Menu dostępności

Włamanie i kradzież z portfela do kryptowalut „Ledger”

Włamanie i kradzież z portfela do kryptowalut „Ledger”

Producent najpopularniejszych portfeli sprzętowych do kryptowalut o nazwie Ledger padł ofiarą oszustwa i ataku na łańcuch dostaw. Wszystko za sprawą publikacji nowej wersji modułu npm „@ledgerhq/connect-kit”. Niedługo po niej niezidentyfikowani cyberprzestępcy przesłali złośliwy kod, który doprowadził do kradzieży wirtualnych zasobów o wartości ponad 600 000 dolarów.

Jak podała firma w oświadczeniu, kompromitacja była wynikiem tego, że były pracownik padł ofiarą ataku phishingowego. Umożliwiło to atakującym uzyskanie dostępu do konta npm Ledgera i przesłanie trzech złośliwych wersji modułu – 1.1.5, 1.1.6 i 1.1.7 – a także rozprzestrzenienie złośliwego oprogramowania wysysania kryptowalut do innych aplikacji zależnych od modułu, w wyniku czego naruszono łańcuch dostaw oprogramowania.

Connect Kit, jak sama nazwa wskazuje, umożliwia podłączenie DApps (krótkich zdecentralizowanych aplikacji) do portfeli sprzętowych Ledgera.

Według firmy zajmującej się bezpieczeństwem Sonatype w wersji 1.1.7 bezpośrednio wbudowano ładunek opróżniający portfel. Wykonywał on serię nieautoryzowanych transakcji w celu przeniesienia zasobów cyfrowych do portfela kontrolowanego przez hakera.

Wersje 1.1.5 i 1.1.6, choć pozbawione wbudowanego modułu drenażowego, zostały zmodyfikowane w celu pobrania dodatkowego pakietu npm, zidentyfikowanego jako 2e6d5f64604be31, który działał już jako moduł kradzieżowy.

Jeden z portfeli sprzętowych firmy Ledger; źródło: ledger.com

„Po zainstalowaniu malware wyświetla użytkownikom fałszywy monit, który zaprasza ich do połączenia ze swoim sprzętowym portfelem” – informowała Ilkka Turunen, badaczka Sonatype. „Gdy użytkownicy klikną na ten moduł, złośliwe oprogramowanie zaczyna pobierać środki z podłączonych portfeli”.

Szacuje się, że szkodliwy plik był aktywny przez około pięć godzin, chociaż okno aktywnej eksploatacji, podczas którego wysysano środki, było ograniczone do niecałych dwóch godzin.

Revoke.cash, jedna z firm dotkniętych tym incydentem, stwierdziła, że Ledger nie posiada zabezpieczeń wykorzystujących uwierzytelnianie dwuskładnikowe (2FA) w swoich systemach wdrożeniowych, co umożliwia osobie atakującej wykorzystanie zhakowanego konta programisty w celu opublikowania złośliwej wersji oprogramowania.

Od tego czasu Ledger usunął wszystkie trzy złośliwe wersje Connect Kit z npm i opublikował legitną wersję 1.1.8. Poinformował również o adresach portfeli ugrupowania zagrażającego i zauważył, że emitent stable coinów Tether zamroził skradzione środki.

Ten incydent jasno pokazuje ciągłe ukierunkowanie atakujących na ekosystemy typu open source, przy czym rejestry oprogramowania, takie jak PyPI i npm, coraz częściej wykorzystywane są jako wektory instalowania złośliwego oprogramowania poprzez ataki na łańcuch dostaw.

Dodatkowo firma Ledger i jej portfele sprzętowe uznawane są w kręgach sympatyków kryptowalut za najbezpieczniejsze miejsce na trzymanie swoich wirtualnych pieniędzy. Jak widać, trzeba być ostrożnym na każdym kroku, a liczba integracji z zewnętrznymi aplikacjami tylko zwiększa powierzchnię ataku.

Popularne

Nowa luka w Microsoft Teams – lepiej nie być zapraszanym…

Nowa luka w Microsoft Teams – lepiej nie być zapraszanym…

Usługa Microsoft Teams stała się kluczowym narzędziem do komunikacji i współpracy w firmach na całym świecie. Z tego powodu wiele organizacji polega na zabezpieczeniach takich jak Microsoft Defender for Off...
Ważna zmiana w OWASP Top 10

Ważna zmiana w OWASP Top 10

OWASP, czyli Open Worldwide Application Security Project, zaproponowało nowe wydanie swojej klasycznej listy Top 10 ryzyk aplikacyjnych. Wersja z 2025 roku wprowadza kluczowe rozszerzenia dotyczące b...
Jak modele LLM automatyzują cyberprzestępczość

Jak modele LLM automatyzują cyberprzestępczość

Każdy Czytelnik Kapitana Hacka wie, że złośliwe LLM-y ułatwiają mniej doświadczonym cyberprzestępcom przeprowadzanie ataków. Potwierdzają to badacze z Palo Alto Networks, którzy przeanalizowali dwa niedaw...
Wizualizacja ścieżek ataku na Active Directory za pomocą narzędzia BloodHound

Wizualizacja ścieżek ataku na Active Directory za pomocą narzędzia BloodHound

Krótko o narzędziu Bloodhound to narzędzie służące do wizualizacji i analizy powiązań w Active Directory. Dla atakującego jest niezastąpioną pomocą do znajdowania ścieżki ataku na najbardziej c...
Jak błąd w 7-Zip (CVE-2025-11001) daje hakerom dostęp do systemu Windows. Jest exploit

Jak błąd w 7-Zip (CVE-2025-11001) daje hakerom dostęp do systemu Windows. Jest exploit

Odkryto niezwykle niebezpieczną dla użytkowników systemów Windows podatność. Błąd o numerze CVE‑2025‑11001 jest już częściowo wykorzystywany, a dotyczy popularnego programu 7-Zip. Polega na niewłaściwe...