Lüğət məqaləsi
Təchizat zəncirinə hücum
Cüzdanlar və TəhlükəsizlikTəchizat zəncirinə hücum etibarlı asılılığı zəhərləyir. Ledger Connect Kit hadisəsi necə baş verdi və risk necə azaldılır.
Tərif
Təchizat zəncirinə hücum layihənin özünü deyil, asılı olduğu komponenti ələ keçirir; beləliklə zərərli kod etibarlı yeniləmə vasitəsilə gəlir. Kriptoda bu adətən zəhərlənmiş kitabxana, oğurlanmış paket reyestri hesabı və ya dəyişdirilmiş ön tərəf yığımı deməkdir; ardınca digər cəhətdən dürüst tətbiqin hər istifadəçisi hücumçunun hazırladığı əməliyyatları imzalayır. Ledger-in Connect Kit kitabxanasının 2023-cü ilin dekabrında ələ keçirilməsi sənədləşdirilmiş nümunədir: onu ictimai paket reyestrindən yükləyən saytlara boşaldıcı kod yeridildi. Müdafiə çoxqatlıdır: asılılıq versiyalarını sabitləyib yoxlamaq, əməliyyatın məzmununu göstərən aparat cüzdanı işlətmək və qeyri-adi icazə istəyən interfeysə şübhə ilə yanaşmaq.
Növbəti
Əlaqəli terminlər
Cüzdanlar və Təhlükəsizlik bölməsində daha çox
Hesabın ələ keçirilməsiÜnvan zəhərlənməsiFişinqə Qarşı KodAPI Açarı İcazələriKörpü istismarı (bridge exploit)Zəiflik mükafatı proqramıMübadilə buferinin ələ keçirilməsiSoyuq saxlama (cold storage)Kolleksiya icazəsi (setApprovalForAll)Kripto fişinqKastodial və qeyri-kastodial (custodial vs non-custodial)Saxlanc sığortası