Размещайте рекламу на KripZen — покажите свой бренд глобальной криптоаудитории.Связаться с нами →

Статья глоссария

Атака на цепочку поставок

Кошельки и безопасность

Атака на цепочку поставок отравляет зависимость, и доверенный софт становится враждебным. Случай Ledger Connect Kit и способы защиты.

Определение

Атака на цепочку поставок компрометирует не сам проект, а то, от чего он зависит, поэтому вредоносный код приходит через доверенное обновление. В крипте это обычно отравленная библиотека, угнанный аккаунт в реестре пакетов или подменённая сборка фронтенда, после чего каждый пользователь честного в остальном приложения подписывает транзакции, составленные атакующим. Задокументированный пример — компрометация библиотеки Connect Kit компании Ledger в декабре 2023 года: в сайты, подгружавшие её из публичного реестра пакетов, внедрили дрейнер. Защита многослойная: фиксировать и проверять версии зависимостей, использовать аппаратный кошелёк, показывающий реальное содержимое транзакции, и относиться с подозрением к внезапному запросу необычного разрешения.

Далее

Похожие термины

Ещё в разделе Кошельки и безопасность