Статья глоссария
Атака на цепочку поставок
Кошельки и безопасностьАтака на цепочку поставок отравляет зависимость, и доверенный софт становится враждебным. Случай Ledger Connect Kit и способы защиты.
Определение
Атака на цепочку поставок компрометирует не сам проект, а то, от чего он зависит, поэтому вредоносный код приходит через доверенное обновление. В крипте это обычно отравленная библиотека, угнанный аккаунт в реестре пакетов или подменённая сборка фронтенда, после чего каждый пользователь честного в остальном приложения подписывает транзакции, составленные атакующим. Задокументированный пример — компрометация библиотеки Connect Kit компании Ledger в декабре 2023 года: в сайты, подгружавшие её из публичного реестра пакетов, внедрили дрейнер. Защита многослойная: фиксировать и проверять версии зависимостей, использовать аппаратный кошелёк, показывающий реальное содержимое транзакции, и относиться с подозрением к внезапному запросу необычного разрешения.
Далее
Похожие термины
Ещё в разделе Кошельки и безопасность
Захват аккаунтаОтравление адреса (address poisoning)Антифишинговый кодПрава API-ключаВзлом моста (bridge exploit)Программа вознаграждения за уязвимостиПодмена буфера обменаХолодное хранение (cold storage)Разрешение на коллекцию (setApprovalForAll)КриптофишингКастодиальный и некастодиальныйСтрахование хранения