รายการอภิธานศัพท์
การโจมตีห่วงโซ่อุปทานซอฟต์แวร์
วอลเล็ตและความปลอดภัยการโจมตีห่วงโซ่อุปทานวางยาสิ่งที่ซอฟต์แวร์พึ่งพา เรียนรู้กรณี Ledger Connect Kit และวิธีลดความเสี่ยงเป็นชั้น ๆ
คำจำกัดความ
การโจมตีห่วงโซ่อุปทานซอฟต์แวร์คือการเจาะสิ่งที่โครงการพึ่งพา แทนที่จะเจาะตัวโครงการโดยตรง โค้ดร้ายจึงเดินทางมาพร้อมกับการอัปเดตที่ผู้ใช้ไว้ใจ ในโลกคริปโท มักหมายถึงไลบรารีที่ถูกวางยา บัญชีในคลังแพ็กเกจที่ถูกยึด หรือไฟล์หน้าเว็บที่ถูกแก้ไข หลังจากนั้นผู้ใช้ทุกคนของแอปพลิเคชันที่สุจริตก็จะลงนามธุรกรรมที่ผู้โจมตีปั้นขึ้น กรณีไลบรารี Connect Kit ของ Ledger ที่ถูกเจาะเมื่อเดือนธันวาคม 2023 เป็นตัวอย่างที่มีบันทึกไว้ โดยมีการฝังโค้ดดูดเงินลงในเว็บไซต์ที่โหลดไลบรารีนั้น การป้องกันต้องทำหลายชั้น ตรึงเวอร์ชันของสิ่งที่พึ่งพา ใช้กระเป๋าฮาร์ดแวร์ที่แสดงเนื้อหาธุรกรรมจริง และระวังคำขออนุมัติที่ผิดปกติ
ขั้นต่อไป
คำที่เกี่ยวข้อง
เพิ่มเติมใน วอลเล็ตและความปลอดภัย
การยึดบัญชีAddress Poisoning (การวางที่อยู่ปลอม)รหัสป้องกันฟิชชิงสิทธิ์ของคีย์ APIBridge Exploit (การเจาะสะพานข้ามเชน)โครงการรางวัลค้นหาช่องโหว่การสับเปลี่ยนคลิปบอร์ดการเก็บแบบเย็น (cold storage)การอนุมัติทั้งคอลเลกชัน (setApprovalForAll)ฟิชชิงคริปโตแบบมีผู้ดูแล vs ไม่มีผู้ดูแล (custodial vs non-custodial)ประกันการเก็บรักษาสินทรัพย์