Майнинг и стейкинг

Масштабная атака на Ledger: как поставки программного обеспечения привели к краже криптовалюты у пользователей

Майнинг и стейкинг
Supply chain attack targeting Ledger crypto wallet leaves users hacked

Речь идет о крупной кибератаке на компанию Ledger, производителя популярных криптовалютных кошельков. В результате злоумышленники внедрили вредоносный код в систему Ledger, что позволило похищать средства пользователей через поддельные версии программного обеспечения.

В мире криптовалют безопасность является одной из ключевых проблем, ведь взлом цифровых активов может привести к значительным финансовым потерям. Недавний инцидент с компанией Ledger, известным производителем аппаратных и программных кошельков для хранения криптовалют, вновь доказал высокую уязвимость этой сферы к современным кибератакам. Внимание специалистов и пользователей привлекла сложная и тщательно спланированная атака, осуществленная через цепочку поставок (supply chain attack), которая позволила злоумышленникам внедрить вредоносный код в официальные продукты Ledger. В результате атаки пострадали многие пользователи, чьи средства были украдены через манипуляции с программным обеспечением. Ledger — это один из лидеров на рынке криптооборудования и ПО, предоставляющий решения для безопасного хранения цифровых активов.

Его аппаратные кошельки, такие как Ledger Nano S и Nano X, пользуются доверием миллионов пользователей по всему миру. Однако в данном случае атака не затронула аппаратные устройства напрямую, а была направлена на программный компонент Ledger Connect Kit — библиотеку, которую используют децентрализованные приложения (dApps) для подключения к сервису Ledger Wallet. Киберпреступники получили доступ к аккаунту бывшего сотрудника Ledger на платформе NPM (входящей в экосистему GitHub), которая является регистром и хранилищем для программных пакетов JavaScript. Именно через этот канал злоумышленники развернули вредоносную версию Ledger Connect Kit, которая исполняла код, перенаправлявший транзакции пользователей на мошеннические кошельки, управляемые хакерами. Данная атака стала классическим примером атак цепочки поставок: вместо того чтобы непосредственно взломать пользователям устройства или сервисы Ledger, злоумышленники внедрили вредоносный компонент уже в процессе разработки и распространения программного обеспечения.

Такой подход значительно повышает вероятность успешного взлома, поскольку конечные пользователи бессознательно доверяют обновлению, которое приходит из официального канала. Компания Ledger оперативно отреагировала на проблему, уведомив общественность об инциденте через официальный аккаунт в сети X (ранее Twitter) и начав процедуру замены вредоносной версии библиотеки на подлинную. По их данным, компьютерные преступники продержали на сервере фальшивый код порядка пяти часов, однако период активного кражи средств был ограничен примерно двумя часами. В течение этого времени мошенники сумели вывести более 600 тысяч долларов в криптовалюте, как сообщили независимые исследователи блокчейна. Важный момент в истории инцидента — использование JavaScript, языка, который не славится высокой безопасностью, особенно в контексте децентрализованных приложений и обработки финансовых транзакций.

Некоторые эксперты в криптосфере выразили беспокойство по поводу того, что критические для безопасности компоненты построены на языке программирования, предрасположенном к уязвимостям. В ходе расследования Ledger сотрудничал с WalletConnect — проектом, который помогает устанавливать соединения между dApps и аппаратными кошельками. Совместные усилия позволили быстро выявить и заблокировать зловредный проект и связанные с ним мошеннические кошельки, что помогло минимизировать ущерб. Компании, оказывающие услуги на базе технологий Ledger, были предупреждены не взаимодействовать с подключениями к кошельку через сомнительные dApps до устранения угрозы. Также пользователи получили рекомендации максимально внимательно относиться к любым запросам на подключение своих криптокошельков и ни в коем случае не подтверждать операции без тщательной проверки.

Атака на Ledger — лишь один из примеров того, насколько современные кибератаки становятся изощренными и основанными на уязвимостях цепочек поставок. В криптовалютной экосистеме, где безопасность зависит не только от физических устройств, но и программного обеспечения и коммуникаций с внешними сервисами, подобные инциденты способны существенно подорвать доверие пользователей и привести к серьезным финансовым потерям. Для пользователей цифровых активов урок из данной атаки очевиден: никогда не стоит полностью доверять обновлениям и запросам на подключение от сторонних приложений без предварительной проверки и подтверждения подлинности. Следует следить за официальными каналами Ledger и других разработчиков криптовалютных сервисов, а также использовать мультифакторную аутентификацию, если она доступна. Кроме того, опыт Ledger показывает, что компаниям необходимо уделять особое внимание безопасности аккаунтов сотрудников, особенно бывших сотрудников, чьи учетные записи могут содержать критический доступ к инфраструктуре.

Фишинговые атаки остаются одним из любимых методов взлома, позволяя злоумышленникам проникать в системы через человеческий фактор. В криптомире важна не только постоянная работа над улучшением безопасности аппаратного обеспечения, но и грамотное управление разработческой средой и системами распространения программного обеспечения. В перспективе вероятны новые разработки и внедрение более надежных технологий защиты цепочек поставок и автоматического обнаружения аномалий. Событие с Ledger подтвердило необходимость постоянного повышения образовательного уровня пользователей криптовалютных сервисов, а также ожиданий от компаний, предоставляющих такие сервисы, относительно прозрачности и оперативности в раскрытии инцидентов. Технологическая отрасль должна работать над тем, чтобы и техническая сторона, и пользовательский опыт были максимально устойчивы к современным угрозам.

Автоматическая торговля на криптовалютных биржах Покупайте и продавайте криптовалюты по лучшим курсам Privatejetfinder.com (RU)

Далее
US stocks drift to a mixed finish as Wall Street closes another week of modest losses
Воскресенье, 14 Сентябрь 2025 Фондовый рынок США достигает разного результата на фоне незначительных недельных потерь

Обзор текущих тенденций на рынке акций США, влияние геополитических событий и экономических факторов на динамику индексов, а также ключевые корпоративные отчёты и прогнозы экспертов.

Computer Science via Hip Hop [video]
Воскресенье, 14 Сентябрь 2025 Компьютерные науки через призму хип-хопа: инновационный подход к обучению

Исследование уникального метода обучения компьютерным наукам с помощью хип-хоп культуры, который делает сложные технологические концепции доступными и интересными для молодежи.

Show HN: AI based app building with browser containers
Воскресенье, 14 Сентябрь 2025 Революция в разработке приложений: искусственный интеллект и браузерные контейнеры

Обсуждение инновационного подхода к созданию приложений с использованием искусственного интеллекта и браузерных контейнеров, раскрывающее преимущества, перспективы и влияние на индустрию.

XRP Lawsuit News: SEC and Ripple Ask Court to Delay Appeal Proceedings
Воскресенье, 14 Сентябрь 2025 Новые тенденции в деле XRP: SEC и Ripple просят суд отложить апелляционные процессы

Обновления в судебном процессе между SEC и Ripple отражают стратегическую паузу обеих сторон в ожидании ключевого решения, что влияет на перспективы урегулирования и рынок криптовалют.

Morning Bid: Markets breathe easier as Trump hedges on Iran
Воскресенье, 14 Сентябрь 2025 Рынки приходят в себя: как осторожность Трампа в отношении Ирана влияет на мировую экономику

Мировые финансовые рынки демонстрируют признаков облегчения после заявления Дональда Трампа о возможном отсроченном решении по военному вмешательству в Иран. Анализ влияния политических решений на состояние рынков, цены на нефть и ключевые экономические индикаторы в разных регионах.

BYOK – Bring Your Own Keyboard
Воскресенье, 14 Сентябрь 2025 BYOK – революция в мире письменных устройств для творческих людей

Обзор уникального устройства BYOK, созданного для тех, кто ищет максимальную концентрацию и свободу для творчества без отвлекающих факторов современного цифрового мира. Инновационная концепция, преимущества и возможности BYOK для всех, кто ценит продуктивность и вдохновение.

Have a heavy awkward metal sled delivered to you
Воскресенье, 14 Сентябрь 2025 Преимущества доставки тяжёлых металлических саней: как облегчить процесс покупки и транспортировки

Рассматриваем особенности заказа и доставки тяжёлых металлических саней, а также практические советы для комфортного приобретения и использования такого крупногабаритного товара.