Ledger Connect Kit Hack
检查您的地址是否受到影响。
Ledger Connect Kit 是 Ledger 开发的一段代码,许多加密网站用它来让访问者连接 Ledger 硬件钱包。2023年12月14日,一名攻击者对一名前 Ledger 员工实施了网络钓鱼,而此人用于发布这段代码的账户访问权限一直没有被撤除。攻击者利用这一权限发布了恶意版本的 Connect Kit。由于网站会自动加载最新版本,恶意代码蔓延到了包括 SushiSwap 和 Revoke.cash 在内的许多热门加密网站,并向访问者显示虚假请求,一旦确认,资金就会落入攻击者手中。
资金被盗主要发生在约10:30至13:20 UTC 之间,攻击者在 Ethereum、BNB Chain、Polygon、Arbitrum、Optimism、Avalanche 和 Base 上共盗走约61万美元。Ledger 在收到警报约40分钟后发布了干净的版本,WalletConnect 停用了攻击者用来盗取资金的一个恶意配置,Tether 冻结了被盗 USDT 中的约2.7万美元。SushiSwap 和 Revoke.cash 等许多网站迅速下线并移除了该代码库,但也有一些网站花了更长时间。Ledger 承诺赔偿受影响的用户,并与执法部门合作追查攻击者。
这次攻击没有影响 Ledger 硬件钱包或 Ledger Live 应用,只影响了使用该代码库的网站。如果您在2023年12月14日约10:30至13:20 UTC 之间使用过任何加密网站,请检查您是否授权过所列的任何地址,并撤销这些授权。受影响的用户可以联系 Ledger 支持团队办理赔偿事宜。请注意,所列地址中有一些是通用的盗币基础设施,也曾被用于其他网络钓鱼活动,因此匹配到这些地址并不一定意味着您受到了这次黑客攻击的影响。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。