حمله زنجیره تأمین به ابزار انیمیشن Lottie Player باعث سرقت 723 هزار دلار بیتکوین شد
یک نقص امنیتی بزرگ چندین برنامه غیرمتمرکز (dApps) را تحت تأثیر قرار داده است. این حمله از کد مخربی ناشی میشود که به Lottie Player، یک کتابخانه جاوا اسکریپت انیمیشن پرکاربرد، تزریق شده است.
جزئیات حمله
این حمله از بهروزرسانیهای اخیر بسته npm Lottie Player سوءاستفاده کرده است، بهویژه در نسخههای 2.0.5 تا 2.0.7، جایی که هکرها کد مخربی را در فایلهای JSON که انیمیشنها را در وبسایتها نمایش میدهند، جاسازی کردهاند.
طبق گزارش Scam Sniffer، یک پلتفرم محافظت از کاربران در برابر کلاهبرداریهای آنلاین، حداقل یک نفر پس از امضای ناخواسته یک تراکنش فیشینگ مرتبط با این نقص، 10 بیتکوین (معادل 723 هزار دلار) از دست داده است.
نحوه عملکرد حمله
Blockaid، یک پلتفرم امنیت سایبری که این حادثه را زیر نظر دارد، تأیید کرد که مهاجمان یک درخواست اتصال کیف پول جعلی ایجاد کردهاند که کاربران را به بدافزار "Ace Drainer" هدایت میکند. این بدافزار با تقلید از اتصالات قانونی، کاربران را فریب میدهد.
به گفته Blockaid، هکرها کد مخربی را به فایلهای Lottie Player اضافه کردهاند و این انیمیشنها را به نقاط ورود برای کلاهبرداریهای احتمالی تبدیل کردهاند. در واقع، زمانی که کاربران به سایتهایی با این کتابخانه آلوده مراجعه میکردند، پاپآپهای جعلی برای اتصال کیف پول دیجیتال به آنها نمایش داده میشد. اما این درخواستها توسط هکرها کنترل میشد و میتوانست دسترسی غیرمجاز به داراییهای کاربران را فراهم کند.
اقدامات متقابل LottieFiles
در پاسخ به این حمله، جاویش حمید، معاون مهندسی LottieFiles، تأیید کرد که نسخههای آسیبدیده از npm حذف شده و نسخه ایمن (2.0.8) منتشر شده است. LottieFiles در بیانیهای عمومی جزئیات این رویداد را توضیح داده است.
حمید اشاره کرد که این نقص شامل حساب GitHub یکی از مهندسان ارشد بوده که از طریق آن مهاجمان سه بهروزرسانی آلوده را در عرض سه ساعت در روز سهشنبه منتشر کردند. LottieFiles از آن زمان دسترسی این حساب توسعهدهنده را لغو کرده و اقدامات بیشتری برای جلوگیری از حوادث آینده انجام داده است.
پیامدهای حملات زنجیره تأمین
این نوع حملات زنجیره تأمین، که در آن هکرها به نرمافزارهای پرکاربرد نفوذ میکنند، میتواند پیامدهای گستردهای داشته باشد. در این مورد، نسخههای آلوده Lottie Player بهطور خودکار در بسیاری از سایتها استفاده شده و دسترسی هکرها به کاربران را آسانتر کرده است.
پلتفرم تجمیع غیرمتمرکز 1inch، یکی از اهداف اصلی این حمله، به کاربران در شبکههای اجتماعی اطمینان داد که تنها برنامه وب dApp آن تحت تأثیر قرار گرفته و برنامه کیف پول و پروتکلهای اصلی همچنان امن هستند.
اهمیت امنیت در کتابخانههای پرکاربرد
نقصهای امنیتی در کتابخانهها و ابزارهای پرکاربرد به یک مسئله حیاتی تبدیل شدهاند، زیرا هکرها از آسیبپذیریهایی که به آنها امکان دسترسی به داراییهای کاربران ناآگاه را میدهد، سوءاستفاده میکنند. اوایل این ماه، یک دارنده توکن PEPE پس از امضای ناخواسته یک تراکنش مخرب Permit2، 1.39 میلیون دلار از دست داد.