Situs web front-end dari beberapa aplikasi kripto online telah diretas pada 30 Oktober setelah penyerang menyuntikkan kode berbahaya ke dalam pembaruan perpustakaan animasi yang populer dan banyak digunakan.
Aplikasi keuangan terdesentralisasi, termasuk 1inch dan TEN Finance, menampilkan popup yang meminta pengguna untuk menghubungkan dompet mereka, yang sebenarnya untuk crypto drainer “Ace Drainer,” platform keamanan crypto Blockaid mengatakan dalam sebuah posting pada 30 Oktober.
Gal Nagli, seorang pemimpin keamanan di perusahaan keamanan online Wiz, menjelaskan bahwa kompromi tersebut berasal dari ‘serangan rantai pasokan massal’ pada perpustakaan Lottie Player - layanan yang sangat populer yang menyediakan animasi untuk situs dan aplikasi, dengan pengguna seperti Apple, Spotify, dan Disney.
Sumber:Blockaid
Serangan ini unik karena menyuntikkan popup berbahaya ke dalam situs web yang sejauh ini tampaknya tidak terpengaruh. Pelaku serangan biasanya meretas akun media sosial yang banyak diikuti untuk menipu pengikut agar mengklik tautan phishing di situs web palsu.
Jawish Hameed, wakil presiden teknik di LottieFiles — perusahaan yang menerbitkan perpustakaan animasi — menulis di GitHub bahwa versi perpustakaan yang terkena dampak telah dihapus dan mendorong pengguna untuk menginstal versi terbaru.
Dia mengatakan bahwa para penyerang mengompromikan akun GitHub seorang insinyur perangkat lunak senior LottieFiles dan mendorong tiga pembaruan jahat dalam tiga jam, menambahkan bahwa mereka telah “menghapus akses akun yang terpengaruh.”
Terkait:Hacker di balik posting palsu Bitcoin ETF X bersikeras tidak bersalah
Nagli dari Wiz mengatakan pengguna melihat popup koneksi dompet kripto jahat “di situs populer di seluruh internet.”
“Tampaknya niat serangan asli adalah untuk menargetkan situs web kripto utama yang menggunakan perpustakaan itu,” tambahnya.
Nagli memperingatkan bahwa situs web yang masih menggunakan versi perpustakaan yang terpengaruh “mungkin masih rentan,” mengatakan pengguna seharusnya memeriksa apakah situs tersebut menggunakan paket yang tidak berbahaya - baik versi 2.0.4 atau versi terbaru 2.0.8.
LottieFiles tidak segera menanggapi permintaan komentar.
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
Aplikasi Kripto melihat popup jahat setelah Ace Drainer membobol perpustakaan animasi
Situs web front-end dari beberapa aplikasi kripto online telah diretas pada 30 Oktober setelah penyerang menyuntikkan kode berbahaya ke dalam pembaruan perpustakaan animasi yang populer dan banyak digunakan.
Aplikasi keuangan terdesentralisasi, termasuk 1inch dan TEN Finance, menampilkan popup yang meminta pengguna untuk menghubungkan dompet mereka, yang sebenarnya untuk crypto drainer “Ace Drainer,” platform keamanan crypto Blockaid mengatakan dalam sebuah posting pada 30 Oktober.
Gal Nagli, seorang pemimpin keamanan di perusahaan keamanan online Wiz, menjelaskan bahwa kompromi tersebut berasal dari ‘serangan rantai pasokan massal’ pada perpustakaan Lottie Player - layanan yang sangat populer yang menyediakan animasi untuk situs dan aplikasi, dengan pengguna seperti Apple, Spotify, dan Disney.
Sumber: Blockaid![Hackers, Scams, Hacks]()
Serangan ini unik karena menyuntikkan popup berbahaya ke dalam situs web yang sejauh ini tampaknya tidak terpengaruh. Pelaku serangan biasanya meretas akun media sosial yang banyak diikuti untuk menipu pengikut agar mengklik tautan phishing di situs web palsu.
Jawish Hameed, wakil presiden teknik di LottieFiles — perusahaan yang menerbitkan perpustakaan animasi — menulis di GitHub bahwa versi perpustakaan yang terkena dampak telah dihapus dan mendorong pengguna untuk menginstal versi terbaru.
Dia mengatakan bahwa para penyerang mengompromikan akun GitHub seorang insinyur perangkat lunak senior LottieFiles dan mendorong tiga pembaruan jahat dalam tiga jam, menambahkan bahwa mereka telah “menghapus akses akun yang terpengaruh.”
Terkait: Hacker di balik posting palsu Bitcoin ETF X bersikeras tidak bersalah
Nagli dari Wiz mengatakan pengguna melihat popup koneksi dompet kripto jahat “di situs populer di seluruh internet.”
“Tampaknya niat serangan asli adalah untuk menargetkan situs web kripto utama yang menggunakan perpustakaan itu,” tambahnya.
Nagli memperingatkan bahwa situs web yang masih menggunakan versi perpustakaan yang terpengaruh “mungkin masih rentan,” mengatakan pengguna seharusnya memeriksa apakah situs tersebut menggunakan paket yang tidak berbahaya - baik versi 2.0.4 atau versi terbaru 2.0.8.
LottieFiles tidak segera menanggapi permintaan komentar.
Kripto-Sec: 2 auditor melewatkan cacat $27M Penpie, bug ‘klaim hadiah’ Pythia