Uma pessoa segura um celular que mostra figuras grandes e vermelhas em formato triangular de alerta de vírus
Shutterstock

A fabricante de carteiras de hardware Ledger alertou seus usuários para não se conectarem a aplicativos descentralizados (dApps) depois que uma versão maliciosa do Ledger Connect Kit foi identificada.

Um porta-voz da Ledger disse ao Decrypt que foi identificado e removido uma versão maliciosa do Ledger Connect Kit. “Uma versão genuína está sendo enviada para substituir o arquivo malicioso agora. Não interaja com nenhum dApps no momento”, alerta a empresa.

Publicidade

Os dispositivos Ledger e seu aplicativo Ledger Live não foram comprometidos e a empresa “manterá os usuários informados à medida que a situação evoluir”, disse o porta-voz.

Já o desenvolvedor de carteira de software MetaMask alertou os usuários para que “pararem de usar dApps” quando a notícia do ataque foi divulgada.

Mais cedo, o diretor de tecnologia (CTO) do protocolo de finanças descentralizadas (DeFi) Sushi, Matthew Lilley, alertou sobre a exploração em todo o setor relacionada a problemas de segurança do Connect Kit da Ledger.

“Não interaja com NENHUM dApps até novo aviso”, escreveu o CTO da Sushi no X. “Parece que um conector web3 comumente usado foi comprometido.

Publicidade

“Identificamos um problema crítico: o conector da Ledger foi comprometido, potencialmente permitindo a inserção de código malicioso que afeta vários dApps”, escreveu a Sushi em um comunicado oficial. “Se você estiver com a página da Sushi aberta e vir um pop-up inesperado ‘Conectar carteira’, NÃO interaja nem conecte sua carteira.”

Lilley disse que o código suspeito vem da página GitHub do provedor de carteira de hardware Ledger. Um usuário no X apontou que a biblioteca da Ledger foi comprometida e substituída por um drenador de tokens. A exploração supostamente solicita que os usuários conectem suas carteiras por meio de um pop-up, que então aciona o ataque.

Uma exploração de front-end envolve hackers alterando a interface do usuário (IU) de um site ou aplicativo. Os hackers podem então alterar funções para desviar dinheiro. Uma exploração front-end não tem acesso às hot wallets de um protocolo.

Com essa falha descoberta hoje, front-ends de dapps como Kyber, RevokeCash, Zapper, além da Sushi, podem ficar vulneráveis se usados. Tanto Kyber quanto RevokeCash confirmaram no X que desabilitaram seus front-ends.

Publicidade

A empresa de segurança Blockaid descreveu isso como um “ataque à cadeia de suprimentos” no Ledger Connect Kit e afirmou que US$ 150 mil foram perdidos nas últimas horas.

VOCÊ PODE GOSTAR
Um monte de moedas de bitcoin em mesa em que homem mexe no celular

Minerador dá sorte e ganha R$ 1,9 milhão ao achar sozinho bloco de Bitcoin

O feito, que ocorre em meio à maior queda da dificuldade de mineração do Bitcoin em 4 anos, aconteceu na quinta-feira à noite
criptomoedas saindo de tela de celular

15 criptomoedas com chances de disparar em julho

Análises de especialistas brasileiros indicam que tanto projetos tradicionais quanto novas criptomoedas podem ser boas apostas para julho
Imagem da matéria: Manhã Cripto: Bitcoin supera US$ 109 mil, seu maior preço em 3 semanas

Manhã Cripto: Bitcoin supera US$ 109 mil, seu maior preço em 3 semanas

Bitcoin chegou perto de US$ 110 mil na quarta-feira, enquanto altcoins como Ethereum e Dogecoin registraram ganhos ainda maiores
moedas de xrp e bitcoin

Ripple não irá apelar em caso da SEC sobre vendas de XRP, encerrando processo “de uma vez por todas”

Anúncio veio apenas um dia após a juíza distrital dos EUA Analisa Torres rejeitar uma proposta da Ripple Labs e da SEC