Lottie Player遭遇供应链攻击,从 Avalanche 钱包中窃取了10个封装好的BTC。

- 恶意版本的 Lottie Player 影响了多个 Web3 项目和面向用户的网站,包括 1inch、Bubble 和 Blockaid。.
- 动画播放器弹出窗口连接钱包,签署授权后会清空所有资产。.
- Lottie Player团队已下架旧版本并上传了新的安全版本。.
Lottie Player遭遇供应链攻击,导致一个钱包中的10个 Bitcoin (BTC)被盗。攻击者利用WordPress工具向Web3用户发送恶意链接,从而盗空了用户的钱包。.
WordPress动画库Lottie Player已被用作攻击Web3用户的途径。通过恶意链接,至少一个钱包中的10个 Bitcoin (BTC)被盗走。.
Lottie Player攻击影响了1inch和Mover等广泛使用的项目。1inch受到的攻击可能尤其严重,因为该去中心化交易所(DEX)是 Ethereum上最常用的交易所之一。.
也报告称,其网站一直在传播恶意钱包连接。Bubble Blockaid 是另一个受恶意弹窗影响的面向用户的在线网站,也是最早被报道的网站之一。Bubble 也是第三方应用程序的开发平台,这些应用程序可能在旧版本活跃期间受到影响。
Blockaid 的研究人员已 Acedent此次 余额增加dent。

此次攻击最初被发现是在一个钱包被盗走 10 个比特币之后,由此引出了虚假链接的来源。风险在于攻击者会快速签署所有请求,包括对钱包的永久访问权限。这使得攻击者甚至可以盗走 Avalanche C-Chain 地址中的比特币,窃取一种 封装比特币。该攻击本身并不要求使用自托管的 Bitcoin 钱包,而是依赖于 Web3 连接。
⚠️ 3 小时前,一名受害者因签署钓鱼交易而损失了 10 个比特币(723,436 美元)。.
这起盗窃案很可能与今天早些时候针对 Lottie Player 的供应链攻击有关。https ://t.co/Puq5zUnKO9 pic.twitter.com/STYgRGgyK9
— 诈骗嗅探器 | Web3 反诈骗 (@realScamSniffer) 2024年10月31日
用户还注意到,当以常规方式使用 Lottie Player 访问网站时,它会在 Web3 路由中填充恶意交易。分析人士指出,此次攻击的目标是 Ethereum 和与 EVM 兼容的区块链。.
攻击者的地址持续活跃,影响了少量持有的多种 Web3 代币。目前,攻击的总规模尚未确定,可能还影响了其他代币。攻击者正 交换 通过 Uniswap 甚至 MetaMask 快速
Lottie Player攻击蔓延至多个网站
Lottie Player 攻击向 Web3 用户展示了一个非常熟悉的屏幕,敦促他们连接一些顶级钱包,包括 MetaMask、WalletConnect 等。.
就连 TryHackMe 平台也出现了这个弹窗,但已经切换到了旧版本。其他一些热门网站的用户也报告了这个问题。
此次攻击影响了两个版本的 Lottie Player,最早于 10 月 30 日晚间被发现。攻击源自 2.0.5 或更高版本。网站所有者在最初几个小时内不得不自行清除攻击,方法是切换到其他工具或旧版本的 Lottie Player。一些网站所有者出于安全考虑,选择删除相关脚本。.
如果钱包所有者已连接到任何被注入的链接,则可能仍需撤销权限。像 1inch 每月吸引超过 59 万用户,可能已经影响了多个未被发现的钱包。
Lottie Player 团队发布安全版本
Lottie Player 团队迅速做出反应,上传了合法的 2.0.8 新版本,同时 取消发布了 受感染的脚本。团队指出,总共有三个存在问题的版本,这些版本是使用一位拥有发布权限的开发者的被盗访问令牌直接发布到 NPM 上的。团队强调,其他代码库或库均未受到影响。
Lottie Player 广泛用于网站的动画和一些小功能,但已被列入恶意链接分发商名单。这类攻击针对个人钱包,增加了 地址被污染、电子邮件和短信直接攻击以及网站版本造假的风险。
此次攻击发生在加密货币牛市的下一阶段,加速了窃取更有价值的代币的企图。连接钱包最好仅用于特定目的,避免授予长期签署交易的权限。在进入网站后立即连接钱包可能是一个危险信号。.
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。
免责声明: 提供的信息并非交易建议。Cryptopolitan.com Cryptopolitan研究 对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。

赫里斯蒂娜·瓦西列娃
赫里斯蒂娜·瓦西列娃专注于 DeFi、商业和经济新闻。她毕业于索非亚大学,获得哲学硕士学位,此前曾获得工商管理、新闻学和大众传播学士学位(四年制)。她曾就职于索非亚一家主流报纸,负责报道大宗商品和企业业绩。目前,赫里斯蒂娜是 Cryptopolitan的特约撰稿人。.
学速成课程
- 哪些加密货币可以让你赚钱
- 如何通过钱包提升安全性(以及哪些钱包真正值得使用)
- 专业人士使用的鲜为人知的投资策略
- 如何开始投资加密货币(使用哪些交易所、购买哪种加密货币最划算等)















