<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Компрометация NPM-репозитория Ledger привела к подстановке вредоносных изменений</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html</link>
    <description>Компания Ledger, выпускающая одноимённые аппаратные криптокошельки, раскрыла информацию о компрометации своего NPM-репозитория, которая привела к внедрению вредоносного кода в JavaScript-библиотеку Ledger Connect Kit, применяемую для обеспечения доступа децентрализованных web-приложений к криптокошелькам.  Злоумышленникам удалось выпустить фиктивные версии Connect Kit, в которые был встроен код, подставляющий обманные транзакции для перевода средств с криптокошелька жертвы...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60294&lt;br&gt;</description>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#58</link>
    <pubDate>Thu, 21 Dec 2023 05:46:04 GMT</pubDate>
    <description>Я не понимаю, почему на всех официальных сайтах криптовалют, даже мега приватного монеро, рекомендуют использовать холодные проприетарные аппаратные кошельки, вроде Ledger. Им за это платят? Там же закрытая прошивка в них и простор для вставки закладок просто неограниченный, даже необязательно, что у вас сид фразы украдут, могут просто при подключении к компу связывать ваш айпи, с вашим кошельком и отправлять эту информацию кому надо&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#57</link>
    <pubDate>Mon, 18 Dec 2023 04:38:02 GMT</pubDate>
    <description>Не-не-не, не знаю, как у вас - а у нас новые версии боятся-и-ненавидят - патамучта нельзя же вот так просто - взять и не переломать все нах..., пардон, УЛУЧШИТЬ, правда? Пацаны-не-поймут, спросят &quot;нафиг обновлял?!&quot; тогда.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (Kuromi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#56</link>
    <pubDate>Sun, 17 Dec 2023 23:06:33 GMT</pubDate>
    <description>&amp;gt; Или U2F &lt;br&gt;&lt;br&gt;А это сейчас де факто одно и тоже (вернее, WebAuthn поглотил U2F и поддерживает устройства с ним). Как таковую поддержку именно U2F из того же ФФ уже вырезали.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#55</link>
    <pubDate>Sun, 17 Dec 2023 10:30:42 GMT</pubDate>
    <description>История учит тех, кто ее застал или хотя бы изучал. Поколение смузихлебов открывает для себя все заново. &lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#54</link>
    <pubDate>Sun, 17 Dec 2023 01:55:25 GMT</pubDate>
    <description>&amp;gt; Не надо подменять понятие профнепригодности.&lt;br&gt;&lt;br&gt;Молодец! Сам диагноз определил. Правда начал с ним спорить. Но, все равно - это уже успех!&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (user90)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#53</link>
    <pubDate>Sun, 17 Dec 2023 00:27:30 GMT</pubDate>
    <description>Прогроммист 1с :) &lt;br&gt;В гугле не искал, а то..&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (noc101)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#52</link>
    <pubDate>Sat, 16 Dec 2023 21:48:21 GMT</pubDate>
    <description>Никогда не было и вот в очередной раз повторяется. История никого не учит.&lt;br&gt;</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#51</link>
    <pubDate>Sat, 16 Dec 2023 21:06:17 GMT</pubDate>
    <description>Нелох при начальной инициализации устройства переписывает новенькую сгенерированную сид-фразу на бумажку(-и) и прячет ее(их) в надежное место. Если ты каменщик - можешь высечь в граните (и закопать). Как вариант - сохраняешь в надежном (ха-ха, на свой страх и риск, если не боишься троянов на компе и уязвимостей в ПО) менеджере паролей и раскидываешь его зашифрованную БД по всяким гугл-дискам в надежде что квантовый компутер еще нескоро сможет это дело вскрыть.&lt;br&gt;&lt;br&gt;Потом у тебя этот девайс &quot;скончался, про&#064;#$лся и тому подобное&quot;&lt;br&gt;&lt;br&gt;Тут варианты:&lt;br&gt; - Просто покупаешь второе такое же устройство и там выбираешь не генерацию новой сид-фразы, а режим восстановления и вводишь старую сид-фразу. Все приватные ключи/адреса для разных блокчейнов остались на месте, прежними.&lt;br&gt; - Используешь любой другой кошелек, _СОВМЕСТИМЫЙ_ со старым в котором тоже восстанавливаешь ключи по уже существующей сид-фразе. Насчет совместимости - там у них есть приколы что при одной и той же сид-фразе для одного и того же блокчейна могут генер</description>
</item>

<item>
    <title>Компрометация NPM-репозитория Ledger привела к подстановке в... (torvn77)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132342.html#50</link>
    <pubDate>Sat, 16 Dec 2023 18:27:33 GMT</pubDate>
    <description>Или U2F&lt;br&gt;</description>
</item>

</channel>
</rss>
