Підрядник, пов’язаний із КНДР, пробрався до MetaMask протягом місяця; справжня вразливість криптопроєкту не в коді

robot
Генерація анотацій у процесі

Автор: Liam 'Akiba' Wright

Переклад: Deep Tide TechFlow

Глибокий вступ від Deep Tide: пов’язаний із КНДР підрядник увійшов у репозиторій коду MetaMask через стороннього постачальника та працював над ним з 9 березня до квітня, після чого його вигнали. Хоча Consensys каже, що не виявлено крадіжки активів чи шкідливого коду, цей інцидент оголив критичну вразливість у керуванні аутсорсингом у криптопроєктах — 76% викрадених коштів DeFi надходили через провал повноважень на рівні операцій, а не через уразливості коду.

Підрядник, якого Consensys упровадила через стороннього постачальника, почав брати участь у роботі над кодом MetaMask 9 березня, аж до квітня, коли його доступ урізали. Пізніше Consensys описала цю людину як пов’язану з КНДР.

Consensys заявляє, що розслідування не виявило жодних випадків крадіжки активів або даних, не виявило розгортання шкідливого коду та не спричинило впливу на безпеку користувачів. Головний юрисконсульт Matt Corva зазначив, що компанія швидко ідентифікувала загрозу, припинила доступ, ініціювала повномасштабне розслідування та повідомила правоохоронні органи.

Звіт Drop Site стверджує, що внутрішнє попередження в квітні вимагало зупинити всі релізи продуктів для координації розслідування і повідомляло співробітників не взаємодіяти з цим юрисконсультом. Corva каже, що відносини з цим сервісним постачальником були добрими, а згодом Consensys переглянула практики своїх сторонніх послуг, розширивши суворі стандарти, що застосовуються до співробітників, на складніші зовнішні відносини.

Перевірка підрядників потребує обмеження доступу до репозиторію

Немає ознак того, що облікові записи користувачів або активи гаманців були скомпрометовані. Наявні зв’язки Consensys із постачальником залишали прогалину: кожен підрядник і кожен акаунт потребують власних запобіжників.

Загальні рекомендації з безпеки MetaMask попереджають, що зловмисні актори можуть отримати віддалені посади, використовуючи фальшиві ідентичності та підроблені документи. Вони радять перевіряти справжність документів, проводити кілька співбесід, застосовувати апаратну автентифікацію, верифікацію IP та локації, перевірку біографічних даних, а також обмежувати доступ до критично важливих систем.

FBI також додатково попереджає, що IT-працівники з КНДР використовують доступ до корпоративних мереж, щоб дублювати репозиторій коду. У їхніх настановах вимагається підтвердження особи під час співбесід, на етапі найму та протягом усього періоду працевлаштування, регулярний аудит сторонніх кадрових агентств, мінімально необхідний доступ, а також моніторинг аномальних віддалених підключень або витоку репозиторію коду.

Доступ до репозиторію та перевірки — ключові запобіжники

Після прийняття на роботу доступ до репозиторію та перевірки стають ключовими заходами безпеки. Настанова Національного центру кібербезпеки Великої Британії рекомендує забезпечити відстежуваність активностей у репозиторії, переглядати кожну зміну в виробничому середовищі, проводити додаткову перевірку зовнішніх внесків і швидко скасовувати доступ, коли він більше не потрібен. Підтримувані апаратними засобами облікові дані можуть захистити акаунти від викрадення облікових даних, а суворо обмежені повноваження та незалежні перевірки можуть обмежити, які зміни здатен вносити авторизований акаунт.

CryptoSlate у звіті від 5 липня писав, що в першій половині 2026 року атаки на рівні операцій, пов’язані з ключами, інфраструктурою зберігання (custody), підписанням і системами підпису/затвердження, становитимуть 76% викрадених коштів, навіть попри те, що вразливості смартконтрактів трапляються частіше. Ця різниця пояснює, чому важливі контроль доступу й операційний контроль, навіть якщо кількість інцидентів, які вони спричиняють, менша.

Команди гаманців і протоколів мають розглядати доступ підрядників як такий, що підлягає постійним умовам. Перевірки особи мають тривати протягом усього періоду працевлаштування, сторонні компанії мають підлягати аудитам, доступ до репозиторію має залишатися вузьким і таким, що піддається спостереженню, кожна зміна в кожному виробничому середовищі має проходити незалежну перевірку, а доступ слід негайно скасовувати, щойно він більше не потрібен.

Зупинка релізів Consensys у квітні також показує цінність збереження наперед визначеного способу зупиняти зміни, щоб мати можливість ним скористатися під час розслідування підозрілого доступу.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено