مقاول مرتبط بكوريا الشمالية يتسلل إلى MetaMask لمدة شهر، والخلل الحقيقي في مشروع التشفير ليس في الكود

robot
إنشاء الملخص قيد التقدم

المؤلف: Liam 'Akiba' Wright

الترجمة: TechFlow

نبذة TechFlow: دخل مقاول مرتبط بكوريا الشمالية إلى مستودع كود MetaMask عبر مزوّد طرف ثالث، واستمرّ ذلك من 9 مارس حتى تمّ طرده في أبريل. ورغم أن Consensys تقول إنها لم ترصد سرقة أصول أو نشر كود خبيث، فإن هذه الواقعة تكشف ثغرة قاتلة في إدارة الاستعانة بمصادر خارجية لدى مشاريع التشفير: 76% من الأموال المسروقة في قطاع DeFi جاءت من تهاون على مستوى الصلاحيات في التشغيل، وليس من ثغرات في الكود.

بدأت Consensys إدخال مقاول عبر مزوّد طرف ثالث للمشاركة في أعمال كود MetaMask اعتبارًا من 9 مارس، حتى جرى قطع وصوله في أبريل. وصفت Consensys لاحقًا هذا الشخص بأنه مرتبط بكوريا الشمالية.

تقول Consensys إن التحقيق لم يَسفر عن أي اكتشاف لسوء استخدام أصول أو بيانات، ولم يرصد نشر كود خبيث، ولم يترتب أي أثر على أمان المستخدمين. وقال المستشار القانوني العام Matt Corva إن الشركة حدّدت التهديد بسرعة، وأوقفت الوصول، وبدأت تحقيقًا شاملًا، وأبلغت جهات إنفاذ القانون.

ذكرت Drop Site أن تنبيهًا داخليًا في أبريل طلب تعليق جميع إصدارات المنتجات بالتزامن مع التحقيق، ونصّ على عدم تفاعل الموظفين مع هذا المستشار. قال Corva إن علاقة مزوّد الخدمة كانت جيدة، وأن Consensys قامت منذ ذلك الحين بمراجعة ممارساتها مع الخدمات الخارجية، لتوسيع المعايير الصارمة المطبقة على الموظفين لتشمل العلاقات الخارجية الأكثر تعقيدًا.

ضرورة حصر صلاحيات مستودع الكود وعمليات التدقيق

لا توجد أي مؤشرات على أن حسابات المستخدمين أو أصول المحافظ تعرضت للأذى. مع ذلك، لا يزال لدى العلاقة القائمة بين Consensys والمزوّد ثغرة: إذ يحتاج كل مقاول وكل حساب إلى ضماناته الخاصة.

تحذر الإرشادات العامة للأمان في MetaMask من أن الجهات الخبيثة قد تستخدم هويات مزيفة وأوراقًا مزورة للحصول على وظائف عن بُعد. وتوصي بأن يتم التحقق من المستندات الأصلية، وإجراء مقابلات متعددة، وتفعيل الاعتماد على أجهزة (hardware authentication)، والتحقق من عنوان IP والموقع، وإجراء فحوصات خلفية، وتقييد الوصول إلى الأنظمة الحساسة.

كما حذرت هيئة FBI من أن العاملين في مجال تقنية المعلومات في كوريا الشمالية يستغلون صلاحيات الوصول إلى الشبكات المؤسسية لنسخ مستودعات الكود. وتنص إرشاداتها على التحقق من الهوية في مرحلة المقابلات، وعند الالتحاق، وخلال فترة التوظيف بأكملها، وإجراء تدقيقات دورية على شركات الموارد البشرية التابعة لطرف ثالث، وتطبيق وصول بأقل قدر ممكن من الصلاحيات، ومراقبة الاتصالات عن بُعد غير الاعتيادية أو تسريب مستودع الكود.

صلاحيات مستودع الكود وعمليات التدقيق ضمانات جوهرية

بعد التوظيف، تصبح صلاحيات مستودع الكود وعمليات التدقيق ضمانات جوهرية. توصي إرشادات مركز الأمن السيبراني الوطني في المملكة المتحدة بجعل نشاط مستودع الكود قابلاً للتتبع، ومراجعة كل تغيير في بيئات الإنتاج، وإجراء تدقيق إضافي للمساهمات الخارجية، وسحب الوصول بسرعة عندما لا يعود مطلوبًا. يمكن للاعتمادات المدعومة بالأجهزة حماية الحسابات من سرقة الاعتمادات، في حين أن تقييد الصلاحيات بشكل صارم وعمليات التدقيق المستقلة يمكن أن تحد من التعديلات التي يستطيعها الحساب المصرّح له.

ذكرت CryptoSlate في 5 يوليو أن 76% من الأموال المسروقة خلال النصف الأول من عام 2026 ترتبط بهجمات على مستوى التشغيل تستهدف أنظمة المفاتيح والإتاحة المؤقتة والتوقيع والموافقة، رغم أن ثغرات العقود الذكية أكثر شيوعًا. يوضح هذا الفارق سبب أهمية ضوابط الوصول والتشغيل، حتى لو كانت الحوادث الناتجة عنها أقل عددًا.

على فرق المحافظ والبروتوكولات اعتبار وصول المقاولين أمرًا مشروطًا ومستمرًا. ينبغي أن تمتد فحوصات الهوية عبر فترة التوظيف كاملة، وأن تخضع الشركات التابعة لطرف ثالث لعمليات تدقيق، وأن تبقى صلاحيات مستودع الكود ضيقة وقابلة للملاحظة، وأن تخضع تغييرات كل بيئة إنتاجية لتدقيق مستقل، وأن يتم سحب الوصول فورًا عند عدم الحاجة إليه.

وتُظهر أيضًا خطوة Consensys في أبريل بتعليق الإصدارات قيمة الاحتفاظ بآليات مُحددة مسبقًا لإيقاف التغييرات عند الحاجة لاستخدامها أثناء التحقيقات في الوصول المشبوه.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • مُثبت