朝鮮関連の請負業者がMetaMaskに潜入して1か月、暗号プロジェクトの本当の脆弱性はコードの中にはない

robot
概要作成中

作者:Liam 'Akiba' Wright

翻訳:深潮 TechFlow

深潮導読:朝鮮に関連する請負業者が第三者のサプライヤーを通じてMetaMaskのコードベースに入り込み、3月9日から4月まで作業を続けた後、ようやく追放された。Consensysは資産の盗難や悪意のあるコードの発見はないと述べているが、今回の出来事は暗号プロジェクトの外注管理に致命的な抜け穴があることを露呈した——盗まれたDeFi資金の76%は、コードの脆弱性ではなく、運用レベルでの権限の取りこぼしによるものだ。

Consensysによると、第三者サプライヤー経由で入ってきた請負業者の1人が3月9日からMetaMaskのコード作業に参加し、4月になってようやくアクセス権が遮断された。Consensysはその後、この人物を朝鮮に関連していると説明した。

Consensysは、調査の結果、資産やデータの盗用は見つからず、悪意のあるコードの展開も確認されず、ユーザーの安全への影響もなかったと述べている。総合法務顧問のMatt Corvaは、同社が脅威を迅速に特定し、アクセスを停止し、全面的な調査を開始して当局に通知したと語った。

Drop Siteの報道によれば、4月の社内アラートは調査に協力するため全製品リリースの停止を求め、従業員に対して当該顧問とのやり取りをしないよう告げていた。Corvaは、このサービス提供業者との関係は良好で、Consensysはその後、第三者サービスの実務を見直し、従業員に適用していた厳格な基準も、より複雑な外部関係にも拡張するとした。

請負業者の審査にはコードベース権限の制限が必要

この事件には、ユーザーアカウントやウォレット資産が損なわれた形跡はない。Consensysとサプライヤーの既存の関係にはなお脆弱性が残っている。つまり、各請負業者と各アカウントにはそれぞれ独自の担保措置が必要だ。

MetaMaskの一般的なセキュリティガイドラインは、悪意ある行為者が偽の身分や偽造書類でリモート勤務の職に就くことができると警告している。実書類での確認、複数回の面接、ハードウェア認証、IPと所在地の検証、身元調査、重要なシステムへのアクセス制限を推奨している。

FBIはさらに、朝鮮のIT作業者が企業ネットワークのアクセス権を悪用してコードベースを複製したと警告している。ガイドラインでは、面接、入社、および雇用期間を通じて身元確認を行い、第三者の人材会社を定期的に監査し、最小権限でのアクセスとし、異常なリモート接続やコードベースの外部への流出を監視することが求められている。

コードベース権限と審査は中核的な担保

入社後は、コードベース権限と審査が中核的な担保措置となる。英国国家サイバーセキュリティセンターのガイドラインは、コードベースの活動を追跡可能にし、各本番環境の変更をすべて審査し、対外的なコントリビューションには追加の審査を行い、不要になった時点で迅速にアクセス権を取り消すことを推奨している。ハードウェアで支えられた資格情報は資格情報の盗難からアカウントを守り、厳格に限定された権限と独立した審査は、権限のあるアカウントが行える変更を制限できる。

CryptoSlateは7月5日、2026年上半期において、鍵、ホスティング、署名、承認システムの運用レベルの攻撃が、盗まれた資金の約76%を占める一方、スマートコントラクトの脆弱性の方がより頻繁に発生していると報じた。この差は、件数が少なく見えても、アクセスと運用の統制が重要である理由を示している。

ウォレットおよびプロトコルのチームは、請負業者のアクセス権を「継続的に条件付き」に扱うべきだ。身元チェックは雇用期間全体にわたって実施し、第三者企業は監査を受け入れ、コードベース権限は狭く保たれかつ観測可能である必要がある。各本番環境の変更は独立審査にかけるべきで、不要になったらアクセス権はただちに取り消すべきだ。

Consensysが4月にリリースを停止したことも、調査の際に疑わしいアクセスを止めるために、あらかじめ用意された手段を保持しておく価値を示している。

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • コメント
  • リポスト
  • 共有
コメント
コメントを追加
コメントを追加
コメントなし
  • ピン留め