Um empreiteiro ligado à Coreia do Norte entrou no MetaMask durante um mês; o verdadeiro ponto fraco do projeto cripto não está no código

robot
Geração de resumo em curso

Autor: Liam 'Akiba' Wright

Tradução: Deep Tide TechFlow

Guia da Deep Tide: Um empreiteiro associado à Coreia do Norte entrou no repositório de código do MetaMask via um fornecedor terceiro e trabalhou entre 9 de março e abril, altura em que foi retirado. Embora a Consensys diga que não encontrou ativos roubados nem código malicioso, o caso expõe uma falha fatal na gestão de outsourcing em projetos cripto: 76% do dinheiro roubado em DeFi veio de falhas ao nível operacional de permissões, e não de vulnerabilidades no código.

A Consensys diz que um empreiteiro introduzido por um fornecedor terceiro começou a colaborar com o trabalho no código do MetaMask a 9 de março, até que em abril o acesso foi cortado. A Consensys descreveu mais tarde esse indivíduo como estando ligado à Coreia do Norte.

A Consensys afirma que a investigação não encontrou quaisquer ativos ou dados roubados, não encontrou implantação de código malicioso e não houve impacto na segurança dos utilizadores. O diretor jurídico geral Matt Corva afirmou que a empresa identificou rapidamente a ameaça, cessou o acesso, iniciou uma investigação abrangente e notificou as autoridades de aplicação da lei.

A reportagem do Drop Site indica que, num alerta interno de abril, foi pedido que todas as publicações de produtos fossem interrompidas para apoiar a investigação e que os funcionários fossem instruídos a não interagir com esse consultor. Corva disse que a relação com esse fornecedor de serviços era boa e que a Consensys já reviu as suas práticas para serviços de terceiros, expandindo também para relações externas mais complexas os padrões rigorosos que se aplicam aos funcionários.

A revisão do empreiteiro exige restrições de acesso ao repositório

Não há sinais de que as contas de utilizadores ou os ativos em carteiras tenham sido afetados. A relação existente com o fornecedor continuava a ser um ponto vulnerável: cada empreiteiro e cada conta precisa das suas próprias salvaguardas.

As orientações gerais de segurança do MetaMask alertam que atores maliciosos podem conseguir cargos remotos usando identidades falsas e documentos falsificados. Recomendam verificar com documentos reais, realizar várias entrevistas, certificação por hardware, validação de IP e localização, verificações de antecedentes e restringir o acesso a sistemas críticos.

O FBI também alerta que trabalhadores de TI norte-coreanos exploram acessos da rede de uma empresa para copiar repositórios de código. As suas diretrizes exigem verificação de identidade em entrevistas, durante o onboarding e ao longo de todo o período de emprego, auditorias regulares de empresas de recursos humanos terceirizadas, acesso com menor privilégio e monitorização de ligações remotas anómalas ou fuga de repositórios de código.

Permissões e revisão de repositório são salvaguardas essenciais

Após o onboarding, as permissões do repositório de código e as revisões tornam-se salvaguardas essenciais. As diretrizes do Centro Nacional de Segurança Cibernética do Reino Unido sugerem tornar as atividades do repositório rastreáveis, rever todas as alterações em ambientes de produção, fazer uma revisão adicional das contribuições externas e revogar rapidamente o acesso quando já não for necessário. Credenciais com suporte de hardware podem proteger as contas contra roubo de credenciais, enquanto a limitação rigorosa de permissões e uma revisão independente podem limitar o que as contas autorizadas conseguem alterar.

A CryptoSlate reportou em 5 de julho que, no primeiro semestre de 2026, ataques ao nível operacional em torno de chaves, custódia, sistemas de assinatura e sistemas de aprovação representarão cerca de 76% do dinheiro roubado, apesar de as vulnerabilidades de contratos inteligentes serem mais frequentes. Essa diferença explica por que o controlo de acesso e operações é tão importante: mesmo que os incidentes que causam sejam menos numerosos, os danos são grandes.

As equipas de carteiras e de protocolos devem tratar o acesso de empreiteiros como algo continuamente sujeito a condições. A verificação de identidade deve atravessar todo o período de emprego; as empresas terceiras devem ser auditadas; as permissões do repositório devem ser mantidas estritas e observáveis; cada alteração em ambiente de produção deve ser sujeita a revisão independente; e, assim que deixar de ser necessário, o acesso deve ser revogado imediatamente.

A suspensão de publicações pela Consensys em abril também mostra o valor de manter formas predefinidas de pausar alterações para usar quando houver investigação de acessos suspeitos.

Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado