Фьючерсы
Доступ к сотням фьючерсов
CFD
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
CFD
Деривативы CFD на акции
Акции США
Доступ к реальным акциям США и ETF
Акции Гонконга
Торгуйте качественными акциями, котирующимися в Гонконге
Корейские акции
SK Hynix
Торгуйте реальными корейскими акциями и инвестируйте в популярные активы
Фьючерсы на акции
Высокое кредитное плечо, круглосуточная торговля
Токенизированные акции
Обеспечено реальными акциями
IPO Access
Откройте полный доступ к глобальным IPO акций
GUSD
3.8%
Создать GUSD для получения доходности казначейских RWA
Мероприятия, связанные с акциями
Торгуйте популярными акциями и получайте щедрые эирдропы
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Pre-IPOs
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
VIP-центр богатства
Планы премиального роста
Gate Wealth
Возьмите под контроль свое финансовое будущее
Количественный фонд
Лучшие стратегии
Стейкинг
Делайте стейкинг криптовалюты, чтобы заработать на продуктах PoS
Умное плечо
Плечо без риска ликвидации
GUSD
3.8%
Пополнение и погашение в любое время, без комиссии
Рекламные акции
Промоакции
Участвуйте и получайте награды
Реферал
200 USDT
Приглашайте друзей за бонусы
Партнерская программа
Эксклюзивные комиссионные
Gate Booster
Растите влияние и получайте аирдроп
Анонсы
Обновления в реальном времени
Блог Gate
Статьи о криптоиндустрии
VIP-услуги
Огромные скидки на комиссии
Управление активами
Универсальное решение для управления активами
Институциональный
Крипто-решения для бизнеса
Разработчикам (API)
Подключение к экосистеме приложений Gate
Внебиржевые банковские переводы
Ввод и вывод фиатных денег
Брокерская программа
Щедрые механизмы скидок API
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
Связанный с Северной Кореей подрядчик незаметно пробрался в MetaMask в течение месяца: реальная уязвимость криптопроектов — не в коде
Автор: Liam 'Akiba' Wright
Перевод: Deep Tide TechFlow
Deep Tide: Вовлеченный в связи с Северной Кореей подрядчик проник в репозиторий MetaMask через стороннего поставщика — и работал с 9 марта до апреля, пока доступ не был отключен. Хотя Consensys заявила, что не обнаружила похищенных активов или вредоносного кода, этот инцидент выявил фатальный изъян в аутсорсинговом управлении криптопроектами: 76% похищенных средств DeFi связаны не с уязвимостями кода, а с провалами в контроле привилегий на уровне операций.
Подрядчик, введенный Consensys через стороннего поставщика, начал участвовать в работе над кодом MetaMask 9 марта и был отрезан от доступа только в апреле. Позже Consensys описала этого человека как связаного с Северной Кореей.
Consensys заявляет, что расследование не выявило ни похищения активов или данных, ни развертывания вредоносного кода, а также не установило влияния на безопасность пользователей. Генеральный юрисконсульт Matt Corva отметил, что компания быстро выявила угрозу, прекратила доступ, запустила полномасштабное расследование и уведомила правоохранительные органы.
Drop Site сообщает, что внутреннее предупреждение в апреле требовало приостановить все продуктовые релизы для поддержки расследования и предписывало сотрудникам не взаимодействовать с этим юристом. Corva сказал, что у компании-сервисного поставщика хорошие отношения, а Consensys после этого провела проверку практик работы с третьими сторонами; при этом строгие стандарты, применяемые к сотрудникам, также распространили на более сложные внешние связи.
Проверка подрядчика требует ограничения прав на репозиторий
Нет признаков того, что пострадали пользовательские аккаунты или активы кошельков. У действующих отношений Consensys с поставщиком сохраняется уязвимость: каждый подрядчик и каждый аккаунт должны иметь свои собственные меры защиты.
Общие рекомендации MetaMask по безопасности предупреждают, что злоумышленники могут получить удаленную должность, используя фальшивые личности и поддельные документы. Они советуют проверять реальные документы, проводить несколько собеседований, использовать аппаратную аутентификацию, проверять IP и местоположение, выполнять проверку биографических данных, а также ограничивать доступ к критически важным системам.
FBI дополнительно предупреждает, что IT-работники из Северной Кореи используют предоставленный компаниям доступ к корпоративным сетям для копирования репозиториев. Их руководство требует верифицировать личность на этапах интервью, онбординга и в течение всего периода найма, регулярно проводить аудит сторонних кадровых агентств, применять доступ по принципу минимально необходимых привилегий, а также отслеживать аномальные удаленные подключения или утечки репозиториев.
Права на репозиторий и проверка — ключевые меры защиты
После приема на работу права на репозиторий и проверка становятся ключевыми мерами защиты. Руководство Национального центра кибербезопасности Великобритании рекомендует обеспечить прослеживаемость активности в репозитории, проверять каждое изменение в производственной среде, вводить дополнительную проверку внешних вкладов и быстро отзывать доступ, когда он больше не нужен. Аппаратно поддерживаемые учетные данные защищают аккаунты от кражи, а строгие ограничения прав и независимая проверка ограничивают то, что могут менять авторизованные аккаунты.
CryptoSlate 5 июля сообщила, что в первой половине 2026 года атаки на операционном уровне вокруг ключей, хостинга, подписи и систем утверждения составят около 76% украденных средств, несмотря на то что уязвимости в смарт-контрактах встречаются чаще. Разрыв показывает, почему важны контроль доступа и операционные меры: даже если инцидентов по их вине меньше, последствия выражаются в значительной доле похищенных средств.
Командам по кошелькам и протоколам следует рассматривать доступ подрядчиков как постоянно действующий и при этом условный. Проверки личности должны продолжаться на протяжении всего периода занятости, третьи компании должны быть доступны для аудита, права на репозиторий должны оставаться узкими и наблюдаемыми, каждое изменение в производственной среде должно проходить независимую проверку, а доступ должен быть немедленно отозван, как только он больше не нужен.
Пауза в релизах со стороны Consensys в апреле также демонстрирует ценность наличия заранее определенного способа останавливать изменения — чтобы использовать его при расследовании подозрительного доступа.