Связанный с Северной Кореей подрядчик незаметно пробрался в MetaMask в течение месяца: реальная уязвимость криптопроектов — не в коде

robot
Генерация тезисов в процессе

Автор: Liam 'Akiba' Wright

Перевод: Deep Tide TechFlow

Deep Tide: Вовлеченный в связи с Северной Кореей подрядчик проник в репозиторий MetaMask через стороннего поставщика — и работал с 9 марта до апреля, пока доступ не был отключен. Хотя Consensys заявила, что не обнаружила похищенных активов или вредоносного кода, этот инцидент выявил фатальный изъян в аутсорсинговом управлении криптопроектами: 76% похищенных средств DeFi связаны не с уязвимостями кода, а с провалами в контроле привилегий на уровне операций.

Подрядчик, введенный Consensys через стороннего поставщика, начал участвовать в работе над кодом MetaMask 9 марта и был отрезан от доступа только в апреле. Позже Consensys описала этого человека как связаного с Северной Кореей.

Consensys заявляет, что расследование не выявило ни похищения активов или данных, ни развертывания вредоносного кода, а также не установило влияния на безопасность пользователей. Генеральный юрисконсульт Matt Corva отметил, что компания быстро выявила угрозу, прекратила доступ, запустила полномасштабное расследование и уведомила правоохранительные органы.

Drop Site сообщает, что внутреннее предупреждение в апреле требовало приостановить все продуктовые релизы для поддержки расследования и предписывало сотрудникам не взаимодействовать с этим юристом. Corva сказал, что у компании-сервисного поставщика хорошие отношения, а Consensys после этого провела проверку практик работы с третьими сторонами; при этом строгие стандарты, применяемые к сотрудникам, также распространили на более сложные внешние связи.

Проверка подрядчика требует ограничения прав на репозиторий

Нет признаков того, что пострадали пользовательские аккаунты или активы кошельков. У действующих отношений Consensys с поставщиком сохраняется уязвимость: каждый подрядчик и каждый аккаунт должны иметь свои собственные меры защиты.

Общие рекомендации MetaMask по безопасности предупреждают, что злоумышленники могут получить удаленную должность, используя фальшивые личности и поддельные документы. Они советуют проверять реальные документы, проводить несколько собеседований, использовать аппаратную аутентификацию, проверять IP и местоположение, выполнять проверку биографических данных, а также ограничивать доступ к критически важным системам.

FBI дополнительно предупреждает, что IT-работники из Северной Кореи используют предоставленный компаниям доступ к корпоративным сетям для копирования репозиториев. Их руководство требует верифицировать личность на этапах интервью, онбординга и в течение всего периода найма, регулярно проводить аудит сторонних кадровых агентств, применять доступ по принципу минимально необходимых привилегий, а также отслеживать аномальные удаленные подключения или утечки репозиториев.

Права на репозиторий и проверка — ключевые меры защиты

После приема на работу права на репозиторий и проверка становятся ключевыми мерами защиты. Руководство Национального центра кибербезопасности Великобритании рекомендует обеспечить прослеживаемость активности в репозитории, проверять каждое изменение в производственной среде, вводить дополнительную проверку внешних вкладов и быстро отзывать доступ, когда он больше не нужен. Аппаратно поддерживаемые учетные данные защищают аккаунты от кражи, а строгие ограничения прав и независимая проверка ограничивают то, что могут менять авторизованные аккаунты.

CryptoSlate 5 июля сообщила, что в первой половине 2026 года атаки на операционном уровне вокруг ключей, хостинга, подписи и систем утверждения составят около 76% украденных средств, несмотря на то что уязвимости в смарт-контрактах встречаются чаще. Разрыв показывает, почему важны контроль доступа и операционные меры: даже если инцидентов по их вине меньше, последствия выражаются в значительной доле похищенных средств.

Командам по кошелькам и протоколам следует рассматривать доступ подрядчиков как постоянно действующий и при этом условный. Проверки личности должны продолжаться на протяжении всего периода занятости, третьи компании должны быть доступны для аудита, права на репозиторий должны оставаться узкими и наблюдаемыми, каждое изменение в производственной среде должно проходить независимую проверку, а доступ должен быть немедленно отозван, как только он больше не нужен.

Пауза в релизах со стороны Consensys в апреле также демонстрирует ценность наличия заранее определенного способа останавливать изменения — чтобы использовать его при расследовании подозрительного доступа.

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено