Ф'ючерси
Сотні безстрокових контрактів
CFD
Золото
Одна платформа для світових активів
Опціони
Hot
Торгівля ванільними опціонами європейського зразка
Єдиний рахунок
Максимізуйте ефективність вашого капіталу
Демо торгівля
Вступ до ф'ючерсної торгівлі
Підготуйтеся до ф’ючерсної торгівлі
Ф'ючерсні події
Заробляйте, беручи участь в подіях
Демо торгівля
Використовуйте віртуальні кошти для безризикової торгівлі
CFD
Деривативи CFD на акції
Акції США
Отримайте доступ до реальних акцій США та ETF
Акції Гонконгу
Торгуйте якісними акціями з лістингом у Гонконгу
Корейські акції
SK Hynix
Торгуйте реальними корейськими акціями та інвестуйте в популярні активи
Ф'ючерси на акції
Високе кредитне плече, торгівля 24/7
Токенізовані акції
Забезпечено реальними фондовими активами
IPO Access
Отримайте повний доступ до глобальних IPO акцій
GUSD
3.8%
Мінтіть GUSD для отримання дохідності від казначейських RWA
Активності з акціями
Торгуйте популярними акціями та відкривайте щедрі аірдропи
Запуск
CandyDrop
Збирайте цукерки, щоб заробити аірдропи
Launchpool
Швидкий стейкінг, заробляйте нові токени
HODLer Airdrop
Утримуйте GT і отримуйте масові аірдропи безкоштовно
Pre-IPOs
Отримайте повний доступ до глобальних IPO акцій.
Alpha Поінти
Ончейн-торгівля та аірдропи
Ф'ючерсні бали
Заробляйте фʼючерсні бали та отримуйте аірдроп-винагороди
Інвестиції
Simple Earn
Заробляйте відсотки за допомогою неактивних токенів
Автоінвестування
Автоматичне інвестування на регулярній основі
Подвійні інвестиції
Прибуток від волатильності ринку
Soft Staking
Earn rewards with flexible staking
Криптопозика
0 Fees
Заставте одну криптовалюту, щоб позичити іншу
Центр кредитування
Єдиний центр кредитування
Центр багатства VIP
Преміальні плани зростання капіталу
Gate Wealth
візьміть під контроль своє фінансове майбутнє
Квантовий фонд
Квантові стратегії найвищого рівня
Стейкінг
Стейкайте криптовалюту, щоб заробляти на продуктах PoS
Розумне кредитне плече
Кредитне плече без ліквідації
GUSD
3.8%
Поповнення та викуп будь-коли, без комісії
Акції
Центр діяльності
Беріть учать та отримуйте винагороди
Реферал
200 USDT
Запрошуйте друзів та отримуйте бонуси
Партнерська програма
Ексклюзивні комісійні винагороди
Gate Booster
Зростайте та отримуйте аірдропи
Оголошення
Оновлення платформи в реальному часі
Блог Gate
Статті про криптоіндустрію
VIP послуги
Величезні знижки на комісії
Управління активами
Універсальне рішення для управління активами
Інституційний
Рішення цифрових активів для бізнесу
Розробники (API)
Підключається до екосистеми додатків Gate
Позабіржовий банківський переказ
Поповнюйте та виводьте фіат
Брокерська програма
Щедрі механізми знижок API
AI
Gate AI
Ваш універсальний AI-помічник для спілкування
Gate AI Bot
Використовуйте Gate AI безпосередньо у своєму соціальному додатку
GateClaw
Gate Блакитний Лобстер — готовий до використання
Gate for AI Agent
AI-інфраструктура, Gate MCP, Skills і CLI
Gate Skills Hub
Понад 10 000 навичок
Від офісу до трейдингу: універсальна база навичок для ефективнішої роботи з AI
Підрядник, пов’язаний із КНДР, пробрався до MetaMask протягом місяця; справжня вразливість криптопроєкту не в коді
Автор: Liam 'Akiba' Wright
Переклад: Deep Tide TechFlow
Глибокий вступ від Deep Tide: пов’язаний із КНДР підрядник увійшов у репозиторій коду MetaMask через стороннього постачальника та працював над ним з 9 березня до квітня, після чого його вигнали. Хоча Consensys каже, що не виявлено крадіжки активів чи шкідливого коду, цей інцидент оголив критичну вразливість у керуванні аутсорсингом у криптопроєктах — 76% викрадених коштів DeFi надходили через провал повноважень на рівні операцій, а не через уразливості коду.
Підрядник, якого Consensys упровадила через стороннього постачальника, почав брати участь у роботі над кодом MetaMask 9 березня, аж до квітня, коли його доступ урізали. Пізніше Consensys описала цю людину як пов’язану з КНДР.
Consensys заявляє, що розслідування не виявило жодних випадків крадіжки активів або даних, не виявило розгортання шкідливого коду та не спричинило впливу на безпеку користувачів. Головний юрисконсульт Matt Corva зазначив, що компанія швидко ідентифікувала загрозу, припинила доступ, ініціювала повномасштабне розслідування та повідомила правоохоронні органи.
Звіт Drop Site стверджує, що внутрішнє попередження в квітні вимагало зупинити всі релізи продуктів для координації розслідування і повідомляло співробітників не взаємодіяти з цим юрисконсультом. Corva каже, що відносини з цим сервісним постачальником були добрими, а згодом Consensys переглянула практики своїх сторонніх послуг, розширивши суворі стандарти, що застосовуються до співробітників, на складніші зовнішні відносини.
Перевірка підрядників потребує обмеження доступу до репозиторію
Немає ознак того, що облікові записи користувачів або активи гаманців були скомпрометовані. Наявні зв’язки Consensys із постачальником залишали прогалину: кожен підрядник і кожен акаунт потребують власних запобіжників.
Загальні рекомендації з безпеки MetaMask попереджають, що зловмисні актори можуть отримати віддалені посади, використовуючи фальшиві ідентичності та підроблені документи. Вони радять перевіряти справжність документів, проводити кілька співбесід, застосовувати апаратну автентифікацію, верифікацію IP та локації, перевірку біографічних даних, а також обмежувати доступ до критично важливих систем.
FBI також додатково попереджає, що IT-працівники з КНДР використовують доступ до корпоративних мереж, щоб дублювати репозиторій коду. У їхніх настановах вимагається підтвердження особи під час співбесід, на етапі найму та протягом усього періоду працевлаштування, регулярний аудит сторонніх кадрових агентств, мінімально необхідний доступ, а також моніторинг аномальних віддалених підключень або витоку репозиторію коду.
Доступ до репозиторію та перевірки — ключові запобіжники
Після прийняття на роботу доступ до репозиторію та перевірки стають ключовими заходами безпеки. Настанова Національного центру кібербезпеки Великої Британії рекомендує забезпечити відстежуваність активностей у репозиторії, переглядати кожну зміну в виробничому середовищі, проводити додаткову перевірку зовнішніх внесків і швидко скасовувати доступ, коли він більше не потрібен. Підтримувані апаратними засобами облікові дані можуть захистити акаунти від викрадення облікових даних, а суворо обмежені повноваження та незалежні перевірки можуть обмежити, які зміни здатен вносити авторизований акаунт.
CryptoSlate у звіті від 5 липня писав, що в першій половині 2026 року атаки на рівні операцій, пов’язані з ключами, інфраструктурою зберігання (custody), підписанням і системами підпису/затвердження, становитимуть 76% викрадених коштів, навіть попри те, що вразливості смартконтрактів трапляються частіше. Ця різниця пояснює, чому важливі контроль доступу й операційний контроль, навіть якщо кількість інцидентів, які вони спричиняють, менша.
Команди гаманців і протоколів мають розглядати доступ підрядників як такий, що підлягає постійним умовам. Перевірки особи мають тривати протягом усього періоду працевлаштування, сторонні компанії мають підлягати аудитам, доступ до репозиторію має залишатися вузьким і таким, що піддається спостереженню, кожна зміна в кожному виробничому середовищі має проходити незалежну перевірку, а доступ слід негайно скасовувати, щойно він більше не потрібен.
Зупинка релізів Consensys у квітні також показує цінність збереження наперед визначеного способу зупиняти зміни, щоб мати можливість ним скористатися під час розслідування підозрілого доступу.