Autor: Liam 'Akiba' Wright
Compilación: Deep Chao TechFlow
Resumen de Deep Chao: Un contratista vinculado a Corea del Norte accedió al repositorio de código de MetaMask a través de un proveedor externo, trabajando desde el 9 de marzo hasta abril antes de ser expulsado. Aunque Consensys afirma que no se encontraron activos robados ni código malicioso, este incidente expone una vulnerabilidad crítica en la gestión de la subcontratación de proyectos de criptomonedas: aproximadamente el 76% de los fondos robados en DeFi provienen de fallos en los controles operativos y de permisos, no de vulnerabilidades en el código.
Un contratista introducido por Consensys a través de un proveedor externo comenzó a trabajar en el código de MetaMask el 9 de marzo y no perdió el acceso hasta abril. Consensys luego describió a esta persona como vinculada a Corea del Norte.
Consensys declaró que la investigación no encontró evidencia de apropiación indebida de activos o datos, despliegue de código malicioso, ni impacto en la seguridad de los usuarios. El asesor general, Matt Corva, indicó que la empresa identificó rápidamente la amenaza, revocó el acceso, inició una investigación exhaustiva y notificó a las autoridades.
Drop Site informó que en abril una alerta interna solicitó la suspensión de todos los lanzamientos de productos para cooperar con la investigación, e instruyó a los empleados a no interactuar con ese asesor. Corva afirmó que la relación con este proveedor de servicios es buena, y que Consensys ha revisado sus prácticas con terceros, extendiendo los estrictos estándares aplicados a los empleados a relaciones externas más complejas.
La revisión de contratistas requiere límites en los permisos del repositorio de código
No hay indicios de que las cuentas de usuario o los activos en las carteras se vieran comprometidos en este incidente. Sin embargo, persistió una vulnerabilidad en la relación existente de Consensys con el proveedor: cada contratista y cuenta necesita sus propias salvaguardias.
Las pautas generales de seguridad de MetaMask advierten que trabajadores malintencionados pueden obtener empleos remotos utilizando identidades falsas y documentos fraudulentos. Recomienda verificar con documentos reales, realizar múltiples entrevistas, usar autenticación por hardware, verificar IP y ubicación, hacer verificaciones de antecedentes y limitar el acceso a sistemas críticos.
El FBI también advierte que trabajadores de TI norcoreanos utilizan el acceso a redes corporativas para copiar repositorios de código. Sus pautas exigen verificación de identidad durante la entrevista, la incorporación y todo el empleo, auditorías regulares a empresas de trabajo temporal externas, acceso de privilegios mínimos y monitoreo de conexiones remotas anómalas o fugas de repositorios de código.
Los permisos y la revisión del repositorio de código son salvaguardias centrales
Después de la incorporación, los permisos y la revisión del repositorio de código se convierten en medidas de salvaguardia centrales. Las pautas del Centro Nacional de Ciberseguridad del Reino Unido (NCSC) recomiendan hacer que la actividad del repositorio sea trazable, revisar cada cambio en el entorno de producción, realizar revisiones adicionales para contribuciones externas y revocar rápidamente el acceso cuando ya no sea necesario. Las credenciales basadas en hardware pueden proteger las cuentas del robo de credenciales, mientras que permisos estrictamente limitados y revisiones independientes pueden restringir los cambios que una cuenta autorizada pueda realizar.
CryptoSlate informó el 5 de julio que en la primera mitad de 2024, los ataques a nivel operativo relacionados con claves, custodia, firmas y sistemas de aprobación representaron aproximadamente el 76% de los fondos robados, a pesar de que las vulnerabilidades de los contratos inteligentes son más frecuentes. Esta brecha explica por qué los controles de acceso y operativos son importantes, incluso si causan un menor número de incidentes.
Los equipos de carteras y protocolos deben tratar el acceso de los contratistas como algo condicional y continuo. Las verificaciones de identidad deben realizarse durante todo el período de empleo, las empresas externas deben ser auditadas, los permisos del repositorio de código deben mantenerse restringidos y observables, cada cambio en producción debe someterse a una revisión independiente y el acceso debe revocarse inmediatamente cuando ya no sea necesario.
La suspensión de lanzamientos por parte de Consensys en abril también demuestra el valor de contar con métodos predefinidos para pausar cambios, para ser utilizados durante la investigación de accesos sospechosos.





