Автор: Liam 'Akiba' Wright
Компиляция: Deep Chao TechFlow
Обзор от Deep Chao: Подрядчик, связанный с КНДР, получил доступ к кодовой базе MetaMask через стороннего поставщика и работал там с 9 марта до апреля, когда его доступ был отключен. Хотя Consensys заявляет, что не обнаружено кражи активов или вредоносного кода, этот инцидент выявил критическую уязвимость в аутсорсинговом управлении криптопроектами — 76% украденных средств из DeFi связаны с утечкой операционных прав доступа, а не с уязвимостями в коде.
Подрядчик, привлеченный Consensys через стороннего поставщика, начал работу с кодом MetaMask 9 марта, и его доступ был прекращен только в апреле. Consensys позже описал этого человека как связанного с КНДР.
Consensys заявляет, что расследование не выявило ни присвоения активов или данных, ни развертывания вредоносного кода, а также не было оказано влияние на безопасность пользователей. Генеральный советник Matt Corva заявил, что компания быстро определила угрозу, прекратила доступ, запустила полное расследование и уведомила правоохранительные органы.
Drop Site сообщил, что внутреннее предупреждение в апреле требовало приостановить все выпуски продуктов для проведения расследования и сообщало сотрудникам не взаимодействовать с этим консультантом. Corva отметил, что отношения с этим поставщиком услуг были хорошими, и с тех пор Consensys пересмотрел практики работы со сторонними сервисами, распространив строгие стандарты, применимые к сотрудникам, и на более сложные внешние отношения.
Проверка подрядчиков требует ограничения прав доступа к кодовой базе
Нет признаков того, что в результате этого инцидента пострадали учетные записи пользователей или активы кошельков. Существующие отношения Consensys с поставщиком все еще имеют уязвимости: каждому подрядчику и учетной записи необходимы собственные меры защиты.
Общие рекомендации по безопасности MetaMask предупреждают, что злоумышленники могут использовать поддельные личности и документы для получения удаленных должностей. Рекомендуется проверка по реальным документам, несколько собеседований, аппаратная аутентификация, проверка IP-адреса и местоположения, проверка биографических данных, а также ограничение доступа к критическим системам.
FBI дополнительно предупреждает, что северокорейские IT-специалисты используют доступ к корпоративным сетям для копирования кодовых баз. Их руководство требует проверки личности на этапах собеседования, найма и в течение всего срока работы, регулярного аудита сторонних кадровых компаний, минимальных прав доступа, а также мониторинга аномальных удаленных подключений или утечек кодовой базы.
Права доступа к кодовой базе и проверка — ключевые меры защиты
После найма ключевыми мерами защиты становятся права доступа к кодовой базе и ее проверка. Руководство Национального центра кибербезопасности Великобритании рекомендует обеспечить отслеживаемость активности в кодовой базе, проверять каждое изменение в производственной среде, проводить дополнительную проверку внешних вкладов и быстро отзывать доступ, когда он больше не нужен. Аппаратно поддерживаемые учетные данные защищают учетные записи от кражи данных, а строго ограниченные права и независимая проверка ограничивают изменения, которые могут быть внесены авторизованными учетными записями.
CryptoSlate 5 июля сообщил, что в первой половине 2026 года операционные атаки на системы ключей, кастодиальных решений, подписей и одобрений составили около 76% украденных средств, несмотря на то, что уязвимости смарт-контрактов встречаются чаще. Этот разрыв показывает, почему важен контроль доступа и операционных процессов, даже если количество связанных с ними инцидентов меньше.
Команды кошельков и протоколов должны рассматривать доступ подрядчиков как условный и непрерывный. Проверки личности должны проводиться в течение всего срока работы, сторонние компании должны проходить аудит, права доступа к кодовой базе должны оставаться узкими и наблюдаемыми, каждое изменение в производственной среде должно проходить независимую проверку, а доступ должен немедленно отзываться, как только в нем отпадает необходимость.
Приостановка выпусков в апреле Consensys также демонстрирует ценность наличия заранее определенных способов остановки изменений для использования при расследовании подозрительного доступа.





