Корейский подрядчик проник в MetaMask на месяц, и настоящая уязвимость криптопроектов — не в коде

marsbitОпубликовано 2026-07-20Обновлено 2026-07-20

Введение

Автор: Liam 'Akiba' Wright Компиляция: TechFlow Консорциум Consensys, создатель кошелька MetaMask, сообщил об инциденте с безопасностью. Подрядчик, связанный с КНДР, получил доступ к репозиторию кода MetaMask через третьего поставщика услуг с 9 марта и работал до апреля, когда доступ был отключен. Consensys заявил, что расследование не выявило кражы активов или данных, развертывания вредоносного кода и какого-либо воздействия на безопасность пользователей. Компания быстро идентифицировала угрозу, прекратила доступ, начала расследование и уведомила правоохранительные органы. Инцидент высветил критическую уязвимость в аутсорсинге криптопроектов: 76% украденных из DeFi средств в первой половине 2024 года произошли из-за эксплуатации операционных уязвимостей (доступы, подписи), а не уязвимостей смарт-контрактов. Эксперты и руководства по безопасности (MetaMask, FBI, UK NCSC) рекомендуют следующие меры для снижения подобных рисков: * Тщательная проверка личности подрядчиков при найме и на постоянной основе. * Аудит компаний-поставщиков услуг. * Принцип минимальных привилегий (ограниченный доступ к коду). * Аппаратная аутентификация. * Независимый аудит каждого изменения в производственной среде. * Немедленный отзыв прав доступа при прекращении необходимости. * Мониторинг аномальной активности. Consensys также пересмотрел практики работы с третьими сторонами, распространив строгие внутренние стандарты на внешние отношения.

Автор: Liam 'Akiba' Wright

Компиляция: Deep Chao TechFlow

Обзор от Deep Chao: Подрядчик, связанный с КНДР, получил доступ к кодовой базе MetaMask через стороннего поставщика и работал там с 9 марта до апреля, когда его доступ был отключен. Хотя Consensys заявляет, что не обнаружено кражи активов или вредоносного кода, этот инцидент выявил критическую уязвимость в аутсорсинговом управлении криптопроектами — 76% украденных средств из DeFi связаны с утечкой операционных прав доступа, а не с уязвимостями в коде.

Подрядчик, привлеченный Consensys через стороннего поставщика, начал работу с кодом MetaMask 9 марта, и его доступ был прекращен только в апреле. Consensys позже описал этого человека как связанного с КНДР.

Consensys заявляет, что расследование не выявило ни присвоения активов или данных, ни развертывания вредоносного кода, а также не было оказано влияние на безопасность пользователей. Генеральный советник Matt Corva заявил, что компания быстро определила угрозу, прекратила доступ, запустила полное расследование и уведомила правоохранительные органы.

Drop Site сообщил, что внутреннее предупреждение в апреле требовало приостановить все выпуски продуктов для проведения расследования и сообщало сотрудникам не взаимодействовать с этим консультантом. Corva отметил, что отношения с этим поставщиком услуг были хорошими, и с тех пор Consensys пересмотрел практики работы со сторонними сервисами, распространив строгие стандарты, применимые к сотрудникам, и на более сложные внешние отношения.

Проверка подрядчиков требует ограничения прав доступа к кодовой базе

Нет признаков того, что в результате этого инцидента пострадали учетные записи пользователей или активы кошельков. Существующие отношения Consensys с поставщиком все еще имеют уязвимости: каждому подрядчику и учетной записи необходимы собственные меры защиты.

Общие рекомендации по безопасности MetaMask предупреждают, что злоумышленники могут использовать поддельные личности и документы для получения удаленных должностей. Рекомендуется проверка по реальным документам, несколько собеседований, аппаратная аутентификация, проверка IP-адреса и местоположения, проверка биографических данных, а также ограничение доступа к критическим системам.

FBI дополнительно предупреждает, что северокорейские IT-специалисты используют доступ к корпоративным сетям для копирования кодовых баз. Их руководство требует проверки личности на этапах собеседования, найма и в течение всего срока работы, регулярного аудита сторонних кадровых компаний, минимальных прав доступа, а также мониторинга аномальных удаленных подключений или утечек кодовой базы.

Права доступа к кодовой базе и проверка — ключевые меры защиты

После найма ключевыми мерами защиты становятся права доступа к кодовой базе и ее проверка. Руководство Национального центра кибербезопасности Великобритании рекомендует обеспечить отслеживаемость активности в кодовой базе, проверять каждое изменение в производственной среде, проводить дополнительную проверку внешних вкладов и быстро отзывать доступ, когда он больше не нужен. Аппаратно поддерживаемые учетные данные защищают учетные записи от кражи данных, а строго ограниченные права и независимая проверка ограничивают изменения, которые могут быть внесены авторизованными учетными записями.

CryptoSlate 5 июля сообщил, что в первой половине 2026 года операционные атаки на системы ключей, кастодиальных решений, подписей и одобрений составили около 76% украденных средств, несмотря на то, что уязвимости смарт-контрактов встречаются чаще. Этот разрыв показывает, почему важен контроль доступа и операционных процессов, даже если количество связанных с ними инцидентов меньше.

Команды кошельков и протоколов должны рассматривать доступ подрядчиков как условный и непрерывный. Проверки личности должны проводиться в течение всего срока работы, сторонние компании должны проходить аудит, права доступа к кодовой базе должны оставаться узкими и наблюдаемыми, каждое изменение в производственной среде должно проходить независимую проверку, а доступ должен немедленно отзываться, как только в нем отпадает необходимость.

Приостановка выпусков в апреле Consensys также демонстрирует ценность наличия заранее определенных способов остановки изменений для использования при расследовании подозрительного доступа.

Связанные с этим вопросы

QКакая основная уязвимость, выявленная в инциденте с подрядчиком из Северной Кореи в MetaMask?

AОсновная уязвимость заключается не в коде, а в управленческих и операционных процессах, особенно в контроле доступа и проверке сторонних подрядчиков. Инцидент показал, что 76% украденных средств в DeFi происходят из-за уязвимостей на операционном уровне, а не из-за недостатков кода.

QКакие меры безопасности рекомендует MetaMask для проверки удалённых сотрудников и подрядчиков?

AMetaMask рекомендует проверять подлинные документы, проводить несколько собеседований, использовать аппаратную аутентификацию, проверять IP-адреса и местоположение, проводить проверку биографических данных, а также ограничивать доступ к критическим системам.

QЧто, по данным CryptoSlate, является основной причиной крупных краж средств в DeFi в первой половине 2026 года?

AПо данным CryptoSlate, около 76% украденных средств в первой половине 2026 года были результатом эксплуатационных атак на уровне ключей, кастодиальных услуг, систем подписи и утверждения транзакций, а не уязвимостей в смарт-контрактах.

QКакие конкретные действия предприняла компания Consensys после обнаружения угрозы?

AConsensys быстро идентифицировала угрозу, прекратила доступ подрядчика, инициировала полное расследование, уведомила правоохранительные органы, приостановила все выпуски продуктов и пересмотрела свои практики работы со сторонними поставщиками услуг.

QКакие меры контроля доступа к кодовой базе рекомендуются для предотвращения подобных инцидентов?

AРекомендуется делать активность в кодовой базе отслеживаемой, проверять каждое изменение в производственной среде, проводить дополнительную проверку внешних вкладов, быстро отзывать доступ, когда он больше не нужен, использовать аппаратные ключи безопасности и ограничивать права доступа минимально необходимыми уровнями.

Похожее

Как распознать криптомошенничество или rug pull?

Представьте, что вы нашли многообещающий новый токен с тысячами держателей, растущей ценой и активным сообществом. Все выглядит легитимно, пока ликвидность внезапно не исчезает. Так начинается «скам» (rug pull). Разработчики сначала создают видимость надежности через заблокированную ликвидность и отказ от прав на контракт. Затем они раскручивают токен в соцсетях и нагнетают ажиотаж. Чем сильнее сообщество, тем легче привлечь новый капитал. Весь процесс от раскрутки до вывода средств часто занимает 48-72 часа. «Жесткие» скамы мгновенно выводят ликвидность, а «мягкие» постепенно снижают стоимость через продажи инсайдеров или отказ от развития проекта. Ключевые признаки скама: 1. **Высокая концентрация токенов:** если 5-10 кошельков контролируют более 30% предложения. 2. **Подозрительный смарт-контракт:** неверифицированный код, скрытые функции (например, для дополнительной эмиссии), возможность обновления контракта разработчиком. 3. **Рыночное поведение:** быстрый рост цены на основе рекламы от инфлюенсеров, низкий органический объем торгов, снижение числа новых держателей перед крупными переводами с кошельков разработчиков. Основные виды мошеннических схем: * **Ловушки (Honeypots):** Позволяют покупать, но блокируют или ограничивают продажу (98 442 случая). * **Скрытая эмиссия (Hidden mint):** Позволяет разработчикам напечатать новые токены после запуска, размывая доли держателей (60 985 случаев). * **Фальшивый отказ от прав (Fake ownership renunciation):** Заявления о децентрализации ложны, контроль сохранен (48 974 случая). Вывод: чтобы избежать скама, важно анализировать не только цену, но и сходимость нескольких факторов: структуру владения токенами, код смарт-контракта и модели торговли. Прозрачные условия вестинга, верифицированный код и независимый аудит значительно снижают риски.

ambcrypto33 мин. назад

Как распознать криптомошенничество или rug pull?

ambcrypto33 мин. назад

Открытый интерес по XRP достигает $2,6 млрд на фоне роста спроса на деривативы

Открытый интерес по фьючерсам XRP достиг 2,6 млрд долларов, что означает рост более чем на 10% за 24 часа, согласно данным CoinGlass. Это ставит XRP на четвертое место среди крупнейших криптоактивов по данному показателю. Рост открытого интереса свидетельствует об увеличении активности на деривативном рынке, но не указывает однозначно на бычьи или медвежьи настроения, а также не подтверждает рост спроса на спотовом рынке. Активность может быть вызвана долгосрочными или короткими позициями, хеджированием или спекуляциями. Ключевым вопросом является то, поддержит ли этот рост открытого интереса более сильное движение цены или создаст дополнительные риски волатильности. Для подтверждения устойчивости тренда необходимы сопутствующие сигналы, такие как рост объемов спотовой торговли и устойчивость ключевых ценовых уровней. В противном случае высокий уровень открытого интереса может привести к усилению давления при ликвидации позиций.

bitcoinist1 ч. назад

Открытый интерес по XRP достигает $2,6 млрд на фоне роста спроса на деривативы

bitcoinist1 ч. назад

Прогноз цены Биткоина на 2030 год: вот что нужно знать о следующем бычьем рынке

Недавний анализ AMBCrypto указывает на трудности майнеров Bitcoin (BTC), что соответствует условиям исторических медвежьих рынков. Снижение цены BTC наблюдается после падения 10 октября 2025 года, и точное дно рынка пока не определено. Ключевым фактором для разворота тренда станут чистые притоки стейблкоинов на биржи, которые выступают "топливом" для бычьего рынка. В настоящее время этот показатель отрицателен. Основатель Alphractal, Жоао Ведсон, на основе анализа исторических паттернов предполагает, что дно цикла в районе $41,5–45 тыс. может быть достигнуто в первой половине октября 2026 года. Что касается прогноза цены Bitcoin к 2030 году, технический анализ с использованием уровней Фибоначчи предлагает возможный сценарий. После потенциальной коррекции до области около $39,1 тыс. (близко к целевой зоне Ведсона) возможно возобновление долгосрочного восходящего тренда. Этот тренд может преодолеть уровень расширения Фибоначчи 61.8% на отметке $152,3 тыс. Итоговый пик следующего цикла, согласно такому анализу, может достигнуть $200–220 тыс. к 2030 году, после чего Bitcoin, вероятно, снова вступит в медвежью фазу. Отмечается, что текущий рыночный цикл может оказаться длиннее предыдущих. **Краткий итог:** * По фрактальному анализу, дно рынка Bitcoin возможно в октябре 2026 года. * Для роста к целям в $200+ тыс. к 2030 году необходимы значительные притоки стейблкоинов на биржи.

ambcrypto2 ч. назад

Прогноз цены Биткоина на 2030 год: вот что нужно знать о следующем бычьем рынке

ambcrypto2 ч. назад

Рыночный пульс BTC: 30-я неделя

После восстановления с уровня ниже 58 000 долларов и тестирования 65 000 долларов, биткоин перешёл в фазу консолидации около 64 500 долларов. Восходящий импульс ослаб, объёмы спот-торгов остаются низкими. Волатильность снизилась, что указывает на уменьшение премии за риск на деривативных рынках. Спекулятивный аппетит постепенно возвращается: открытый интерес на фьючерсах и опционах вырос, поток на перпетуальных контрактах сместился к чистым покупкам, а спрос на защиту от падения ослаб. Восстановление происходит осторожно, без агрессивного использования кредитного плеча. Активность в блокчейне стабилизируется. Институциональное давление на продажу ослабевает, о чём свидетельствуют улучшившиеся потоки спот-ETF в США и приближение средних цен покупки ETF к точке безубыточности. Рынок выглядит более сбалансированным: долгосрочные инвесторы обеспечивают поддержку, а спекулятивная активность остаётся сдержанной. Тем не менее, растущая доля краткосрочного капитала, чувствительного к цене, повышает вероятность резких всплесков волатильности, делая рынок устойчивым, но более восприимчивым к сдвигам в импульсе и давлению со стороны продавцов.

insights.glassnode3 ч. назад

Рыночный пульс BTC: 30-я неделя

insights.glassnode3 ч. назад

Спрос на спотовом рынке биткойна ослабевает, несмотря на приток средств в ETF, так как новый капитал не решается зайти

Несмотря на положительный приток средств в биткоин-ETF с 14 июля, этого оказалось недостаточно для уверенного преодоления ключевой зоны сопротивления в районе $65 тыс. Аналитики отмечают, что спрос на спотовом рынке BTC ослабевает, а метрика новых инвесторов остаётся около годовых минимумов, сигнализируя об отсутствии значительного притока свежего капитала. Хотя активное закрытие коротких позиций на деривативном рынке и снижение давления на продажу со стороны краткосрочных держателей помогли стабилизировать цену, показатель средней прибыльности краткосрочных инвесторов (STH SOPR) остаётся ниже 1.0. Это означает, что рынок ещё не перешёл в устойчивое бычье состояние, а текущая ситуация скорее указывает на паузу и консолидацию, чем на начало полномасштабного разворота вверх.

ambcrypto5 ч. назад

Спрос на спотовом рынке биткойна ослабевает, несмотря на приток средств в ETF, так как новый капитал не решается зайти

ambcrypto5 ч. назад

Торговля

Спот
活动图片