Корейский подрядчик проник в MetaMask на месяц, и настоящая уязвимость криптопроектов — не в коде
Автор: Liam 'Akiba' Wright
Компиляция: TechFlow
Консорциум Consensys, создатель кошелька MetaMask, сообщил об инциденте с безопасностью. Подрядчик, связанный с КНДР, получил доступ к репозиторию кода MetaMask через третьего поставщика услуг с 9 марта и работал до апреля, когда доступ был отключен.
Consensys заявил, что расследование не выявило кражы активов или данных, развертывания вредоносного кода и какого-либо воздействия на безопасность пользователей. Компания быстро идентифицировала угрозу, прекратила доступ, начала расследование и уведомила правоохранительные органы.
Инцидент высветил критическую уязвимость в аутсорсинге криптопроектов: 76% украденных из DeFi средств в первой половине 2024 года произошли из-за эксплуатации операционных уязвимостей (доступы, подписи), а не уязвимостей смарт-контрактов.
Эксперты и руководства по безопасности (MetaMask, FBI, UK NCSC) рекомендуют следующие меры для снижения подобных рисков:
* Тщательная проверка личности подрядчиков при найме и на постоянной основе.
* Аудит компаний-поставщиков услуг.
* Принцип минимальных привилегий (ограниченный доступ к коду).
* Аппаратная аутентификация.
* Независимый аудит каждого изменения в производственной среде.
* Немедленный отзыв прав доступа при прекращении необходимости.
* Мониторинг аномальной активности.
Consensys также пересмотрел практики работы с третьими сторонами, распространив строгие внутренние стандарты на внешние отношения.
marsbit07/20 07:21