
Репозиторийдегі бөгде адам: Consensys қалай Солтүстік Кореямен байланысы бар мердігерді MetaMask кодына бір ай бойы кіргізді
Авторы: EIDEX Team
Әмиянды әзірлеуші Consensys дабыл қағатын оқиғаны жариялады: бір айға жуық уақыт бойы Солтүстік Кореямен байланысы бар мердігер танымал крипто әмиянның кодына қол жеткізген. Тергеу барысында ұрланған қаражат пен зиянды код табылмады, бірақ бұл оқиға сыртқы жұмысшыларды бақылаудағы әлсіз жерді көрсетті.
Нақты не болды
Үшінші тарап провайдері арқылы жалдаған мердігер 9 наурыздан бастап әмиянға қатысты кодқа өзгерістер енгізді. Қолжетімділік тек сәуірде, компания қауіпті байқаған кезде тоқтатылды. Consensys кейінірек бұл адамды КХДР-мен байланысты деп сипаттады.
Нәтижесінде, бөгде адам репозиториймен бір айға жуық жұмыс істеуге мүмкіндік алды, ал әмиянның өзі сол уақыт бойы миллиондаған пайдаланушылардың қолында болды. Дәл осы уақыт аралығы компанияның процестеріне қатысты басты сұрақты тудырды.
Consensys жауабы
Компанияның бас кеңесшісі Мэтт Корваның айтуынша, қауіп тез анықталды: қолжетімділік жойылды, кешенді тергеу басталды және құқық қорғау органдарына хабарланды. Компания өзінің стандартты әрекет ету процедурасына сәйкес әрекет еткенін атап өтті.
Сәуір айындағы ішкі ескертуде тексеру аяқталғанға дейін барлық өнім шығарылымдарын тоқтату және қызметкерлерге консультантпен кез келген өзара әрекеттесуге тыйым салу бұйырылды. Жаңартулардың тоқтатылуы оқиғаның тікелей салдары болды.
Тергеу не көрсетті
Негізгі қорытынды сенімді: тергеу қаражатты немесе деректерді жымқыруды, зиянды кодты орналастыруды және пайдаланушы қауіпсіздігіне зиян келтіруді анықтаған жоқ. Клиенттердің әмияндарындағы қаражатқа әсер еткен жоқ. Әмиянның өзі қалыпты жұмыс істеді, және жобаның ресми сайтында ешқандай үзілістер туралы хабарланған жоқ.
Соған қарамастан, қол жеткізудің өзі Consensys-ті сыртқы мердігерлермен жұмыс істеу тәсілін қайта қарауға итермеледі. Компания толық уақытты қызметкерлерге қолданылатын қатаң стандарттар енді күрделі сыртқы қарым-қатынастарға да таралатынын мәлімдеді.
Бұл пайдаланушылар үшін неге маңызды
Consensys крипто әмияны кастодиалды емес, яғни кілттерді компания емес, пайдаланушы сақтайды. Егер артқы есік кодқа енгізілген болса да, әмияндағы қаражат тек иесінде қалатын жеке кілтпен қорғалған.
Дегенмен, өнімге деген сенім оның кодының мінсіздігіне негізделген. Әмиянның құндылығы оның бастапқы кодының тазалығына байланысты. Әмиян клиентіндегі кез келген теориялық осалдық миллиондаған мекенжайларға ықтимал қауіп төндіреді, сондықтан мұндай оқиғаларға жауап беру өте маңызды. Сондай-ақ, әмиянның браузер кеңейтімі ретінде де, мобильді қосымша ретінде де таратылуы маңызды, орнату файлдары ресми веб-сайт арқылы ұсынылады — мұндай веб-сайтты бұрмалау бөлек қауіп болар еді.
Бұрмаланған әмиян клиентінің қаупі
Сала қорқатын бөлек сценарий кілттерді тікелей ұрлау емес, клиенттің үнсіз модификациясы. Егер шабуылдаушы әмиянға зиянды кодты енгізсе, ол, мысалы, қаражат жіберілген кезде алушының мекенжайын ауыстыра алады.
Пайдаланушы таныс интерфейсті көреді, жобаның әдеттегі веб-сайтына кіреді және ақшаның басқа жерге кетіп жатқанын сезбестен аударымды растайды. Дәл сол себепті әмиян кодының тұтастығы және оны жүктеп алған веб-сайттың түпнұсқалығы қауіпсіздік үшін өте маңызды.
Криптодағы Солтүстік Корея ізі
Бұл жағдай бірегей емес. КХДР-дан келген IT мамандары ұзақ уақыт бойы жалған құжаттар мен ұрланған жеке куәліктерді пайдаланып, қарапайым қашықтағы жұмысшылар ретінде Батыс компанияларына енуге тырысты.
FBI Солтүстік Кореялық IT қызметкерлері корпоративтік желілерге кіруді код репозиторийлерін көшіру үшін пайдаланғанын жеке ескертті. Мақсат санкцияларды айналып өтіп ақша табу ғана емес, сонымен қатар өнеркәсіптік тыңшылық — кейде болашақ шабуылдарға негіз қалау.
Мұндай мердігерлер қалай жасырынады
Схема әдетте әлеуметтік инженерияға негізделген. Үміткер жасырын әңгімелесуден өтеді, жалған түйіндеме мен құжаттарды ұсынады, содан кейін құпия жүйелерге қол жеткізе алатын қашықтағы рөлге ие болады.
Дәл сол себепті әзірлеушінің ресми нұсқаулығы нақты құжаттарды тексеруді, бірнеше сұхбат өткізуді, аппараттық аутентификацияны пайдалануды, IP және геолокацияны тексеруді, сілтемелер сұрауды және маңызды жүйелерге қол жеткізуді шектеуді ұсынады.
Бірінші сабақ: Жеке басын растау
Бірінші кедергі – мұқият тексеру. ФБР нұсқауларына сәйкес, қызметкердің жеке басы сұхбат кезеңінде ғана емес, сонымен қатар жұмысқа қабылдау кезінде және оның жұмысы барысында расталуы керек.
Кіру кезіндегі бір реттік тексеру енді жұмыс істемейді: шабуылдаушы оны бір рет өтіп, содан кейін жүйеде жылдар бойы қалуы мүмкін. Аралық кадрлық агенттіктерге тұрақты аудит жүргізу бұл тәуекелді азайтады.
Екінші сабақ: Ең аз артықшылық
Екінші қағида – ең аз қолжетімділік. Әрбір мердігер мен әрбір тіркелгінің өз шектеулері болуы керек, және артықшылықтар нақты тапсырма үшін және одан кең емес берілуі керек.
Жұмысқа қабылдағаннан кейін негізгі кедергілер репозиторий рұқсаттары және міндетті кодты қарау болып табылады. Ұлыбританияның NCSC барлық репозиторий әрекеттерін қадағаланатын етуді және өндіріске арналған әрбір өзгерісті қарауды ұсынады.
Үшінші сабақ: Сыртқы кодты бақылау
Сыртқы код бөлек назар аударуды талап етеді. Кез келген сыртқы өзгерістер кеңейтілген тексеруден өтуі керек, және қажет болмаған кезде қолжетімділік тез арада жойылуы керек.
Аппараттық кілттер тіркелгіні тіркелгі деректерін ұрлаудан қорғайды, ал тар артықшылықтар мен тәуелсіз шолу тіпті заңды тіркелгінің не өзгерте алатынын шектейді. Дәл осы шаралардың үйлесімі бір адамның өнімге тыныш зиян келтіруіне жол бермейді.
Пайдаланушы қалай қауіпсіз қала алады
Компаниялар өздерінің ішкі процестерін құрып жатқанда, кейбір нәрселер пайдаланушыға да байланысты. Осы тұрғыдан алғанда, әмиян – ортақ жауапкершілік аймағы. Қолданбаны тек ресми веб-сайттан жүктеп алуыңыз керек және электрондық пошталар мен жарнамалардағы сілтемелерді баспай, веб-сайт мекенжайын қолмен тексеруіңіз керек.
Қосымша кедергі - ірі сомаларға арналған аппараттық әмиян: тіпті бұзылған клиент те офлайн сақталған кілттерге қол жеткізе алмайды. Және аударымды растамас бұрын, алушының мекенжайын толық тексерген жөн, өйткені әмиянға жасалған шабуылдар көбінесе мекенжайды ауыстыруға бағытталған.
Кеңірек индустриялық мәселе
Бұл оқиға үлкенірек үрдістің бір бөлігі болып табылады. Салалық есептерге сәйкес, 2026 жылдың бірінші жартыжылдығында ұрланған құндылықтың шамамен 76%-ы кілттер, сақтау және қол қою жүйелері бойынша операциялық ымыраға келулерге байланысты болды.
Айта кету керек, смарт-келісімшарттағы осалдықтар жиі кездесті, бірақ олар арқылы аз ұрланды. Бұл қолжетімділікті бақылау және операциялық тәртіптің маңызы бар екенін дәлелдейді, тіпті мұндай олқылықтар аз оқиғаларға әкелсе де.
Командалар нені қабылдауы керек
Сарапшылар әмияндар мен протоколдарды әзірлеушілерге мердігердің қолжетімділігін үнемі шартты деп қарауға кеңес береді. Бүкіл жұмыс барысында жеке басын тексеріңіз, агенттіктерді тексеріңіз және репозиторий артықшылықтарын шектеулі және бақыланатын етіп ұстаңыз.
Өндіріске арналған әрбір өзгеріс тәуелсіз шолудан өтуі керек, ал тапсырма аяқталғаннан кейін қолжетімділік дереу жойылуы керек. Consensys-тің сәуірдегі кідірісі сонымен қатар шолу кезінде шығарылымдарды бірден тоқтату үшін алдын ала дайындалған тетіктің құндылығын көрсетті.
Неліктен бұл шабуылдар жалғаса береді
Себебі қарапайым: қашықтан жұмыс істеу шекараларды жойды, ал әлемнің басқа түкпірінен біреуді жұмысқа алу күнделікті іске айналды. Санкцияланған елдердегі зиянкестер үшін бұл ақша табу және басқалардың жүйелеріне қол жеткізу үшін ыңғайлы арна болып табылады.
Крипто нарығы бұл жерде әсіресе осал: көптеген стартаптар, жылдам жұмысқа қабылдау, ашық репозиторийлер және қауіп төнген үлкен сомалар. Бұл комбинация сақталғанша, басқа адамдардың кодын іздейтін аңшылар қайта-қайта әрекет ете береді, ал компаниялар тексеру үшін талаптарды үнемі арттыруға мәжбүр болады.
Қорытынды
КХДР-мен байланысты мердігердің оқиғасы салыстырмалы түрде жақсы аяқталды: қарапайым пайдаланушының әмиянына зиян келмеді және өнімге зиянды код енгізілмеді. Бірақ бұл тамаша құрылған қорғаныстан гөрі, сәттілік пен жылдам әрекет етудің нәтижесі.
Негізгі қорытынды қарапайым: криптоиндустрияда адам және оның кодқа қол жеткізуі кез келген техникалық осалдықтан гөрі қауіптірек. Ал компаниялар сыртқы қызметкерлерге өз жүйелеріне қалай қарайтын болса, солай қатаң қарай бастамайынша, мұндай оқиғалар қайталана береді.
Consensys пен MetaMask-та не болды?
MetaMask әмиянының әзірлеушісі Consensys, үшінші тарап провайдері арқылы жалдаған мердігер — кейіннен компания Солтүстік Кореямен байланысты деп сипаттаған — 9 наурыздан бастап әмиянға қатысты кодқа өзгерістер енгізгенін мәлімдеді. Қол жеткізу тек сәуірде, компания қауіпті байқаған кезде тоқтатылды, яғни сыртқы адам репозиториймен бір айға жуық жұмыс істей алды.
MetaMask пайдаланушыларының қаражаты немесе деректері зардап шекті ме?
Жоқ. Тергеу қаражатты немесе деректерді жымқыруды, зиянды кодты орналастыруды және пайдаланушы қауіпсіздігіне зиян келтіруді анықтаған жоқ. Әмиян сонымен қатар кастодиалды емес: кілттерді компания емес, пайдаланушы сақтайды, сондықтан тіпті гипотетикалық артқы есік жеке иесінде қалатын жеке кілтпен қорғалған қаражатты өздігінен ашпайды.
Consensys оқиғаға қалай жауап берді?
Бас кеңесші Мэтт Корваның айтуынша, қолжетімділік тез арада жойылды, кешенді тергеу басталды және құқық қорғау органдарына хабарланды. Сәуір айындағы ішкі ескерту шолу аяқталғанға дейін барлық өнім шығарылымдарын тоқтатты және қызметкерлерге консультантпен кез келген өзара әрекеттесуге тыйым салды.
Солтүстік Кореямен байланысты IT қызметкерлері компанияларға қалай енеді?
Әдетте бұл схема әлеуметтік инженерияға негізделген: кандидат жалған түйіндемемен, жалған құжаттармен немесе ұрланған жеке куәлікпен жасырын әңгімелесуден өтіп, содан кейін құпия жүйелерге қол жеткізе отырып, қашықтан жұмысқа орналасады. FBI Солтүстік Кореялық IT қызметкерлері санкцияларды айналып өту, тыңшылық және болашақ шабуылдар үшін кіріс алу мақсатында код репозиторийлерін көшіру үшін корпоративтік қолжетімділікті пайдаланғанын ескертті.
Крипто әмиян пайдаланушысы қауіпсіздікті қалай сақтай алады?
Қосымшаны тек ресми веб-сайттан жүктеп алыңыз және электрондық пошталар мен жарнамалардан сілтемелерді басудың орнына мекенжайды қолмен тексеріңіз. Үлкен сомаларды аппараттық әмиянда сақтаңыз, өйткені офлайн режимінде сақталған кілттер тіпті бұзылған клиент үшін де қолжетімсіз болып қалады және аударымды растамас бұрын алушының мекенжайын толығымен тексеріңіз - мекенжайды ауыстыру әмиянға жасалатын шабуылдардың ең жиі нысанасы болып табылады.
EIDEX криптобиржасының техникалық директоры (CTO). Платформа архитектурасына, сауда ядросына және қауіпсіздікке жауап береді; криптонарық, реттеу және блокчейн технологиялары туралы жазады.
