A North Korea-linked contractor had access to MetaMask code at Consensys for a month
Անվտանգություն·7 ր ընթերցում

Արտաքին անձը պահոցում. ինչպես Consensys-ը թույլ տվեց Հյուսիսային Կորեայի հետ կապված կապալառուին մեկ ամիս մուտք ունենալ MetaMask-ի կոդը

Հեղինակ՝ EIDEX Team

Consensys-ը՝ դրամապանակի մշակողը, բացահայտել է տագնապալի միջադեպ. գրեթե մեկ ամիս Հյուսիսային Կորեայի հետ կապված կապալառուն մուտք է ունեցել հանրաճանաչ կրիպտո դրամապանակի կոդը: Հետաքննությունը չի հայտնաբերել գողացված միջոցներ և վնասակար կոդ, սակայն պատմությունը բացահայտել է թույլ կողմը, թե ինչպես են վերահսկվում արտաքին աշխատողները:

Ինչ է կոնկրետ տեղի ունեցել

Երրորդ կողմի մատակարարի միջոցով վարձված կապալառուն մարտի 9-ից սկսել է փոփոխություններ կատարել դրամապանակի հետ կապված կոդում: Մուտքը դադարեցվել է միայն ապրիլին, երբ ընկերությունը հայտնաբերել է սպառնալիքը: Consensys-ը հետագայում այդ անձին բնութագրել է որպես ԿԺԴՀ-ի հետ կապված:

Փաստորեն, արտաքին անձը գրեթե մեկ ամիս հնարավորություն է ունեցել աշխատել պահոցի հետ, մինչդեռ դրամապանակն ինքը մնացել է միլիոնավոր օգտատերերի ձեռքում ամբողջ ընթացքում: Հենց այդ ժամանակահատվածի տևողությունն է բարձրացրել հիմնական հարցը ընկերության գործընթացների վերաբերյալ:

Consensys-ի պատասխանը

Ընկերության գլխավոր իրավաբան Մեթ Կորվայի խոսքերով՝ սպառնալիքը արագ է հայտնաբերվել. մուտքը չեղարկվել է, սկսվել է համապարփակ հետաքննություն, և իրավապահ մարմինները տեղեկացվել են: Ընկերությունը շեշտում է, որ գործել է իր ստանդարտ արձագանքման ընթացակարգի համաձայն:

Ներքին ապրիլյան ծանուցումը կարգադրել է կասեցնել բոլոր արտադրանքի թողարկումները մինչև վերանայման ավարտը և արգելել անձնակազմին ցանկացած շփում խորհրդատուի հետ: Թարմացումների դադարը միջադեպի անմիջական հետևանքն էր։

Ինչ ցույց տվեց հետաքննությունը

Հիմնական եզրակացությունը հուսադրող է. հետաքննությունը չի հայտնաբերել միջոցների կամ տվյալների յուրացում, վնասակար կոդի տեղակայում և օգտատերերի անվտանգությանը վնաս։ Հաճախորդների դրամապանակներում առկա միջոցները չեն տուժել։ Դրամապանակն ինքնին շարունակել է բնականոն աշխատանքը, և նախագծի պաշտոնական կայքը խափանումների մասին չի հայտնել։

Այնուամենայնիվ, մուտքի պարզ փաստը դրդել է Consensys-ին վերանայել, թե ինչպես է այն աշխատում արտաքին կապալառուների հետ: Ընկերությունը հայտարարել է, որ լրիվ դրույքով աշխատողների նկատմամբ կիրառվող խիստ ստանդարտներն այժմ տարածվում են նաև ավելի բարդ արտաքին հարաբերությունների վրա։

Ինչու է սա կարևոր օգտատերերի համար

Consensys կրիպտո դրամապանակը ոչ կալանքային է, ինչը նշանակում է, որ բանալիները պահվում են օգտատիրոջ, այլ ոչ թե ընկերության կողմից: Նույնիսկ եթե հետին դուռը ներթափանցեր կոդի մեջ, դրամապանակում առկա միջոցները պաշտպանված են անձնական բանալիով, որը մնում է միայն սեփականատիրոջ մոտ։

Եվ այնուամենայնիվ, արտադրանքի նկատմամբ վստահությունը հիմնված է դրա կոդի անթերիության վրա: Դրամապանակն այնքան արժեքավոր է, որքան մաքուր է նրա ելակոդը: Դրամապանակի հաճախորդի ցանկացած տեսական խոցելիություն պոտենցիալ ռիսկ է միլիոնավոր հասցեների համար, այդ իսկ պատճառով նման միջադեպերին արձագանքը այդքան կարևոր է: Կարևոր է նաև, որ դրամապանակը տարածվում է ինչպես բրաուզերի ընդլայնման, այնպես էլ բջջային հավելվածի տեսքով, իսկ տեղադրման ֆայլերը մատուցվում են պաշտոնական կայքի միջոցով. նման կայքի կեղծումը առանձին սպառնալիք կլինի։

Կեղծված դրամապանակի հաճախորդի վտանգը

Արդյունաբերության մտահոգությունն առաջացնող առանձին սցենար է ոչ թե բանալիների անմիջական գողությունը, այլ հաճախորդի ծրագրի աննկատ փոփոխությունը։ Եթե հարձակվողը վնասակար կոդ է ներդնում դրամապանակում, այն կարող է, օրինակ, փոխել ստացողի հասցեն միջոցներն ուղարկելու պահին։

Օգտատերը տեսնում է ծանոթ ինտերֆեյսը, այցելում է նախագծի սովորական կայքը և հաստատում փոխանցումը՝ առանց կասկածելու, որ գումարն այլ տեղ է գնում։ Հենց դրա համար է, որ դրամապանակի կոդի ամբողջականությունը և կայքի իսկությունը, որտեղից այն ներբեռնվում է, կենսական նշանակություն ունեն անվտանգության համար։

Հյուսիսկորեական հետքը կրիպտոյում

Այս դեպքը եզակի չէ։ ԿԺԴՀ-ի ՏՏ մասնագետները վաղուց փորձել են ներթափանցել արևմտյան ընկերություններ՝ ներկայանալով որպես սովորական հեռահար աշխատողներ՝ օգտագործելով կեղծ փաստաթղթեր և գողացված ինքնություններ։

ՀԴԲ-ն առանձին զգուշացրել է, որ հյուսիսկորեական ՏՏ աշխատողներն օգտագործել են կորպորատիվ ցանցեր մուտք գործելու հնարավորությունը՝ կոդերի պահոցները պատճենելու համար։ Նպատակը ոչ միայն պատժամիջոցները շրջանցելով գումար վաստակելն է, այլև արդյունաբերական լրտեսությունը, իսկ երբեմն էլ՝ ապագա հարձակումների համար հիմք ստեղծելը։

Ինչպես են քողարկվում նման կապալառուները

Սխեման սովորաբար հիմնված է սոցիալական ինժեներիայի վրա։ Թեկնածուն անցնում է հարցազրույց քողարկված պատմության ներքո, տրամադրում է կեղծ ինքնակենսագրություն և փաստաթղթեր, իսկ հետո ստանում է հեռահար աշխատանք՝ զգայուն համակարգեր մուտք գործելու հնարավորությամբ։

Հենց դրա համար է, որ մշակողի պաշտոնական ուղեցույցը խորհուրդ է տալիս ստուգել իրական փաստաթղթերը, անցկացնել բազմաթիվ հարցազրույցներ, օգտագործել ապարատային նույնականացում, ստուգել IP-ն և աշխարհագրական դիրքը, պահանջել երաշխավորագրեր և սահմանափակել մուտքը կարևոր համակարգեր։

Դաս առաջին. Ինքնության հաստատում

Առաջին արգելքը մանրակրկիտ ստուգումն է։ Համաձայն FBI-ի ուղեցույցի՝ աշխատողի ինքնությունը պետք է հաստատվի ոչ միայն հարցազրույցի փուլում, այլև աշխատանքի ընդունվելիս և աշխատանքի ողջ ընթացքում։

Մուտքի կետում միանվագ ստուգումն այլևս չի գործում. հարձակվողը կարող է մեկ անգամ անցնել այն, իսկ հետո տարիներ շարունակ մնալ համակարգում։ Միջնորդ անձնակազմի գործակալությունների կանոնավոր աուդիտները նվազեցնում են այս ռիսկը։

Դաս երկրորդ. Նվազագույն արտոնություն

Երկրորդ սկզբունքը նվազագույն մուտքն է։ Յուրաքանչյուր կապալառու և յուրաքանչյուր հաշիվ ունի իր սահմանափակումները, և արտոնությունները պետք է տրվեն հստակորեն առաջադրանքի համար և ոչ ավելի լայն։

Աշխատանքի ընդունվելուց հետո հիմնական խոչընդոտներն են պահոցի թույլտվությունները և կոդի պարտադիր վերանայումը։ Միացյալ Թագավորության NCSC-ն խորհուրդ է տալիս պահոցի ողջ գործունեությունը դարձնել հետագծելի և վերանայել արտադրության համար նախատեսված յուրաքանչյուր փոփոխություն։

Դաս երրորդ. Արտաքին կոդի վերահսկում

Արտաքին կոդը պահանջում է առանձին ուշադրություն։ Ցանկացած արտաքին փոփոխություն պետք է ենթարկվի ուժեղացված վերանայման, իսկ մուտքը պետք է արագ չեղարկվի, հենց որ այն այլևս անհրաժեշտ չլինի։

Սարքավորումների բանալիները պաշտպանում են հաշիվը հավատարմագրերի գողությունից, մինչդեռ նեղ արտոնությունները և անկախ վերանայումը սահմանափակում են այն, ինչ նույնիսկ օրինական հաշիվը կարող է փոխել: Հենց այս միջոցառումների համակցությունն է, որ թույլ չի տալիս մեկ անձի լուռ վնասել արտադրանքին։

Ինչպես օգտատերը կարող է ապահով մնալ

Մինչ ընկերությունները կառուցում են իրենց ներքին գործընթացները, որոշ բաներ կախված են նաև օգտատերից։ Այս իմաստով դրամապանակը ընդհանուր պատասխանատվության գոտի է։ Դուք պետք է ներբեռնեք հավելվածը միայն պաշտոնական կայքից և ձեռքով ստուգեք կայքի հասցեն՝ էլեկտրոնային նամակների և գովազդների հղումներին հետևելու փոխարեն։

Լրացուցիչ արգելք է ապարատային դրամապանակը մեծ գումարների համար. նույնիսկ կոտրված հաճախորդը մուտք չի ունենա անցանց պահվող բանալիներին: Եվ փոխանցումը հաստատելուց առաջ արժե ամբողջությամբ ստուգել ստացողի հասցեն, քանի որ հենց հասցեների փոխանակումն է, որի վրա առավել հաճախ ուղղված են դրամապանակի վրա հարձակումները:

Արդյունաբերության ավելի լայն խնդիրը

Այս միջադեպն ավելի լայն միտումի մի մասն է: Ըստ ոլորտի զեկույցների՝ 2026 թվականի առաջին կիսամյակում գողացված արժեքի մոտ 76%-ը կազմել են բանալիների, պահառության և ստորագրման համակարգերի շուրջ գործառնական փոխզիջումները:

Հատկանշական է, որխելացի պայմանագրերի խոցելիություններըավելի հաճախ էին հանդիպում, բայց դրանց միջոցով ավելի քիչ էր գողացվում: Սա ապացուցում է, որ մուտքի վերահսկողությունը և գործառնական կարգապահությունն ավելի կարևոր են, քան թվում է, նույնիսկ եթե նման բացերը հանգեցնում են ավելի քիչ միջադեպերի:

Ինչ պետք է ընդունեն թիմերը

Փորձագետները խորհուրդ են տալիս դրամապանակների և արձանագրությունների մշակողներին վերաբերվել կապալառուի մուտքին որպես շարունակաբար պայմանականի: Ստուգեք ինքնությունը ողջ ներգրավվածության ընթացքում, աուդիտ անցկացրեք գործակալություններում և պահպանեք պահոցի արտոնությունները նեղ և դիտարկելի:

Արտադրության համար նախատեսված յուրաքանչյուր փոփոխություն պետք է անցնի անկախ վերանայում, իսկ մուտքը պետք է անմիջապես չեղարկվի առաջադրանքի ավարտից հետո: Consensys-ի ապրիլյան դադարը նաև ցույց տվեց նախապես սահմանված մեխանիզմ ունենալու արժեքը՝ վերանայման ընթացքում թողարկումներն անմիջապես դադարեցնելու համար:

Ինչու այս հարձակումները կշարունակվեն

Պատճառը պարզ է. հեռավար աշխատանքը ջնջել է սահմանները, և աշխարհի մյուս ծայրից որևէ մեկին աշխատանքի ընդունելը դարձել է սովորական երևույթ։ Պատժամիջոցների տակ գտնվող երկրների չարամիտ դերակատարների համար սա հարմար ուղի է ինչպես գումար վաստակելու, այնպես էլ ուրիշների համակարգեր մուտք գործելու համար։

Կրիպտո շուկան հատկապես խոցելի է այստեղ. բազմաթիվ ստարտափներ, արագ աշխատանքի ընդունում, բաց պահոցներ և հսկայական գումարներ։ Քանի դեռ այս համադրությունը պահպանվում է, ուրիշների կոդերի որսորդները կշարունակեն նորից ու նորից փորձել, իսկ ընկերությունները ստիպված կլինեն անընդհատ բարձրացնել ստուգման շեմը։

Եզրակացություն

ԿԺԴՀ-ի հետ կապված կապալառուի պատմությունն ավարտվեց համեմատաբար լավ. սովորական օգտատիրոջ դրամապանակը չվնասվեց, և ոչ մի չարամիտ կոդ չհայտնվեց արտադրանքում։ Բայց սա ավելին հաջողության և արագ արձագանքի արդյունք է, քան կատարելապես կառուցված պաշտպանության։

Հիմնական եզրակացությունը պարզ է. կրիպտոարդյունաբերության մեջ մարդը և կոդին նրա հասանելիությունը հաճախ ավելի վտանգավոր են, քան ցանկացած տեխնիկական խոցելիություն։ Եվ մինչև ընկերությունները չսկսեն արտաքին աշխատողներին վերաբերվել նույնքան խիստ, որքան իրենց համակարգերին, նման պատմությունները կշարունակվեն։

FAQ
Ի՞նչ պատահեց Consensys-ում և MetaMask-ում։

Consensys-ը՝ MetaMask դրամապանակի մշակողը, բացահայտեց, որ երրորդ կողմի մատակարարի միջոցով վարձված կապալառուն, որին ընկերությունը հետագայում նկարագրեց որպես Հյուսիսային Կորեայի հետ կապված, մարտի 9-ից սկսած փոփոխություններ է կատարել դրամապանակի հետ կապված կոդում։ Մուտքն ընդհատվել է միայն ապրիլին, երբ ընկերությունը հայտնաբերել է սպառնալիքը, ինչը նշանակում է, որ կողմնակի անձը կարող էր աշխատել պահոցի հետ գրեթե մեկ ամիս։

Արդյո՞ք տուժել են MetaMask-ի օգտատերերի միջոցները կամ տվյալները։

Ոչ։ Հետաքննությունը չի հայտնաբերել ո՛չ միջոցների կամ տվյալների յուրացում, ո՛չ վնասակար կոդի տեղակայում, ո՛չ էլ օգտատերերի անվտանգությանը հասցված վնաս։ Դրամապանակը նաև ոչ կաստոդիալ է. բանալիները պահվում են օգտատիրոջ կողմից, ոչ թե ընկերության, ուստի նույնիսկ հիպոթետիկ հետնադուռը ինքնին չէր բացահայտի այն միջոցները, որոնք պաշտպանված են անձնական բանալիով, որը մնում է միայն սեփականատիրոջ մոտ։

Ինչպե՞ս արձագանքեց Consensys-ը միջադեպին։

Գլխավոր իրավաբան Մեթ Կորվայի խոսքերով՝ մուտքն արագորեն չեղարկվել է, մեկնարկվել է համապարփակ հետաքննություն, և իրազեկվել են իրավապահ մարմինները։ Ներքին ապրիլյան ծանուցումը կասեցրել է բոլոր ապրանքների թողարկումները մինչև վերանայման ավարտը և արգելել անձնակազմին ցանկացած շփում խորհրդատուի հետ։

Ինչպե՞ս են Հյուսիսային Կորեայի հետ կապված ՏՏ աշխատողները ներթափանցում ընկերություններ։

Սխեման սովորաբար հիմնված է սոցիալական ինժեներիայի վրա. թեկնածուն անցնում է հարցազրույցները կեղծ ինքնակենսագրությամբ, կեղծ փաստաթղթերով կամ գողացված ինքնությամբ, այնուհետև ստանում է հեռահար աշխատանք՝ զգայուն համակարգեր մուտք գործելու հնարավորությամբ։ ՀԴԲ-ն նախազգուշացրել է, որ Հյուսիսային Կորեայի ՏՏ աշխատողներն օգտագործել են կորպորատիվ մուտքը՝ կոդերի պահոցները պատճենելու համար՝ շրջանցելով պատժամիջոցները, լրտեսության և ապագա հարձակումների համար հիմք ստեղծելու նպատակով։

Ինչպե՞ս կարող է կրիպտո դրամապանակի օգտատերը ապահով մնալ։

Ներբեռնեք հավելվածը միայն պաշտոնական կայքից և ձեռքով ստուգեք հասցեն, այլ ոչ թե հետևեք էլեկտրոնային նամակների և գովազդների հղումներին։ Մեծ գումարները պահեք ապարատային դրամապանակում, քանի որ անցանց պահվող բանալիները մնում են անհասանելի նույնիսկ կոտրված հաճախորդի համար, և ստուգեք ստացողի հասցեն ամբողջությամբ՝ փոխանցումը հաստատելուց առաջ. հասցեների փոխանակումն այն է, ինչին ամենից հաճախ ուղղված են դրամապանակի վրա հարձակումները։

Հեղինակի մասին
EIDEX-ի CTO

EIDEX կրիպտոբորսայի տեխնիկական տնօրեն (CTO)։ Պատասխանատու է հարթակի ճարտարապետության, առևտրային միջուկի և անվտանգության համար. գրում է կրիպտոշուկայի, կարգավորման և բլոկչեյն տեխնոլոգիաների մասին։

Կիսվել հոդվածովTelegramX