
Omborda begona: Consensys Shimoliy Koreya bilan bogʻliq pudratchini bir oy davomida MetaMask kodiga qanday kiritdi
Muallif: EIDEX Team
Hamyonni ishlab chiquvchi Consensys xavotirli hodisani oshkor qildi: deyarli bir oy davomida Shimoliy Koreya bilan bogʻliq pudratchi mashhur kripto hamyonining kodiga kirish imkoniyatiga ega boʻlgan. Tekshiruvda oʻgʻirlangan mablagʻlar va zararli kod topilmadi, ammo bu voqea tashqi ishchilarning nazorat qilinishidagi zaif nuqtani ochib berdi.
Aslida nima sodir boʻldi
Uchinchi tomon provayderi orqali yollangan pudratchi 9-martdan boshlab hamyon bilan bogʻliq kodga oʻzgartirishlar kiritgan. Kirish imkoniyati faqat aprel oyida, kompaniya tahdidni aniqlaganida bekor qilingan. Consensys keyinchalik bu shaxsni KXDR bilan bogʻliq deb taʼriflagan.
Natijada, begona shaxs deyarli bir oy davomida ombor bilan ishlash imkoniyatiga ega boʻlgan, shu bilan birga hamyonning oʻzi butun vaqt davomida millionlab foydalanuvchilar qoʻlida qolgan. Aynan shu vaqt oraligʻining uzunligi kompaniya jarayonlari haqida asosiy savolni tugʻdirdi.
Consensys javobi
Kompaniyaning bosh yuristkonsulti Matt Corva soʻzlariga koʻra, tahdid tezda aniqlangan: kirish imkoniyati bekor qilingan, keng qamrovli tekshiruv boshlangan va huquqni muhofaza qilish organlariga xabar berilgan. Kompaniya oʻzining standart javob berish tartibiga muvofiq harakat qilganini taʼkidlaydi.
Aprel oyidagi ichki ogohlantirishda barcha mahsulot chiqarishlari tekshiruv tugagunga qadar toʻxtatilishi buyurilgan va xodimlarga maslahatchi bilan har qanday oʻzaro aloqa qilish taqiqlangan. Yangilanishlardagi tanaffus ushbu hodisaning bevosita oqibati edi.
Tekshiruv nimani koʻrsatdi
Asosiy xulosa tasalli beruvchi: tekshiruv mablagʻlar yoki maʼlumotlarning notoʻgʻri ishlatilishini, zararli kodning joylashtirilishini va foydalanuvchi xavfsizligiga zarar yetkazilishini aniqlamadi. Mijozlarning hamyonlaridagi mablagʻlarga taʼsir qilmadi. Hamyonning oʻzi normal ishlashda davom etdi va loyihaning rasmiy veb-sayti hech qanday uzilishlar haqida xabar bermadi.
Shunga qaramay, kirishning oʻzi Consensys'ni tashqi pudratchilar bilan ishlash usulini koʻrib chiqishga undadi. Kompaniya toʻliq shtatli xodimlarga qoʻllaniladigan qatʼiy standartlar endi yanada murakkab tashqi munosabatlarga ham tatbiq etilishini taʼkidladi.
Bu foydalanuvchilar uchun nima uchun muhim
Consensys kripto hamyoni non-custodial boʻlib, bu kalitlar kompaniya tomonidan emas, balki foydalanuvchi tomonidan saqlanishini anglatadi. Hatto agar kodga orqa eshik kirib qolgan boʻlsa ham, hamyondagi mablagʻlar faqat egasida qoladigan shaxsiy kalit bilan himoyalangan.
Shunga qaramay, mahsulotga boʻlgan ishonch uning kodining benuqsonligiga bogʻliq. Hamyonning qiymati uning manba kodi qanchalik toza boʻlsa, shunchalik yuqori boʻladi. Hamyonning mijozidagi har qanday nazariy zaiflik millionlab manzillar uchun potentsial xavf tugʻdiradi, shuning uchun bunday hodisalarga javob berish juda muhimdir. Shuningdek, hamyon brauzer kengaytmasi va mobil ilova sifatida tarqatilishi, oʻrnatish fayllari rasmiy veb-sayt orqali taqdim etilishi muhimdir — bunday veb-saytni soxtalashtirish alohida tahdid boʻladi.
Soxta hamyon mijozining xavfi
Sohaning qoʻrqadigan alohida ssenariysi kalitlarni toʻgʻridan-toʻgʻri oʻgʻirlash emas, balki mijozning jim turib oʻzgartirilishidir. Agar hujumchi hamyonga zararli kodni joylashtirsa, masalan, mablagʻlar yuborilayotganda oluvchining manzilini almashtirishi mumkin.
Foydalanuvchi tanish interfeysni koʻradi, loyihaning odatiy veb-saytiga tashrif buyuradi va pul boshqa joyga ketayotganidan shubhalanmasdan oʻtkazmani tasdiqlaydi. Aynan shuning uchun hamyon kodining yaxlitligi va veb-saytning haqiqiyligi xavfsizlik uchun juda muhimdir.
Kriptodagi Shimoliy Koreya izi
Bu holat noyob emas. KXDRdan kelgan IT mutaxassislari uzoq vaqtdan beri gʻarb kompaniyalariga oddiy masofaviy ishchilar sifatida kirishga urinib, soxta hujjatlar va oʻgʻirlangan shaxslardan foydalanganlar.
FBI alohida ogohlantirdiki, Shimoliy Koreyalik IT ishchilari korporativ tarmoqlarga kirish huquqidan kod omborlarini nusxalash uchun foydalanganlar. Maqsad nafaqat sanksiyalarni chetlab oʻtib pul ishlash, balki sanoat josusligi – va baʼzan kelajakdagi hujumlar uchun zamin yaratishdir.
Bunday pudratchilar oʻzlarini qanday yashirishadi
Sxema odatda ijtimoiy muhandislikka asoslanadi. Nomzod yashirin hikoya ostida intervyudan oʻtadi, soxta rezyume va hujjatlarni taqdim etadi, soʻngra sezgir tizimlarga kirish huquqiga ega boʻlgan masofaviy ishga joylashadi.
Aynan shuning uchun dasturchining rasmiy koʻrsatmalari haqiqiy hujjatlarni tekshirishni, bir nechta intervyu oʻtkazishni, apparat autentifikatsiyasidan foydalanishni, IP va geolokatsiyani tekshirishni, maʼlumotnomalar soʻrashni va muhim tizimlarga kirishni cheklashni maslahat beradi.
Birinchi dars: Shaxsni tasdiqlash
Birinchi toʻsiq — puxta tekshirish. FBI koʻrsatmalariga koʻra, xodimning shaxsi nafaqat suhbat bosqichida, balki ishga qabul qilish jarayonida va butun ish davomida tasdiqlanishi kerak.
Kirish joyida bir martalik tekshiruv endi ish bermaydi: hujumchi uni bir marta oʻtkazib yuborishi va keyin tizimda yillar davomida qolishi mumkin. Oraliq kadrlar agentliklarining muntazam auditi bu xavfni kamaytiradi.
Ikkinchi saboq: Eng kam imtiyoz
Ikkinchi prinsip — minimal kirish. Har bir pudratchi va har bir hisob oʻz cheklovlariga ega boʻlishi kerak, imtiyozlar esa aynan vazifa uchun va undan kengroq boʻlmagan holda berilishi lozim.
Ishga qabul qilingandan soʻng, asosiy toʻsiqlar ombor ruxsatnomalari va majburiy kod tekshiruvi boʻladi. Buyuk Britaniyaning NCSC tashkiloti barcha ombor faoliyatini kuzatiladigan qilishni va ishlab chiqarishga moʻljallangan har bir oʻzgarishni koʻrib chiqishni maslahat beradi.
Uchinchi saboq: Tashqi kodni nazorat qilish
Tashqi kod alohida eʼtibor talab qiladi. Har qanday tashqi oʻzgarishlar kuchaytirilgan tekshiruvdan oʻtishi kerak va endi kerak boʻlmagan zahoti kirish tezda bekor qilinishi lozim.
Apparat kalitlari hisobni hisobga olish maʼlumotlari oʻgʻirlanishidan himoya qiladi, tor imtiyozlar va mustaqil tekshiruv esa hatto qonuniy hisobning ham nimani oʻzgartira olishini cheklaydi. Aynan shu choralar majmuasi bir kishining mahsulotga jimjit zarar yetkazishiga toʻsqinlik qiladi.
Foydalanuvchi qanday qilib xavfsiz qolishi mumkin
Kompaniyalar oʻzlarining ichki jarayonlarini qurayotgan boʻlsa-da, baʼzi narsalar foydalanuvchiga ham bogʻliq. Shu maʼnoda hamyon umumiy javobgarlik zonasidir. Ilovani faqat rasmiy veb-saytdan yuklab olishingiz va elektron pochta va reklamalardagi havolalarga ergashmasdan, veb-sayt manzilini qoʻlda tekshirishingiz kerak.
Qoʻshimcha toʻsiq — bu katta summalar uchun apparat hamyon: hatto buzilgan mijoz ham oflayn saqlanadigan kalitlarga kira olmaydi. Va oʻtkazmani tasdiqlashdan oldin, qabul qiluvchining manzilini toʻliq tekshirishga arziydi, chunki aynan manzilni almashtirish hamyonga qilingan hujumlarning eng koʻp nishonidir.
Kengroq sanoat muammosi
Bu hodisa katta tendensiyaning bir qismidir. Sanoat hisobotlariga koʻra, 2026-yilning birinchi yarmida oʻgʻirlangan qiymatning taxminan 76% kalitlar, saqlash va imzolash tizimlari bilan bogʻliq operatsion buzilishlar hisobiga toʻgʻri kelgan.
Shuni taʼkidlash joizki, aqlli-shartnoma zaifliklari tez-tez sodir boʻlgan, ammo ular orqali kamroq mablagʻ oʻgʻirlangan. Bu shuni isbotlaydiki, kirishni nazorat qilish va operatsion intizom, hatto bunday boʻshliqlar kamroq hodisalarga olib kelsa ham, koʻrinadiganidan koʻra muhimroqdir.
Jamoalar nimani qabul qilishi kerak
Mutaxassislar hamyonlar va protokollar ishlab chiquvchilariga pudratchi kirishini doimiy shartli deb hisoblashni maslahat berishadi. Butun ish davomida shaxsni tasdiqlang, agentliklarni tekshiring va ombor imtiyozlarini tor va kuzatiladigan qilib saqlang.
Ishlab chiqarishga moʻljallangan har bir oʻzgarish mustaqil koʻrib chiqilishi kerak, va vazifa bajarilgandan soʻng kirish darhol bekor qilinishi kerak. Consensys'ning aprel oyidagi toʻxtatishi, shuningdek, koʻrib chiqish paytida relizlarni darhol toʻxtatish uchun oldindan belgilangan mexanizmga ega boʻlishning qadrini koʻrsatdi.
Nima uchun bu hujumlar davom etaveradi
Sababi oddiy: masofaviy ish chegaralarni yoʻq qildi va dunyoning narigi tomonidan kimnidir ishga olish odatiy holga aylandi. Sanksiya qilingan mamlakatlardagi yovuz niyatli shaxslar uchun bu ham pul ishlash, ham boshqalarning tizimlariga kirish uchun qulay kanaldir.
Kripto bozori bu yerda ayniqsa zaif: koʻplab startaplar, tez ishga qabul qilish, ochiq omborlar va katta miqdordagi mablagʻlar xavf ostida. Bu kombinatsiya davom etar ekan, boshqalarning kodini ovlovchilar qayta-qayta urinishda davom etadilar va kompaniyalar tekshirish uchun talablarni doimiy ravishda oshirishlari kerak boʻladi.
Xulosa
KXDR bilan bogʻliq pudratchi hikoyasi nisbatan yaxshi yakunlandi: oddiy foydalanuvchining hamyoniga zarar yetmadi va mahsulotga hech qanday zararli kod kiritilmadi. Ammo bu mukammal qurilgan himoyadan koʻra, omad va tezkor javob natijasidir.
Asosiy xulosa oddiy: kripto sanoatida shaxs va uning kodga kirishi koʻpincha har qanday texnik zaiflikdan koʻra xavfliroqdir. Va kompaniyalar tashqi ishchilarga oʻz tizimlariga qanday munosabatda boʻlishsa, shunday qatʼiy munosabatda boʻlmaguncha, bunday hikoyalar takrorlanaveradi.
Consensys va MetaMask'da nima sodir boʻldi?
MetaMask hamyonining ishlab chiqaruvchisi Consensys, uchinchi tomon provayderi orqali yollangan pudratchi — keyinchalik kompaniya tomonidan Shimoliy Koreya bilan bogʻliq deb taʼriflangan — 9-martdan boshlab hamyon bilan bogʻliq kodga oʻzgartirishlar kiritganini oshkor qildi. Kirish faqat aprel oyida, kompaniya tahdidni aniqlaganida toʻxtatildi, yaʼni tashqi shaxs deyarli bir oy davomida ombor bilan ishlashi mumkin edi.
MetaMask foydalanuvchilarining mablagʻlari yoki maʼlumotlariga taʼsir koʻrsatildimi?
Yoʻq. Tekshiruv mablagʻlar yoki maʼlumotlarning notoʻgʻri ishlatilishi, zararli kodning joylashtirilishi va foydalanuvchi xavfsizligiga zarar yetkazilishini aniqlamadi. Hamyon ham non-custodial hisoblanadi: kalitlar kompaniya tomonidan emas, balki foydalanuvchi tomonidan saqlanadi, shuning uchun hatto gipotetik orqa eshik ham faqat egasida qoladigan shaxsiy kalit bilan himoyalangan mablagʻlarni oʻz-oʻzidan oshkor qilmaydi.
Consensys hodisaga qanday javob berdi?
Bosh maslahatchi Matt Corva soʻzlariga koʻra, kirish tezda bekor qilingan, keng qamrovli tergov boshlangan va huquqni muhofaza qilish organlariga xabar berilgan. Aprel oyidagi ichki ogohlantirish koʻrib chiqish tugagunga qadar barcha mahsulot chiqarilishini toʻxtatdi va xodimlarga maslahatchi bilan har qanday oʻzaro aloqani taqiqladi.
Shimoliy Koreya bilan bogʻliq IT xodimlari kompaniyalarga qanday kirib boradi?
Sxema odatda ijtimoiy muhandislikka asoslanadi: nomzod soxta rezyume, qalbakilashtirilgan hujjatlar yoki oʻgʻirlangan shaxsiyat bilan intervyulardan oʻtadi, soʻngra sezgir tizimlarga kirish imkoniyatiga ega boʻlgan masofaviy ishga joylashadi. FBI Shimoliy Koreyalik IT xodimlari korporativ kirish imkoniyatidan kod omborlarini nusxalash uchun foydalanganliklari haqida ogohlantirdi - sanksiyalarni chetlab oʻtish, josuslik va kelajakdagi hujumlar uchun asos yaratish maqsadida.
Kripto hamyon foydalanuvchisi qanday qilib xavfsiz qolishi mumkin?
Ilovani faqat rasmiy veb-saytdan yuklab oling va elektron pochta va reklamalardagi havolalarga ergashmasdan, manzilni qoʻlda tekshiring. Katta summalarni apparat hamyonda saqlang, chunki oflayn saqlangan kalitlar hatto buzilgan mijoz uchun ham erishib boʻlmaydigan boʻlib qoladi va oʻtkazmani tasdiqlashdan oldin oluvchining manzilini toʻliq tekshiring - manzilni almashtirish hamyonga qilingan hujumlarning eng koʻp nishonidir.
EIDEX kripto birjasining texnik direktori (CTO). Platforma arxitekturasi, savdo yadrosi va xavfsizlik uchun masʼul; kripto bozori, tartibga solish va blokcheyn texnologiyalari haqida yozadi.
