암호화폐 보안 보고서: 2023년 7월

돼지도살 및 가짜 채굴 사기, 에어드롭된 가스 토큰을 이용한 새로운 가짜 승인 사기, Lazarus Group의 크립토 개발자 대상 npm 악성코드, DeFi Security Summit의 MetaMask Menpo DeFi 사고 데이터베이스를 소개합니다.

5분
암호화폐 보안 보고서: 2023년 7월

매달 MetaMask 보안 디렉터 Luker가 여러분이 알아야 할 최신 암호화폐 공격과 새롭게 부상하는 위협을 보고합니다.

2023년 7월, MetaMask 보안팀은 DeFi 보안 서밋에서 DeFi 인시던트 카탈로그화를 위한 STIX 2.1 표준인 Menpo를 발표했으며, Gal Weizman은 LavaMoat의 scuttling과 Snow가 공급망 보안을 강화하는 방법을 다룬 X 3부작 시리즈를 마무리했습니다. 또한 LavaMoat은 ScorchWrap webpack 플러그인과 EIP-4361 작업을 발전시켰습니다. 위협 측면에서는 이번 달 보고서를 통해 토큰 승인을 악용하는 돼지 도살(shāz hū pán) 사기 및 가짜 채굴 사기, 에어드롭된 가스 토큰을 이용한 새로운 가짜 승인 사기, 그리고 암호화폐 및 보안 개발자를 대상으로 npm 악성코드를 유포하는 Lazarus Group의 소셜 엔지니어링 캠페인이 밝혀졌습니다. 전체 내용은 아래에서 확인하실 수 있습니다. 그 전에 먼저...

주목할 STEM 선구자: NASA 수학자이자 항공우주 기술자, Josephine Jue

Josephine Jue는 NASA의 수학자이자 항공우주 기술자로, NASA의 "숨겨진 인물들" 중 한 명으로 기억되며 NASA 유인 우주선 센터에서 프로그래머로 근무한 최초의 아시아계 미국인 여성 중 한 명입니다. 그녀는 아폴로 프로그램의 소프트웨어 개발에 기여했습니다. 초기 임무 핵심 소프트웨어에 요구되었던 정밀성과 신뢰성은 오늘날 신뢰할 수 있는 시스템이 여전히 의존하는 기준과 동일합니다.

MetaMask, DeFi 보안 서밋에서 STIX 2.1 DeFi 인시던트 데이터베이스 Menpo 발표

DeFi 보안 서밋 2023에서 Herman Junge는 MetaMask 보안팀이 STIX 2.1을 활용해 DeFi 인시던트 카탈로그화를 표준화하기 위해 구축 중인 프로젝트인 Menpo를 발표했습니다. Junge가 고안한 이 이니셔티브는 보안 분석가와 연구자 간의 조직 간 협업을 촉진하여 공유 위협 인텔리전스 환경을 풍부하게 합니다.

Gal Weizman, LavaMoat의 scuttling과 Snow에 관한 X 3부작 시리즈 완결

지난달 블로그의 내용을 이어받아, Gal Weizman은 LavaMoat의 scuttling과 Snow가 MetaMask의 공급망 보안을 강화하는 방법—그리고 다른 앱에도 동일하게 적용될 수 있는 방법—을 설명하는 X 3부작 시리즈를 완결했습니다. Scuttling은 앱의 window 객체를 주입된 코드에서 거의 사용할 수 없게 만들어 브라우저 기반 공격의 일반적인 경로를 차단합니다.

LavaMoat, ScorchWrap 업데이트, CSP와 Snow 테스트, EIP-4361 기여

ScorchWrap webpack 플러그인은 이제 @lavamoat/aa를 사용하여 의존성 내 패키지를 식별하고 가져올 때 정책을 적용하며, buffer 및 crypto와 같은 webpack 에뮬레이션 빌트인에 대한 추가 작업이 필요합니다. 팀은 또한 Content Security Policy 권장 사항으로 Snow를 지원하려 시도했으나 iframe srcdoc의 CSP가 기대에 미치지 못한다는 것을 발견했습니다. 다음 단계로는 보안 강화를 위해 텍스트 문자열 입력을 허용하는 DOM API를 제한하는 작업이 포함됩니다. LavaMoat은 EIP-4361의 더 명시적인 스킴 처리에 관한 논의에 기여하고 오리진 검증 알고리즘을 제안했으며, 최종적으로 Endo의 exitModules 훅을 병합했습니다. 별도로, Zibi는 DefCon의 AppSec Village에서 방어적 코딩 워크숍을 이끌고 있습니다.

2022~2023년 돼지 도살(shāz hū pán) 사기, Dune 대시보드에 정리

나쁜 행위자들이 투자 수익을 약속하며 피해자를 거짓 안도감으로 유인하는 장기 사기가 증가하고 있습니다. 중국에서 유래하여 종종 로맨스를 수반하는 이러한 수법은 가해자가 피해자를 "살찌운" 후 "도살"하기 때문에 shāz hū pán, 즉 "돼지 도살"이라고 불립니다. MetaMask Security의 Taylor Monahan은 그녀의 말에 따르면 "블록체인에서 직접 가져온 실제 데이터와 사람들이 직접 전하는 이야기를 통해 이러한 사기의 규모를 파악하려는 시도"인 Dune 대시보드를 정리했으며, "이 사기꾼들은 어떤 합법적인 암호화폐 조직보다 더 많은 사람들을 암호화폐에 온보딩시키고 있습니다. 오직 그들의 돈을 훔치기 위해서"라고 언급했습니다.

가짜 채굴 사기, 토큰 승인 악용 방식 Consensys 분석 기사에서 상세 설명

Joel Willmore가 작성한 Consensys 블로그 기사 "가짜 '채굴' 사기: 새로운 위장을 한 익숙한 적"은 USDT 승인 채굴 및 유동성 채굴 사기의 작동 방식, 이를 인식하는 방법, 그리고 토큰 승인을 이해하고 보호함으로써 안전을 유지하는 방법을 분석합니다. 해당 사기를 추적하는 Harry Denley의 Dune 대시보드도 포함되어 있습니다. 보다 간결한 개요를 위해 MetaMask는 가짜 채굴 바우처 사기에 관한 지원 문서도 게시했습니다.

Revoke.cash, 에어드롭된 가스 토큰을 이용한 가짜 승인 사기 경고

Revoke.cash는 사용자들이 취소가 필요한 의심스러운 승인이 있다고 착각하게 만드는 에어드롭된 "가스 토큰"을 이용한 새로운 가짜 승인 사기를 강조했습니다. 사기꾼들은 취소 트랜잭션 중에 대량의 가스 토큰을 발행하도록 가짜 토큰을 프로그래밍하며, 이는 공격자들에게 전송되어 판매됩니다. 지갑 팝업에는 자금이 지갑을 떠나는 것이 아닌 높은 수수료만 표시되기 때문에 도난을 알아채기 쉽지 않습니다. 이에 대응하여 Revoke.cash는 가스 수수료가 과도할 때 승인 취소를 비활성화하는 검사를 추가했으며, 매우 높은 가스 수수료가 수반되는 예상치 못한 트랜잭션은 무시할 것을 권장합니다.

Lazarus Group, 개발자를 대상으로 한 소셜 엔지니어링 캠페인에서 npm 악성코드 유포

Socket에 따르면, Lazarus Group은 탈취된 계정과 악성코드가 포함된 npm 패키지를 사용하여 암호화폐 및 사이버 보안 분야의 개발자를 표적으로 삼는 정교한 소셜 엔지니어링 캠페인을 시작했습니다. 해당 분석 글은 공격 체인의 작동 방식, 방어 방법을 설명하고 알려진 악성 npm 패키지 목록을 제공합니다.

Immunefi, 가장 흔한 Web3 취약점 상위 10가지 발표

Immunefi는 안전하고 견고한 컨트랙트를 구축하기 위해 개발자와 감사자가 주의해야 할 스마트 컨트랙트 취약점을 다룬 Web3에서 가장 흔한 취약점 상위 10가지 목록을 발표했습니다.

Taylor Monahan, 지갑 보안 팁 공유: 하드웨어 지갑, 종이 백업, 분산 저장

Taylor Monahan은 Web3 지갑 사용 시 자금을 안전하게 보호하기 위한 실용적인 팁을 공유했습니다: 하드웨어 지갑 사용, 시크릿 복구 구문을 종이에 저장하는 로우테크 모범 사례, 그리고 자금 저장 위치의 분산화입니다.

Chainalysis 연간 중간 업데이트: 랜섬웨어 증가 속 암호화폐 범죄 65% 감소

Chainalysis는 연간 중간 암호화폐 범죄 업데이트를 발표하며, 표적형 랜섬웨어가 증가하는 추세임에도 불구하고 암호화폐 관련 범죄가 전반적으로 약 65% 감소했다고 보고했습니다.


MetaMask의 2023년 7월 암호화폐 보안 보고서는 토큰 승인을 악용하는 돼지 도살 사기 및 가짜 채굴 사기, 에어드롭된 가스 토큰을 이용한 새로운 가짜 승인 사기, 그리고 암호화폐 및 보안 개발자를 대상으로 npm 악성코드를 유포하는 Lazarus Group의 소셜 엔지니어링 캠페인을 심층적으로 다루었습니다. 에코시스템 전반에서 안전을 유지하기 위한 더 많은 위협, 트렌드 및 팁을 확인하려면 MetaMask 암호화폐 보안 보고서의 이전 호를 살펴보세요.

AI가 번역했습니다. 오류가 있을 수 있습니다. 항상 정보를 확인하시기 바랍니다.

번역 평가하기
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      모든 글 읽기