Отчёт о безопасности в крипто: апрель 2023

Мошенничество-как-услуга, укравшее $27 млн, новая функция безопасности транзакций MetaMask, OpenSea и Blockaid, мультичейн-дрейнер для опытных крипто-пользователей и борьба Etherscan с отравлением адресов.

5 минут
Отчёт о безопасности в крипто: апрель 2023

Каждый месяц директор по безопасности MetaMask Лукер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.

В этом месяце мы запустили новую функцию безопасности транзакций совместно с OpenSea и Blockaid, которая уже заблокировала более 4 000 рискованных транзакций. Кроме того, мошеннический сервис Venom Drainer похитил $27 миллионов примерно у 15 000 человек, а наши исследователи Тейлор Монахан и Гарри Денли начали расследование отдельной кампании по опустошению кошельков давних пользователей криптовалют. Etherscan также изменил настройку, чтобы помочь пресечь мошенничество с отравлением адресов. Подробный разбор — ниже, но сначала...

Выдающийся пионер STEM: Майкл Фарадей, основоположник электромагнетизма и электрохимии

Майкл Фарадей (1791–1867) — преимущественно самоучка, английский учёный, чьи эксперименты заложили основы электромагнетизма — включая электромагнитную индукцию — и электрохимии, где его законы электролиза до сих пор носят его имя. Его настойчивость в проведении тщательных, воспроизводимых экспериментов вместо опоры на предположения — это та же дисциплина «сначала доказательства», на которой строится качественное исследование в области безопасности.

Endo переименовывает importHook и решает проблемы совместимости BigInt и SES на мобильных устройствах

В Endo функция exitModuleImportHook была переименована в importHook и ожидает слияния в compartment-mapper. SES 0.18.3+ теперь включает упомянутое ранее исправление React Native Android JSC для нестандартных AsyncGenerator и AsyncFunctionPrototype. Команда также завершила исследование совместимости BigInt с библиотеками MetaMask Mobile для определения наилучшего пути вперёд: шим big-integer пока не полностью поддерживает @ethereumjs/util, react-native-v8 полностью совместим, но имеет блокирующую проблему производительности, а Hermes предоставляет рабочую реализацию BigInt, но создаёт другие проблемы совместимости и не поддерживает оператор "with", необходимый SES. Различные ошибки TypeError с SES 0.18.3+ при работе на React Native 0.71.6, находящиеся в стадии расследования, приближают команду к блокировке MetaMask Mobile, который обновляется с версии 0.66.5, включая React Native 0.72.0-rc1.

Плагин ScorchWrap от LavaMoat собирает реальные зависимости, начинается поддержка Yarn Berry

Команда LavaMoat была представлена на митапе React Native London и Node Congress Berlin в апреле 2023 года; видеозапись доклада Збигнева Тенеровича ожидалась в следующем месяце. Предыдущий подход к безопасной сборке работал, однако его ограничения оказались достаточно существенными, чтобы команда перешла от загрузчика к плагину и нашла более подходящий этап в процессе сборки для оборачивания каждого модуля. Прототип плагина под кодовым названием ScorchWrap может создавать базовый бандл с реальными зависимостями независимо от типа кода (CommonJS, ESM или скомпилированный TypeScript); для совместимости с другими плагинами и масштабного тестирования требуется дополнительная работа. Команда также начала раннее исследование совместимости SES с Hermes, приступила к поддержке Yarn Berry (3+) для @lavamoat/allow-scripts и ведёт подготовку презентаций по новой архитектуре React Native и её блокировке.

MetaMask, OpenSea и Blockaid запускают функцию безопасности транзакций, заблокировавшую более 4 000 рискованных транзакций

В апреле 2023 года мы объединились с OpenSea и Blockaid для создания экспериментальной функции безопасности транзакций с возможностью подключения, которая помечает известные мошеннические схемы до того, как пользователи их одобряют — и она уже заблокировала более 4 000 рискованных транзакций. OpenSea предоставляет свой список блокировки мошенников, а Blockaid анализирует вредоносное поведение в режиме реального времени; впереди ещё больше работы по безопасности.

Гал Вейцман обнаруживает stored XSS в Snyk Advisor (CVE-2023-1767)

Гал Вейцман из MetaMask Security задокументировал своё расследование в материале «CVE-2023-1767 — Stored XSS в сервисе Snyk Advisor позволяет полностью фальсифицировать показатель здоровья npm-пакетов». По его словам, stored XSS в Snyk Advisor позволил ему подделать показатель здоровья пакетов, находящихся под его контролем, заставив «вредоносный» пакет выглядеть здоровым, популярным и легитимным — что злоумышленник мог бы использовать, чтобы убедить других установить реально вредоносный npm-пакет.

Venom Drainer приходит на смену Monkey Drainer и похищает $27 миллионов примерно у 15 000 жертв

Monkey Drainer остался в прошлом, но Venom Drainer занял его место практически мгновенно. Согласно отчёту Scam Sniffer в начале апреля 2023 года, мошеннический сервис Venom Drainer опустошил кошельки примерно 15 000 жертв на $27 миллионов — при этом только пять главных жертв потеряли $14 миллионов — через около 530 фишинговых сайтов, нацеленных примерно на 170 брендов.

Мультичейн-кампания по опустошению кошельков нацелена на давних пользователей криптовалют

В середине месяца Тейлор Монахан из MetaMask Security и Гарри Денли начали масштабное расследование, обнаружив мультичейн-атаку, направленную против людей, которые годами были активны в криптоэкосистеме и многие из которых хорошо разбираются в личной безопасности. Задействованные Secret Recovery Phrases управляли ключами, созданными в период с 2014 по 2022 год, и расследование всё ещё продолжалось. «С декабря 2022 года было похищено более 5 000 ETH и ??? в токенах / NFT / монетах в 11+ чейнах. Пострадали мои друзья и OG, которые принимали разумные меры безопасности. Никто не знает как», — поделилась Монахан.

Etherscan скрывает переводы нулевой стоимости для борьбы с отравлением адресов

CoinDesk сообщил, что «Etherscan перенастраивает параметры блокчейн-эксплорера для фильтрации потенциальных мошенничеств». Теперь эксплорер по умолчанию скрывает отображение переводов токенов нулевой стоимости — настройка, направленная на предотвращение отравления адресов, при котором злоумышленники отправляют практически бесценные токены на кошелёк, чтобы заманить пользователя в ловушку: тот впоследствии копирует мошеннический адрес и отправляет на него средства.

Фейковый «взлом» Uniswap используется в фишинге для перенаправления пользователей на поддельный Revoke.cash

Мошенники накрутили хэштеги #UniswapHack и #UniswapExploit, чтобы вывести их в тренды, а затем использовали фейковый «взлом» для перенаправления пользователей на поддельную версию Revoke.cash. Как Хейден Адамс и Эван Ван Несс указали 15 апреля 2023 года, Uniswap не был взломан, напомнив пользователям сохранять спокойствие и не действовать в панике.

Фишинг через рекламу в поиске Google похитил $4 миллиона

Отчёт Scam Sniffer задокументировал фишинг через рекламу в поиске Google, в результате которого было похищено $4 миллиона. Фишинг через рекламу в поиске Google — это мошенничество, при котором злоумышленники платят за спонсируемые результаты, имитирующие реальные криптобренды, и перенаправляют пользователей на сайты-двойники, похищающие учётные данные кошелька или средства. Эти мошенничества представляют собой постоянную угрозу, поэтому тщательно проверяйте URL-адреса, по возможности используйте закладки, пропускайте спонсируемые результаты поиска и рассмотрите возможность установки блокировщика рекламы для снижения рисков.


Апрельский отчёт MetaMask о безопасности в криптовалютах за 2023 год охватывал запуск экспериментальной функции безопасности транзакций MetaMask, OpenSea и Blockaid, мошеннический сервис Venom Drainer, похитивший $27 миллионов примерно у 15 000 жертв, и продолжающееся расследование мультичейн-кампании по опустошению кошельков, направленной против давних пользователей криптовалют. Просматривайте предыдущие выпуски Отчёта MetaMask о безопасности в криптовалютах для получения информации об угрозах, тенденциях и советах по безопасности в экосистеме.

Переведено ИИ. Может содержать ошибки. Пожалуйста, всегда проверяйте информацию.

Оцените перевод
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Читать все статьи