Каждый месяц директор по безопасности MetaMask Лукер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.
В этом месяце мы запустили новую функцию безопасности транзакций совместно с OpenSea и Blockaid, которая уже заблокировала более 4 000 рискованных транзакций. Кроме того, мошеннический сервис Venom Drainer похитил $27 миллионов примерно у 15 000 человек, а наши исследователи Тейлор Монахан и Гарри Денли начали расследование отдельной кампании по опустошению кошельков давних пользователей криптовалют. Etherscan также изменил настройку, чтобы помочь пресечь мошенничество с отравлением адресов. Подробный разбор — ниже, но сначала...
Выдающийся пионер STEM: Майкл Фарадей, основоположник электромагнетизма и электрохимии
Майкл Фарадей (1791–1867) — преимущественно самоучка, английский учёный, чьи эксперименты заложили основы электромагнетизма — включая электромагнитную индукцию — и электрохимии, где его законы электролиза до сих пор носят его имя. Его настойчивость в проведении тщательных, воспроизводимых экспериментов вместо опоры на предположения — это та же дисциплина «сначала доказательства», на которой строится качественное исследование в области безопасности.
Endo переименовывает importHook и решает проблемы совместимости BigInt и SES на мобильных устройствах
В Endo функция exitModuleImportHook была переименована в importHook и ожидает слияния в compartment-mapper. SES 0.18.3+ теперь включает упомянутое ранее исправление React Native Android JSC для нестандартных AsyncGenerator и AsyncFunctionPrototype. Команда также завершила исследование совместимости BigInt с библиотеками MetaMask Mobile для определения наилучшего пути вперёд: шим big-integer пока не полностью поддерживает @ethereumjs/util, react-native-v8 полностью совместим, но имеет блокирующую проблему производительности, а Hermes предоставляет рабочую реализацию BigInt, но создаёт другие проблемы совместимости и не поддерживает оператор "with", необходимый SES. Различные ошибки TypeError с SES 0.18.3+ при работе на React Native 0.71.6, находящиеся в стадии расследования, приближают команду к блокировке MetaMask Mobile, который обновляется с версии 0.66.5, включая React Native 0.72.0-rc1.
Плагин ScorchWrap от LavaMoat собирает реальные зависимости, начинается поддержка Yarn Berry
Команда LavaMoat была представлена на митапе React Native London и Node Congress Berlin в апреле 2023 года; видеозапись доклада Збигнева Тенеровича ожидалась в следующем месяце. Предыдущий подход к безопасной сборке работал, однако его ограничения оказались достаточно существенными, чтобы команда перешла от загрузчика к плагину и нашла более подходящий этап в процессе сборки для оборачивания каждого модуля. Прототип плагина под кодовым названием ScorchWrap может создавать базовый бандл с реальными зависимостями независимо от типа кода (CommonJS, ESM или скомпилированный TypeScript); для совместимости с другими плагинами и масштабного тестирования требуется дополнительная работа. Команда также начала раннее исследование совместимости SES с Hermes, приступила к поддержке Yarn Berry (3+) для @lavamoat/allow-scripts и ведёт подготовку презентаций по новой архитектуре React Native и её блокировке.
MetaMask, OpenSea и Blockaid запускают функцию безопасности транзакций, заблокировавшую более 4 000 рискованных транзакций
В апреле 2023 года мы объединились с OpenSea и Blockaid для создания экспериментальной функции безопасности транзакций с возможностью подключения, которая помечает известные мошеннические схемы до того, как пользователи их одобряют — и она уже заблокировала более 4 000 рискованных транзакций. OpenSea предоставляет свой список блокировки мошенников, а Blockaid анализирует вредоносное поведение в режиме реального времени; впереди ещё больше работы по безопасности.
Гал Вейцман обнаруживает stored XSS в Snyk Advisor (CVE-2023-1767)
Гал Вейцман из MetaMask Security задокументировал своё расследование в материале «CVE-2023-1767 — Stored XSS в сервисе Snyk Advisor позволяет полностью фальсифицировать показатель здоровья npm-пакетов». По его словам, stored XSS в Snyk Advisor позволил ему подделать показатель здоровья пакетов, находящихся под его контролем, заставив «вредоносный» пакет выглядеть здоровым, популярным и легитимным — что злоумышленник мог бы использовать, чтобы убедить других установить реально вредоносный npm-пакет.
Venom Drainer приходит на смену Monkey Drainer и похищает $27 миллионов примерно у 15 000 жертв
Monkey Drainer остался в прошлом, но Venom Drainer занял его место практически мгновенно. Согласно отчёту Scam Sniffer в начале апреля 2023 года, мошеннический сервис Venom Drainer опустошил кошельки примерно 15 000 жертв на $27 миллионов — при этом только пять главных жертв потеряли $14 миллионов — через около 530 фишинговых сайтов, нацеленных примерно на 170 брендов.
Мультичейн-кампания по опустошению кошельков нацелена на давних пользователей криптовалют
В середине месяца Тейлор Монахан из MetaMask Security и Гарри Денли начали масштабное расследование, обнаружив мультичейн-атаку, направленную против людей, которые годами были активны в криптоэкосистеме и многие из которых хорошо разбираются в личной безопасности. Задействованные Secret Recovery Phrases управляли ключами, созданными в период с 2014 по 2022 год, и расследование всё ещё продолжалось. «С декабря 2022 года было похищено более 5 000 ETH и ??? в токенах / NFT / монетах в 11+ чейнах. Пострадали мои друзья и OG, которые принимали разумные меры безопасности. Никто не знает как», — поделилась Монахан.
Etherscan скрывает переводы нулевой стоимости для борьбы с отравлением адресов
CoinDesk сообщил, что «Etherscan перенастраивает параметры блокчейн-эксплорера для фильтрации потенциальных мошенничеств». Теперь эксплорер по умолчанию скрывает отображение переводов токенов нулевой стоимости — настройка, направленная на предотвращение отравления адресов, при котором злоумышленники отправляют практически бесценные токены на кошелёк, чтобы заманить пользователя в ловушку: тот впоследствии копирует мошеннический адрес и отправляет на него средства.
Фейковый «взлом» Uniswap используется в фишинге для перенаправления пользователей на поддельный Revoke.cash
Мошенники накрутили хэштеги #UniswapHack и #UniswapExploit, чтобы вывести их в тренды, а затем использовали фейковый «взлом» для перенаправления пользователей на поддельную версию Revoke.cash. Как Хейден Адамс и Эван Ван Несс указали 15 апреля 2023 года, Uniswap не был взломан, напомнив пользователям сохранять спокойствие и не действовать в панике.
Фишинг через рекламу в поиске Google похитил $4 миллиона
Отчёт Scam Sniffer задокументировал фишинг через рекламу в поиске Google, в результате которого было похищено $4 миллиона. Фишинг через рекламу в поиске Google — это мошенничество, при котором злоумышленники платят за спонсируемые результаты, имитирующие реальные криптобренды, и перенаправляют пользователей на сайты-двойники, похищающие учётные данные кошелька или средства. Эти мошенничества представляют собой постоянную угрозу, поэтому тщательно проверяйте URL-адреса, по возможности используйте закладки, пропускайте спонсируемые результаты поиска и рассмотрите возможность установки блокировщика рекламы для снижения рисков.
Апрельский отчёт MetaMask о безопасности в криптовалютах за 2023 год охватывал запуск экспериментальной функции безопасности транзакций MetaMask, OpenSea и Blockaid, мошеннический сервис Venom Drainer, похитивший $27 миллионов примерно у 15 000 жертв, и продолжающееся расследование мультичейн-кампании по опустошению кошельков, направленной против давних пользователей криптовалют. Просматривайте предыдущие выпуски Отчёта MetaMask о безопасности в криптовалютах для получения информации об угрозах, тенденциях и советах по безопасности в экосистеме.