Каждый месяц команда безопасности MetaMask публикует отчёт о последних криптоатаках и новых угрозах, о которых вам необходимо знать.
В августе 2022 года проект Endo подтвердил работоспособность принудительного применения политик в стиле LavaMoat в своём compartment mapper, инструмент Snow устранил несколько уязвимостей и исследовал возможность интеграции SES lockdown, а программа вознаграждений за обнаружение ошибок MetaMask на HackerOne выплатила $22 000 по пяти решённым проблемам за первые два месяца работы. Среди угроз: фишинговые группировки воспользовались неразберихой вокруг предстоящего слияния Ethereum, рассылая письма от имени доверенных организаций, таких как Infura, и продвигая несуществующую «конвертацию ETH 2.0», тогда как экономика мошенничества продолжала расти: по оценкам, в 2022 году было запущено 64 661 новый honeypot-токен — на 83% больше, чем в 2021 году. Подробный разбор — ниже, но сначала...
Выдающийся деятель STEM: Лесли Лэмпорт, создатель теории византийской отказоустойчивости и LaTeX
В статье Лесли Лэмпорта 1982 года «Задача византийских генералов» была формализована проблема достижения консенсуса между распределёнными узлами, часть из которых может действовать злонамеренно, — именно эту задачу решают протоколы proof-of-stake и proof-of-work для обеспечения безопасности блокчейн-сетей. Его алгоритм консенсуса Paxos лежит в основе современных распределённых систем, а созданный им LaTeX — система подготовки документов, широко используемая в научных публикациях. В 2013 году Лэмпорт был удостоен премии Тьюринга ACM.
Фишинговые кампании, связанные со слиянием Ethereum, имитируют доверенные организации с помощью поддельных схем конвертации ETH 2.0
В августе 2022 года мошенники активизировали фишинговые кампании, направленные на эксплуатацию неразберихи и неопределённости вокруг обновления сети Ethereum — Merge (завершено 15 сентября 2022 года). Распространялись искусно составленные письма, имитирующие доверенные организации, в частности Infura, в которых пользователей призывали «конвертировать ETH в ETH 2.0» — несуществующий токен. Слияние перевело Ethereum с proof-of-work на proof-of-stake и не требовало никаких действий от пользователей: ни обмена токенов, ни создания нового кошелька, ни миграции ETH. Накануне слияния Consensys опубликовала материалы, опровергающие мифы и противодействующие дезинформации. Пользователи, хранившие ETH в EVM-совместимом некастодиальном кошельке, например в MetaMask, не были обязаны предпринимать какие-либо действия после обновления сети Merge.
Криптомошенничество с honeypot-токенами использует скрытые ограничения смарт-контрактов для блокировки средств покупателей
Consensys опубликовала руководство по механике honeypot-мошенничества, в котором объясняется, как злоумышленники разворачивают смарт-контракты, внешне предлагающие выгодные торговые возможности, но содержащие скрытый код, не позволяющий покупателям продавать токены. Контракт допускает покупки, тем самым поднимая цену токена, тогда как скрытое ограничение блокирует все транзакции на продажу, кроме исходящих с адреса разработчика. К распространённым признакам мошенничества относятся: токены без истории продаж, непроверенный исходный код контракта и пулы ликвидности с единственным кошельком.
Compartment mapper проекта Endo подтверждает работоспособность принудительного применения политик в стиле LavaMoat в рамках proof of concept
Проект Endo завершил proof of concept по интеграции политики безопасности в стиле LavaMoat в свой compartment mapper. Эксперимент продемонстрировал избирательное наделение глобальных объектов полномочиями и контролируемый доступ к зависимостям: политика определяется во время загрузки или при создании архива, встраивается в compartment mapper и применяется принудительно на этапе связывания. В числе запланированных дальнейших работ — улучшение идентификаторов пакетов, поддержка вложенных свойств в глобальных объектах политики, оборачивание и разворачивание этих значений для наделённых полномочиями функций, а также дальнейшие эксперименты со встроенным ослаблением привилегий.
Snow устраняет несколько уязвимостей и исследует интеграцию SES lockdown
Snow — инструмент LavaMoat, обеспечивающий рекурсивное применение политики безопасности ко всем iframe и окнам, создаваемым в веб-приложении, — прошёл цикл тестирования и проверки на уязвимости. Было выявлено и устранено несколько уязвимостей, одна из которых повлекла за собой существенное улучшение внутренней архитектуры безопасности Snow. Исправление открыло возможность интеграции SES lockdown() — функции защиты Secure ECMAScript — для дополнительного усиления защиты Snow от атак на основе realm. Кроме того, LavaMoat приступила к обновлению документации по своим инструментам.
Программа вознаграждений за ошибки на HackerOne выплачивает $22 000 по 5 решённым проблемам за первые два месяца
Наша программа вознаграждений за обнаружение ошибок на HackerOne, запущенная 13 июня 2022 года, получила 171 отчёт за первые два месяца работы. Среднее время первого ответа составило 5 часов. Было решено пять проблем — 1 высокой, 3 средней и 1 низкой степени серьёзности — с общей суммой выплат $22 000. Среднее время устранения по этим проблемам составило 44,4 дня. В область охвата входили MetaMask Extension (MetaMask/metamask-extension) и MetaMask Mobile (MetaMask/metamask-mobile).
Решённые проблемы в рамках программы вознаграждений (первые два месяца):
Дата отчёта | Серьёзность | Дата закрытия | Время устранения (дни) | Категория | Подкатегория | Вознаграждение |
8 июня 2022 | Низкая | 18 июля 2022 | 40 | Extension | Фишинговая страница | $1 000 |
3 июня 2022 | Средняя | 10 августа 2022 | 68 | Mobile | Браузер | $2 000 |
9 июня 2022 | Средняя | 20 июня 2022 | 11 | MetaMask | Цепочка поставок | $2 000 |
10 июня 2022 | Средняя | 10 августа 2022 | 61 | Mobile | Конфигурация | $2 000 |
29 июня 2022 | Высокая | 10 августа 2022 | 42 | Mobile | Браузер | $15 000 |
MTTR |
|
44,40 | | | |
Отчёт MetaMask о криптобезопасности за август 2022 года охватывает фишинговые кампании, связанные со слиянием Ethereum и имитирующие доверенные организации с помощью поддельных схем конвертации ETH 2.0, механику honeypot-мошенничества с оценочным числом в 64 661 новый honeypot-токен, развёрнутый в 2022 году, а также proof-of-concept интеграцию принудительного применения политик в стиле LavaMoat в compartment mapper проекта Endo. Просматривайте предыдущие выпуски Отчёта MetaMask о криптобезопасности, чтобы узнавать об угрозах, тенденциях и советах по безопасности в экосистеме.