Отчёт о безопасности в крипто: август 2022

Фишинговые кампании на тему Merge, поддельные конвертации ETH 2.0, механика крипто-ловушек, применение политик в стиле LavaMoat и метрики программы вознаграждений HackerOne.

4 минуты
Отчёт о безопасности в крипто: август 2022

Каждый месяц команда безопасности MetaMask публикует отчёт о последних криптоатаках и новых угрозах, о которых вам необходимо знать.

В августе 2022 года проект Endo подтвердил работоспособность принудительного применения политик в стиле LavaMoat в своём compartment mapper, инструмент Snow устранил несколько уязвимостей и исследовал возможность интеграции SES lockdown, а программа вознаграждений за обнаружение ошибок MetaMask на HackerOne выплатила $22 000 по пяти решённым проблемам за первые два месяца работы. Среди угроз: фишинговые группировки воспользовались неразберихой вокруг предстоящего слияния Ethereum, рассылая письма от имени доверенных организаций, таких как Infura, и продвигая несуществующую «конвертацию ETH 2.0», тогда как экономика мошенничества продолжала расти: по оценкам, в 2022 году было запущено 64 661 новый honeypot-токен — на 83% больше, чем в 2021 году. Подробный разбор — ниже, но сначала...

Выдающийся деятель STEM: Лесли Лэмпорт, создатель теории византийской отказоустойчивости и LaTeX

В статье Лесли Лэмпорта 1982 года «Задача византийских генералов» была формализована проблема достижения консенсуса между распределёнными узлами, часть из которых может действовать злонамеренно, — именно эту задачу решают протоколы proof-of-stake и proof-of-work для обеспечения безопасности блокчейн-сетей. Его алгоритм консенсуса Paxos лежит в основе современных распределённых систем, а созданный им LaTeX — система подготовки документов, широко используемая в научных публикациях. В 2013 году Лэмпорт был удостоен премии Тьюринга ACM.

Фишинговые кампании, связанные со слиянием Ethereum, имитируют доверенные организации с помощью поддельных схем конвертации ETH 2.0

В августе 2022 года мошенники активизировали фишинговые кампании, направленные на эксплуатацию неразберихи и неопределённости вокруг обновления сети Ethereum — Merge (завершено 15 сентября 2022 года). Распространялись искусно составленные письма, имитирующие доверенные организации, в частности Infura, в которых пользователей призывали «конвертировать ETH в ETH 2.0» — несуществующий токен. Слияние перевело Ethereum с proof-of-work на proof-of-stake и не требовало никаких действий от пользователей: ни обмена токенов, ни создания нового кошелька, ни миграции ETH. Накануне слияния Consensys опубликовала материалы, опровергающие мифы и противодействующие дезинформации. Пользователи, хранившие ETH в EVM-совместимом некастодиальном кошельке, например в MetaMask, не были обязаны предпринимать какие-либо действия после обновления сети Merge.

Криптомошенничество с honeypot-токенами использует скрытые ограничения смарт-контрактов для блокировки средств покупателей

Consensys опубликовала руководство по механике honeypot-мошенничества, в котором объясняется, как злоумышленники разворачивают смарт-контракты, внешне предлагающие выгодные торговые возможности, но содержащие скрытый код, не позволяющий покупателям продавать токены. Контракт допускает покупки, тем самым поднимая цену токена, тогда как скрытое ограничение блокирует все транзакции на продажу, кроме исходящих с адреса разработчика. К распространённым признакам мошенничества относятся: токены без истории продаж, непроверенный исходный код контракта и пулы ликвидности с единственным кошельком.

Compartment mapper проекта Endo подтверждает работоспособность принудительного применения политик в стиле LavaMoat в рамках proof of concept

Проект Endo завершил proof of concept по интеграции политики безопасности в стиле LavaMoat в свой compartment mapper. Эксперимент продемонстрировал избирательное наделение глобальных объектов полномочиями и контролируемый доступ к зависимостям: политика определяется во время загрузки или при создании архива, встраивается в compartment mapper и применяется принудительно на этапе связывания. В числе запланированных дальнейших работ — улучшение идентификаторов пакетов, поддержка вложенных свойств в глобальных объектах политики, оборачивание и разворачивание этих значений для наделённых полномочиями функций, а также дальнейшие эксперименты со встроенным ослаблением привилегий.

Snow устраняет несколько уязвимостей и исследует интеграцию SES lockdown

Snow — инструмент LavaMoat, обеспечивающий рекурсивное применение политики безопасности ко всем iframe и окнам, создаваемым в веб-приложении, — прошёл цикл тестирования и проверки на уязвимости. Было выявлено и устранено несколько уязвимостей, одна из которых повлекла за собой существенное улучшение внутренней архитектуры безопасности Snow. Исправление открыло возможность интеграции SES lockdown() — функции защиты Secure ECMAScript — для дополнительного усиления защиты Snow от атак на основе realm. Кроме того, LavaMoat приступила к обновлению документации по своим инструментам.

Программа вознаграждений за ошибки на HackerOne выплачивает $22 000 по 5 решённым проблемам за первые два месяца

Наша программа вознаграждений за обнаружение ошибок на HackerOne, запущенная 13 июня 2022 года, получила 171 отчёт за первые два месяца работы. Среднее время первого ответа составило 5 часов. Было решено пять проблем — 1 высокой, 3 средней и 1 низкой степени серьёзности — с общей суммой выплат $22 000. Среднее время устранения по этим проблемам составило 44,4 дня. В область охвата входили MetaMask Extension (MetaMask/metamask-extension) и MetaMask Mobile (MetaMask/metamask-mobile).

Решённые проблемы в рамках программы вознаграждений (первые два месяца):

Дата отчёта

Серьёзность

Дата закрытия

Время устранения (дни)

Категория

Подкатегория

Вознаграждение

8 июня 2022

Низкая

18 июля 2022

40

Extension

Фишинговая страница

$1 000

3 июня 2022

Средняя

10 августа 2022

68

Mobile

Браузер

$2 000

9 июня 2022

Средняя

20 июня 2022

11

MetaMask

Цепочка поставок

$2 000

10 июня 2022

Средняя

10 августа 2022

61

Mobile

Конфигурация

$2 000

29 июня 2022

Высокая

10 августа 2022

42

Mobile

Браузер

$15 000

MTTR

44,40


Отчёт MetaMask о криптобезопасности за август 2022 года охватывает фишинговые кампании, связанные со слиянием Ethereum и имитирующие доверенные организации с помощью поддельных схем конвертации ETH 2.0, механику honeypot-мошенничества с оценочным числом в 64 661 новый honeypot-токен, развёрнутый в 2022 году, а также proof-of-concept интеграцию принудительного применения политик в стиле LavaMoat в compartment mapper проекта Endo. Просматривайте предыдущие выпуски Отчёта MetaMask о криптобезопасности, чтобы узнавать об угрозах, тенденциях и советах по безопасности в экосистеме.

Переведено ИИ. Может содержать ошибки. Пожалуйста, всегда проверяйте информацию.

Оцените перевод
  • Luker
    Luker

      Джен Лукер, известная большинству просто как Лукер, является директором по безопасности продуктов в Consensys, где она руководит командой специалистов первой линии защиты, оберегающих миллионы пользователей от уязвимостей, новых угроз и злоумышленников в сфере децентрализованных технологий. Активный участник экосистемы Ethereum с 2017 года, она занимала ключевые должности, в том числе редактора в ETHNews и менеджера проектов в MyCrypto. Лукер регулярно выступает на отраслевых конференциях, является автором ежемесячного отчёта MetaMask по криптобезопасности (Crypto Security Report) и официальным обладателем значка ETH Security Badge, присвоенного организацией The DAO. Она также является страстным сторонником непрерывного обучения и повышения осведомлённости в области безопасности как ключевых основ будущего Ethereum и технологии блокчейн.

      Читать все статьи