Каждый месяц директор по безопасности MetaMask Лукер рассказывает о последних атаках в сфере криптовалют и новых угрозах, о которых необходимо знать.
Февраль 2024 года оказался насыщенным месяцем для обновлений безопасности MetaMask. Оповещения безопасности на базе Blockaid были включены по умолчанию в нескольких сетях Ethereum, а в наш инструментарий с открытым исходным кодом LavaMoat, защищающий от атак на цепочку поставок, была добавлена глубокоэшелонированная защита LavaDome. В более широком контексте экосистемы публично запустился Security Alliance (SEAL) — организация, объединяющая SEAL 911 и новое Соглашение о безопасной гавани для белых хакеров. Что касается угроз: дрейнеры взломали аккаунт MicroStrategy в X и провели фишинговую атаку на $440 000, а исследователи связали ещё $6,2 млн краж с утечкой данных LastPass в 2022 году. Подробный разбор — ниже, но сначала...
Выдающийся пионер STEM: Гранвилл Т. Вудс, изобретатель индукционного телеграфа
Гранвилл Т. Вудс (1856–1910) — плодовитый американский изобретатель и инженер-электрик, получивший почти 60 патентов. Наиболее известное его изобретение — Synchronous Multiplex Railway Telegraph, индукционный телеграф, позволявший движущимся поездам и станциям обмениваться сообщениями и кардинально повысивший безопасность железнодорожного сообщения. Вудса нередко называли «чёрным Эдисоном»: он создавал системы, в которых надёжная связь сама по себе являлась механизмом безопасности — тот же принцип лежит в основе защищённой и надёжной инфраструктуры сегодня.
MetaMask включает оповещения безопасности Blockaid по умолчанию в нескольких сетях
MetaMask интегрировал оповещения безопасности на базе Blockaid в кошелёк и автоматически активировал их в нескольких сетях Ethereum Virtual Machine (EVM), решая тем самым растущую проблему вредоносных транзакций. Новые оповещения безопасности обеспечивают миллионам пользователей MetaMask дополнительную защиту от криптофишинговых атак, которые заметно участились в 2023 году. Воспринимайте оповещения на базе Blockaid как ещё один инструмент защиты от мошенничества — он работает наиболее эффективно в сочетании с базовыми правилами безопасности. Они создают реальный барьер против вредоносных транзакций, а использование их вместе с security Snaps позволяет видеть детали транзакций, которые MetaMask не отображает по умолчанию. Тем не менее ни один автоматизированный инструмент не защитит от социальной инженерии, поэтому основы важнее всего: не устанавливайте непроверенное программное обеспечение, с осторожностью относитесь к самозванцам из службы поддержки в личных сообщениях, скептически воспринимайте чрезмерно привлекательные образы в сети и никогда не сообщайте свой приватный ключ или секретную фразу восстановления ни одному сайту или человеку в интернете.
Больше способов самостоятельного хранения: от секретной фразы восстановления до Account Management Snaps
Самостоятельное хранение — это выбор держать собственные ключи вместо того, чтобы передавать их третьей стороне; именно вы несёте ответственность за безопасность своих средств. Эта ответственность вполне реальна: 12-словную секретную фразу восстановления, которая исторически требовалась для создания кошелька MetaMask, бывает непросто хранить одновременно в тайне и в безопасности. Поэтому MetaMask расширяет возможности управления аккаунтами при сохранении самостоятельного хранения. Были представлены Account Management Snaps — открытый путь для команд, создающих подобные решения и доставляющих их пользователям MetaMask. В феврале 2024 года в расширении MetaMask появился Keyring API, позволяющий разработчикам реализовывать собственные концепции управления аккаунтами. Пользователям предлагается опробовать первые три snap в экспериментальной бета-версии: Silent Shard, Safeheron и Capsule; отзывы приветствуются на странице обратной связи.
Представляем LavaMoat LavaDome: глубокоэшелонированная защита критически важного контента
LavaDome — новейший экспериментальный инструмент в арсенале LavaMoat для обеспечения безопасности цепочки поставок. Используя веб-API Shadow DOM, он позволяет реализовывать исключительно фронтендовые компоненты, допускающие взаимодействие только с пользователем и доверенным кодом, блокируя при этом попытки доступа со стороны ненадёжного JavaScript и CSS. Цель — глубокоэшелонированная защита: сохранность наиболее критически важного контента, отображаемого в приложениях под защитой LavaMoat, даже если все остальные уровни защиты были преодолены.
Security Alliance (SEAL) выходит из тени
Security Alliance (SEAL) — совместная инициатива сообщества специалистов по кибербезопасности, направленная на повышение защищённости всей криптоэкосистемы, — публично запустилась 14 февраля 2024 года. До этого организация работала в тени, возглавляя такие проекты, как SEAL 911 (служба экстренного реагирования, укомплектованная ведущими экспертами по безопасности) и SEAL Drills (тренинги по симуляции атак). SEAL также анонсировал Соглашение о безопасной гавани для белых хакеров — механизм для этичных хакеров и MEV-ботов, вмешивающихся в активные публичные инциденты безопасности: он разрешает им превентивно устранять эксплойты при условии, что атака уже происходит, а все восстановленные средства перенаправляются в указанное место. Как объявил сооснователь SEAL samczsun, группа работала над этими инициативами в области безопасности в частном порядке около полутора лет до своего публичного дебюта.
Дрейнеры взламывают аккаунт MicroStrategy в X и проводят фишинговую атаку на $440 000
Официальный аккаунт MicroStrategy в X был взломан 26 февраля 2024 года для продвижения фиктивного аирдропа токена MSTR на базе Ethereum; PeckShield предупредил пользователей о фишинговой ссылке. В результате инцидента было похищено около $440 000, причём большая часть суммы, по имеющимся данным, принадлежала одной жертве. Злоумышленник начал перемещать средства, оставив на своём адресе примерно $195 000 в Ethereum. На момент написания материала дрейнер не был идентифицирован, хотя многие исследователи начали приписывать атаку Pink Drainer.
Как и в случае предыдущего взлома аккаунта Виталика Бутерина в X, даже заслуживающие доверия аккаунты в социальных сетях могут быть скомпрометированы. Всегда делайте паузу перед тем, как перейти по ссылке или подписать транзакцию, храните значительные средства на аппаратном кошельке и используйте разные типы аккаунтов и кошельков для разных уровней риска.
Новые жертвы LastPass теряют $6,2 млн — кражи продолжаются
В ходе последней атаки, связанной со взломом LastPass, более 22 жертв потеряли в совокупности $6,2 млн в период с 19 по 20 февраля 2024 года; похищенные средства были оперативно переведены из сетей EVM в Bitcoin. Для содействия отслеживанию и атрибуции ZachXBT и Тейлор Монахан задокументировали on-chain адреса, использованные злоумышленником, в отчёте Chainabuse. Эта публичная запись помечает кошельки с похищенными средствами, чтобы биржи, кошельки и другие сервисы могли отслеживать, замораживать или блокировать их и предупреждать потенциальных жертв до того, как они вступят во взаимодействие с аккаунтами злоумышленника.
С момента первоначальной утечки данных LastPass члены сообщества — основатели протоколов, инвесторы, разработчики и пользователи, хранившие свои секретные фразы восстановления в LastPass, — потеряли в совокупности более $10 млн. Всем, кто пользовался LastPass до взлома в декабре 2022 года, следует считать хранившиеся там ключи скомпрометированными, перевести средства на новый кошелёк и переместить значительные суммы на проверенные аппаратные кошельки для безопасного офлайн-хранения.
Криптовалютный отчёт по безопасности MetaMask за февраль 2024 года охватил переход оповещений безопасности на базе Blockaid в статус стандартных в нескольких сетях, запуск Account Management Snaps и Keyring API, а также публичный дебют Security Alliance (SEAL) на фоне взлома аккаунта MicroStrategy в X на $440 000 и продолжающихся краж, связанных с LastPass, на сумму $6,2 млн. Просматривайте предыдущие выпуски Криптовалютного отчёта по безопасности MetaMask для получения актуальной информации об угрозах, тенденциях и советах по безопасности в экосистеме.