Отчёт о безопасности в крипто: июль 2022

LavaMoat запустил три экспериментальных инструмента защиты браузера против атак на прототипы, фейковый аirdrop $UNI похитил данные 73 000+ LP-адресов, а на YouTube распространялась схема мошенничества с MEV-ботом.

4 минуты
Отчёт о безопасности в крипто: июль 2022

Каждый месяц директор по безопасности MetaMask Лукер публикует обзор последних криптоатак и новых угроз, о которых вам необходимо знать.

В июле 2022 года проект LavaMoat выпустил три экспериментальных инструмента защиты браузера — Securely, Snow и Across — для противодействия атакам на загрязнение прототипов и межрелмовым JavaScript-атакам, а проект Endo завершил давно открытый план поддержки CommonJS. Среди угроз: исследователь безопасности MetaMask harry.eth обнаружил фейковый аирдроп $UNI, с помощью которого злоумышленники выудили около $8 миллионов у 73 399 поставщиков ликвидности Uniswap, а также YouTube-мошенничество с продвижением поддельных MEV-ботов для фронтраннинга, чьи обфусцированные Solidity-контракты опустошали депонированный ETH. Кроме того, MetaMask опубликовал руководство по защите от NFT-мошенничества в Discord, Twitter и Telegram, а программа вознаграждений за обнаружение уязвимостей на HackerOne продолжила принимать отчёты. Подробный разбор — ниже, но сначала...

Выдающийся пионер STEM: Ральф Меркл, изобретатель криптографического хеширования и деревьев Меркла

Ральф Меркл совместно с Уитфилдом Диффи и Мартином Хеллманом в 1970-х годах стал соавтором криптографии с открытым ключом, а ещё будучи студентом Калифорнийского университета в Беркли самостоятельно разработал загадки Меркла. В его докторской диссертации Стэнфордского университета 1979 года были представлены деревья Меркла (хеш-деревья) и конструкция Меркла–Дамгора, лежащая в основе хеш-функций, применяемых при верификации блокчейна, цифровых подписях и проверках целостности, на которые опирается программное обеспечение некастодиальных кошельков. В 2010 году Меркл был удостоен медали IEEE имени Ричарда У. Хэмминга, а в 2011 году введён в Национальный зал славы изобретателей.

LavaMoat выпускает Securely, Snow и Across для защиты JavaScript на уровне браузера

Проект MetaMask с открытым исходным кодом LavaMoat выпустил 3 экспериментальных инструмента для защиты браузерных приложений от атак на цепочку поставок JavaScript:

Securely сохраняет эксклюзивный доступ к нативным браузерным API (например, fetch), даже если сторонний код, выполняющийся в том же контексте исполнения, модифицировал их через загрязнение прототипов или атаки типа «человек в браузере» (MITB). Snow перехватывает каждый вновь создаваемый iframe или realm в веб-приложении и применяет к нему ту же политику безопасности, что и к окну верхнего уровня, закрывая распространённую технику атак — создание новых iframe для получения незатронутых ссылок на API. Snow построен поверх Securely. Across устанавливает защищённый канал связи между двумя скриптами, подключёнными к одному DOM и идентифицируемыми по URL источника, без необходимости в серверном посреднике. Across использует как Securely, так и Snow для защиты канала.

Все три инструмента выпущены в экспериментальном статусе. Демонстрации доступны для Securely, Snow и Across.

Endo завершает план поддержки CommonJS финальными исправлениями

Проект Endo объединил финальные исправления для поддержки модулей CommonJS и закрыл задачу отслеживания поддержки CommonJS (endojs/endo #1055), открытую с начала 2022 года. Продолжающаяся работа над спецификацией модулей TC39 поставила вопрос о том, должны ли виртуализированные загрузчики модулей поддерживать импорт CommonJS-модулей с конкретными требованиями к геттерам и сеттерам. Дальнейшие исследования в этой области могут повлечь дополнительные изменения в поддержке CommonJS в Endo или закрепить её в качестве предшествующего уровня техники для спецификации.

Фейковый аирдроп $UNI использован для фишинга 73 399 адресов поставщиков ликвидности Uniswap

11 июля 2022 года наш исследователь безопасности harry.eth обнаружил фишинговую кампанию, в ходе которой вредоносный токен был отправлен на 73 399 адресов, предоставлявших ликвидность на Uniswap, под видом аирдропа $UNI. Атака исходила с адреса 0xcf39b7793512f03f2893c16459fd72e65d2ed00c и началась примерно за два часа до её обнаружения. Пользователи, взаимодействовавшие с токеном, получали запрос на подписание транзакции setApprovalForAll(), предоставлявшей злоумышленнику доступ к опустошению их LP-позиций. В результате кампании было похищено около $8 миллионов. Уязвимость находилась не в самом протоколе Uniswap.

YouTube-туториалы по MEV-ботам для фронтраннинга использовались для кражи криптовалюты

В июле 2022 года наш исследователь безопасности harry.eth также обнаружил мошеннический туториал, распространявшийся на YouTube: видео набрало 97 000 просмотров на канале с 26 400 подписчиками. Ролики, как правило озаглавленные «Как зарабатывать $XXX в день на Uniswap», предлагали пользователям развернуть Solidity-контракт, описываемый как MEV-бот для фронтраннинга. Развёрнутый контракт содержал обфусцированный код, который при пополнении переводил депонированный ETH напрямую в кошелёк злоумышленника. Мошенничество эксплуатировало легитимную терминологию MEV для придания достоверности.

MetaMask публикует руководство по защите от NFT-мошенничества

Мы опубликовали справочную статью о том, как избежать NFT-мошенничества, охватывающую распространённые векторы атак в Discord, Twitter и Telegram, где мошенники используют каналы NFT-сообществ для фишинга держателей токенов. Статья рассматривает вредоносные ссылки на минт, фейковые объявления об аирдропах, скомпрометированные аккаунты менеджеров сообществ и социальную инженерию через личные сообщения. Ключевые рекомендации включают: проверку URL на соответствие официальным сайтам проектов, отключение личных сообщений в Discord-сообществах и отношение к неожиданным NFT в кошельке как к потенциальным фишинговым векторам.

Обновление программы вознаграждений за обнаружение уязвимостей на HackerOne

Наша программа вознаграждений за обнаружение уязвимостей на HackerOne продолжила принимать отчёты, охватывающие расширение MetaMask (репозиторий GitHub) и MetaMask Mobile (репозиторий GitHub).


Отчёт MetaMask о криптобезопасности за июль 2022 года охватывает запуск LavaMoat трёх экспериментальных инструментов защиты браузера — Securely, Snow и Across — направленных против атак на загрязнение прототипов и межрелмовых JavaScript-атак, фейковый аирдроп $UNI, использованный для фишинга более 73 000 адресов поставщиков ликвидности Uniswap на сумму около $8 миллионов, а также YouTube-мошенничество с туториалами по MEV-ботам, применявшее обфусцированные Solidity-контракты для опустошения депонированного ETH. Просматривайте предыдущие выпуски Отчёта MetaMask о криптобезопасности, чтобы узнавать об актуальных угрозах, тенденциях и советах по безопасности в экосистеме.

Переведено ИИ. Может содержать ошибки. Пожалуйста, всегда проверяйте информацию.

Оцените перевод
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Читать все статьи