Каждый месяц директор по безопасности MetaMask Лукер публикует обзор последних криптоатак и новых угроз, о которых вам необходимо знать.
В июле 2022 года проект LavaMoat выпустил три экспериментальных инструмента защиты браузера — Securely, Snow и Across — для противодействия атакам на загрязнение прототипов и межрелмовым JavaScript-атакам, а проект Endo завершил давно открытый план поддержки CommonJS. Среди угроз: исследователь безопасности MetaMask harry.eth обнаружил фейковый аирдроп $UNI, с помощью которого злоумышленники выудили около $8 миллионов у 73 399 поставщиков ликвидности Uniswap, а также YouTube-мошенничество с продвижением поддельных MEV-ботов для фронтраннинга, чьи обфусцированные Solidity-контракты опустошали депонированный ETH. Кроме того, MetaMask опубликовал руководство по защите от NFT-мошенничества в Discord, Twitter и Telegram, а программа вознаграждений за обнаружение уязвимостей на HackerOne продолжила принимать отчёты. Подробный разбор — ниже, но сначала...
Выдающийся пионер STEM: Ральф Меркл, изобретатель криптографического хеширования и деревьев Меркла
Ральф Меркл совместно с Уитфилдом Диффи и Мартином Хеллманом в 1970-х годах стал соавтором криптографии с открытым ключом, а ещё будучи студентом Калифорнийского университета в Беркли самостоятельно разработал загадки Меркла. В его докторской диссертации Стэнфордского университета 1979 года были представлены деревья Меркла (хеш-деревья) и конструкция Меркла–Дамгора, лежащая в основе хеш-функций, применяемых при верификации блокчейна, цифровых подписях и проверках целостности, на которые опирается программное обеспечение некастодиальных кошельков. В 2010 году Меркл был удостоен медали IEEE имени Ричарда У. Хэмминга, а в 2011 году введён в Национальный зал славы изобретателей.
LavaMoat выпускает Securely, Snow и Across для защиты JavaScript на уровне браузера
Проект MetaMask с открытым исходным кодом LavaMoat выпустил 3 экспериментальных инструмента для защиты браузерных приложений от атак на цепочку поставок JavaScript:
Securely сохраняет эксклюзивный доступ к нативным браузерным API (например, fetch), даже если сторонний код, выполняющийся в том же контексте исполнения, модифицировал их через загрязнение прототипов или атаки типа «человек в браузере» (MITB). Snow перехватывает каждый вновь создаваемый iframe или realm в веб-приложении и применяет к нему ту же политику безопасности, что и к окну верхнего уровня, закрывая распространённую технику атак — создание новых iframe для получения незатронутых ссылок на API. Snow построен поверх Securely. Across устанавливает защищённый канал связи между двумя скриптами, подключёнными к одному DOM и идентифицируемыми по URL источника, без необходимости в серверном посреднике. Across использует как Securely, так и Snow для защиты канала.
Все три инструмента выпущены в экспериментальном статусе. Демонстрации доступны для Securely, Snow и Across.
Endo завершает план поддержки CommonJS финальными исправлениями
Проект Endo объединил финальные исправления для поддержки модулей CommonJS и закрыл задачу отслеживания поддержки CommonJS (endojs/endo #1055), открытую с начала 2022 года. Продолжающаяся работа над спецификацией модулей TC39 поставила вопрос о том, должны ли виртуализированные загрузчики модулей поддерживать импорт CommonJS-модулей с конкретными требованиями к геттерам и сеттерам. Дальнейшие исследования в этой области могут повлечь дополнительные изменения в поддержке CommonJS в Endo или закрепить её в качестве предшествующего уровня техники для спецификации.
Фейковый аирдроп $UNI использован для фишинга 73 399 адресов поставщиков ликвидности Uniswap
11 июля 2022 года наш исследователь безопасности harry.eth обнаружил фишинговую кампанию, в ходе которой вредоносный токен был отправлен на 73 399 адресов, предоставлявших ликвидность на Uniswap, под видом аирдропа $UNI. Атака исходила с адреса 0xcf39b7793512f03f2893c16459fd72e65d2ed00c и началась примерно за два часа до её обнаружения. Пользователи, взаимодействовавшие с токеном, получали запрос на подписание транзакции setApprovalForAll(), предоставлявшей злоумышленнику доступ к опустошению их LP-позиций. В результате кампании было похищено около $8 миллионов. Уязвимость находилась не в самом протоколе Uniswap.
YouTube-туториалы по MEV-ботам для фронтраннинга использовались для кражи криптовалюты
В июле 2022 года наш исследователь безопасности harry.eth также обнаружил мошеннический туториал, распространявшийся на YouTube: видео набрало 97 000 просмотров на канале с 26 400 подписчиками. Ролики, как правило озаглавленные «Как зарабатывать $XXX в день на Uniswap», предлагали пользователям развернуть Solidity-контракт, описываемый как MEV-бот для фронтраннинга. Развёрнутый контракт содержал обфусцированный код, который при пополнении переводил депонированный ETH напрямую в кошелёк злоумышленника. Мошенничество эксплуатировало легитимную терминологию MEV для придания достоверности.
MetaMask публикует руководство по защите от NFT-мошенничества
Мы опубликовали справочную статью о том, как избежать NFT-мошенничества, охватывающую распространённые векторы атак в Discord, Twitter и Telegram, где мошенники используют каналы NFT-сообществ для фишинга держателей токенов. Статья рассматривает вредоносные ссылки на минт, фейковые объявления об аирдропах, скомпрометированные аккаунты менеджеров сообществ и социальную инженерию через личные сообщения. Ключевые рекомендации включают: проверку URL на соответствие официальным сайтам проектов, отключение личных сообщений в Discord-сообществах и отношение к неожиданным NFT в кошельке как к потенциальным фишинговым векторам.
Обновление программы вознаграждений за обнаружение уязвимостей на HackerOne
Наша программа вознаграждений за обнаружение уязвимостей на HackerOne продолжила принимать отчёты, охватывающие расширение MetaMask (репозиторий GitHub) и MetaMask Mobile (репозиторий GitHub).
Отчёт MetaMask о криптобезопасности за июль 2022 года охватывает запуск LavaMoat трёх экспериментальных инструментов защиты браузера — Securely, Snow и Across — направленных против атак на загрязнение прототипов и межрелмовых JavaScript-атак, фейковый аирдроп $UNI, использованный для фишинга более 73 000 адресов поставщиков ликвидности Uniswap на сумму около $8 миллионов, а также YouTube-мошенничество с туториалами по MEV-ботам, применявшее обфусцированные Solidity-контракты для опустошения депонированного ETH. Просматривайте предыдущие выпуски Отчёта MetaMask о криптобезопасности, чтобы узнавать об актуальных угрозах, тенденциях и советах по безопасности в экосистеме.