Каждый месяц директор по безопасности MetaMask Люкер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.
В марте 2024 года наблюдался всплеск активности вокруг ETHDenver, где MetaMask провёл тематический семинар по безопасности и совместно с Wallet Guard организовал мероприятие State of Security, а также были представлены новые дополнения к бета-версии Snaps — snap для симуляции транзакций DeFi Armor и snap для анализа подписей от Happy Harpie. Среди угроз: атака на сервис Inferno Drainer привела к краже $2,5 млн, пользователи FTX и BlockFi потеряли более $7 млн в результате фишинговой email-кампании Pink Drainer, а эксплойт контрактов Curio на базе MakerDAO обошёлся более чем в $16 млн. Подробный разбор — ниже, но сначала...
Выдающийся пионер STEM: Коно Ясуи — цитолог и первая в Японии женщина — доктор наук
Коно Ясуи (1880–1971) — японский цитолог и ботаник, которая в 1927 году стала первой японской женщиной, получившей степень доктора наук. Её исследования охватывали цитологию и генетику растений, в том числе детальное изучение структуры углеобразующих растений; кроме того, она активно работала над открытием научного образования для женщин. Скрупулёзное внимание Ясуи к структуре на уровне микроскопа — умение замечать то, что другие упускают, — отражает ту же тщательность, которой требует серьёзная работа в области безопасности.
Новости Snaps: Account Management Snaps, snap для симуляции DeFi Armor и аналитика подписей от Harpie
Линейка Security Snaps продолжает расширяться. MetaMask добавил новый snap для симуляции транзакций от DeFi Armor, который помечает транзакцию и объясняет причину, если она не соответствует настраиваемой политике безопасности DeFi Armor. Также появился snap для анализа подписей, созданный в рамках хакатона ETHDenver проектом Happy Harpie: он декодирует подписи, проверяет адреса в payload подписи через Harpie для выявления вредоносных, а также считывает подписи листингов NFT Seaport и предупреждает, если цена листинга значительно ниже floor. Тем временем открытая бета-версия Account Management Snaps по-прежнему доступна для тестирования — в ней представлены snaps от Capsule, Safeheron и Silent Shard.
MetaMask проводит тематический семинар по безопасности на ETHDenver
MetaMask провёл тематический семинар по безопасности на ETHDenver 2024 совместно с представителями Alterya, Blockaid, Chain Patrol, Forta, Hexagate, Hypernative, Karma3 Labs, Paradigm и Wallet Guard. Видеозаписи теперь доступны всем желающим!
MetaMask и Wallet Guard проводят мартовское мероприятие State of Security X
На последнем мероприятии State of Security X, организованном MetaMask и Wallet Guard, со-ведущими выступили Иэн Уоллис, Ом Шах и Майкл К. Обсуждались темы перспективного планирования, актуальных и будущих угроз ИИ, новейших техник социальной инженерии и фишинга, рисков, связанных с аирдропами и фармингом, а также специальный блок, посвящённый обсуждениям безопасности на ETHDenver.
Тейлор Монахан из MetaMask Security участвует в Blockchain Security Series от Blockfence
В третьем эпизоде Blockchain Security Series от Blockfence Тейлор Монахан из MetaMask присоединилась к руководителю исследований в области безопасности Blockfence Пабло Саббателле, чтобы обсудить, почему разработчики обязаны защищать своих пользователей, их общее уважение к white-hat хакерам, а также цепочку атак на старые кошельки, произошедшую в апреле предыдущего года. Её главный вывод состоял из двух частей. Во-первых, никогда не храните Secret Recovery Phrase в менеджере паролей. Во-вторых, относитесь к безопасности как к постоянной привычке, а не к разовой настройке: делайте каждый день что-то небольшое для её улучшения, и эти маленькие шаги будут накапливаться со временем. Это может быть отзыв неиспользуемых разрешений на токены, перевод части средств на аппаратный кошелёк или включение двухфакторной аутентификации через приложение для какого-либо аккаунта.
Inferno Drainer взломан на $2,5 млн
18 марта 2024 года Inferno Drainer — набор инструментов «drainer-as-a-service», который мошенники арендуют для фишинга жертв и опустошения их кошельков, — был взломан на $2,5 млн. Исследователь безопасности ZachXBT опубликовал утёкшее сообщение из группового чата клиентов Inferno Drainer, из которого следовало, что злоумышленник изменил адреса выплат каждого клиента на свой собственный. Поскольку клиенты Inferno Drainer сами являются мошенниками, это означало, что пользователи самого дрейнера оказались обмануты: все кошельки, которые им удалось успешно взломать в тот день, отправили украденные средства злоумышленнику, а не им.
Несмотря на то что атака произошла за пределами блокчейн-сетей — внутри собственной инфраструктуры Inferno Drainer, а не on-chain, — $2,5 млн всё равно были украдены у жертв фишинга, а жертвы мошенничества нередко становятся мишенью повторно после первой потери. Это напоминание о необходимости осторожно относиться к ссылкам, которыми делятся в социальных сетях, поскольку даже доверенные аккаунты взламывают; храните значительные средства на аппаратном кошельке; держите в повседневных кошельках лишь минимальные активы; используйте разные аккаунты для разных уровней риска.
Пользователи FTX и BlockFi теряют более $7 млн в результате фишинговой email-кампании
Пользователи FTX и BlockFi потеряли более $7 млн в сети Ethereum mainnet в ходе фишинговой кампании на неделе 18 марта 2024 года. Атака состояла из двух частей. За пределами блокчейна сам фишинг осуществлялся с помощью писем, отправленных по списку адресов получателей, предположительно похищенному в результате взлома MailerLite — утечки данных платформы email-маркетинга, которой пользовались несколько криптокомпаний, что дало злоумышленникам готовые списки пользователей для атаки. На блокчейне непосредственная кража происходила после того, как жертва подписывала вредоносную подпись или взаимодействовала с вредоносным контрактом: в этот момент злоумышленник использовал инструмент drainer-as-a-service (DaaS) Pink Drainer для вывода средств из кошелька. Пользователям следует с осторожностью относиться к любым письмам с просьбой подключить кошелёк или подписать транзакцию, а также всегда проверять легитимность запросов через официальные каналы.
Контракт Curio на базе MakerDAO взломан на $16 млн
В выходные 23 марта 2024 года Curio Ecosystem сообщил, что его смарт-контракты на базе MakerDAO в сети Ethereum были взломаны, что привело к общим потерям более $16 млн; контракты в сети Polkadot и самой Curio Chain остались в безопасности. Позднее Curio опубликовал дорожную карту стратегии восстановления, в которой говорилось, что 100% средств будет возвращено пользователям. Пострадали все держатели governance-токена Curio, и поскольку атака эксплуатировала уязвимость в собственных контрактах Curio, рядовые пользователи практически ничего не могли предпринять. Для разработчиков протоколов урок состоит в следующем: необходимо тщательно и непрерывно проводить аудит смарт-контрактов при каждом новом релизе, а также запускать программу bug bounty, чтобы исследователи могли выявлять уязвимости раньше злоумышленников.
Отчёт MetaMask о криптобезопасности за март 2024 года охватил мероприятия MetaMask по безопасности на ETHDenver и новые дополнения Snaps, взлом сервиса Inferno Drainer на $2,5 млн, а также фишинговую email-кампанию Pink Drainer, стоившую пользователям FTX и BlockFi более $7 млн. Просматривайте предыдущие выпуски MetaMask Crypto Security Report, чтобы узнавать об актуальных угрозах, тенденциях и советах по безопасности в экосистеме.