Каждый месяц Люкер из MetaMask публикует обзор мировых новостей в сфере криптобезопасности, которые необходимо знать. Погружайтесь в детали ниже.
Выдающийся учёный в области STEM: Франсуаза Барре-Синусси и идентификация ВИЧ
Французский вирусолог Франсуаза Барре-Синусси была удостоена Нобелевской премии вместе со своими коллегами Люком Монтанье и Жан-Клодом Шерманном за работу по идентификации ВИЧ как возбудителя СПИДа.
MetaMask запускает Transaction Shield с ежемесячным покрытием до $10 000
Представляем Transaction Shield — новый инструмент для спокойного проведения транзакций в MetaMask. Работая на основе нашего передового стека безопасности, Transaction Shield — это подписочный сервис, обеспечивающий покрытие до $10 000 в месяц, а также приоритетную поддержку пользователей.
MetaMask USD (mUSD) добавлен в программу bug bounty на HackerOne
В сентябре мы запустили собственный стейблкоин — MetaMask USD, известный как mUSD. Привязанный к доллару mUSD упрощает и делает удобным переход между традиционными финансами (TradFi) и децентрализованными финансами (DeFi), защищая ваши криптоактивы от колебаний цен. В рамках нашей работы по обеспечению долгосрочной безопасности мы расширили область действия нашей давно существующей программы bug bounty, включив в неё этот продукт. Приглашаем всех этичных хакеров ознакомиться с нашей программой вознаграждений и узнать, как можно зарабатывать, делая экосистему MetaMask безопаснее.
Продолжение усилий ChainPatrol по защите пользователей MetaMask от фишинга в 2025 году
Мы хотим выразить благодарность нашим партнёрам из ChainPatrol за неустанную работу по защите наших пользователей от фишеров и самозванцев в 2025 году. Снимаем шляпу перед вами!
Поддельные встречи в Zoom от КНДР привели к потерям в криптовалюте на $300 миллионов
Вредоносные Zoom-встречи, организованные при поддержке КНДР, продолжают наносить ущерб отрасли: суммарные потери превысили $300 миллионов. В первую очередь атакам подвергаются руководители компаний, которых вынуждают скачивать файлы, содержащие трояны удалённого доступа (RAT) и другое вредоносное ПО, похищающее конфиденциальные данные и опустошающее криптовалютные кошельки. Telegram служит питательной средой для подобных угроз. Подробный тред руководителя команды безопасности MetaMask Тейлор Монахан объясняет, на что обращать внимание и как защититься от Zoom-атак.
Итоги 2025 года по версии Chainalysis: похищено $3,4 миллиарда, КНДР ответственна за $2 миллиарда
Подводя итоги 2025 года, Chainalysis сообщает, что за год в криптоиндустрии было похищено более $3,4 миллиарда, из которых $2,02 миллиарда — на счету хакеров, связанных с КНДР.
Количество краж из персональных кошельков утроилось — до 158 000 инцидентов, а число уникальных пострадавших удвоилось — до 80 000 с 2022 года, хотя общая сумма ущерба снизилась с $1,5 миллиарда до $713 миллионов.
DeFi-платформы восстановили объём заблокированных средств в 2024–2025 годах, даже несмотря на то что потери от взломов оставались ниже уровня 2020–2023 годов. Исследователи Chainalysis предполагают, что это может быть связано с улучшением безопасности DeFi и/или с тем, что персональные кошельки и централизованные сервисы стали более привлекательными целями для атак.
Подробностей значительно больше, и вы уже можете зарезервировать свой экземпляр полного отчёта компании о криптопреступности за 2026 год.
Питер Качергинский о состоянии безопасности DeFi: захват multisig и терпеливые атакующие
Исследователь угроз Качергинский сосредотачивается на захвате мультиподписей, уязвимостях ошибок округления и важности предотвращения атак, подобных взлому Bybit. Он подробно описывает набирающую силу тенденцию «терпеливых атакующих», которые выжидают более крупной добычи вместо быстрого «налёта», особенно нацеливаясь на небольшие протоколы. Также выделяются уязвимости в старых унаследованных контрактах и необходимость более строгого мониторинга и контроля над устаревшими протоколами.
Сеть «разделки свиней» превысила $11 миллиардов в криптопотоках и признана Интерполом глобальной угрозой
Сеть мошеннических компаундов, связанная с торговлей людьми и схемами «разделки свиней» (pig butchering), была признана Интерполом глобальной угрозой: с июля 2024 года через неё прошло более $11 миллиардов в криптовалюте. Ари Редборд, исследователь TRM, сотрудничающий с Интерполом, отметил, что скоординированные международные усилия правоохранительных органов в отношении этой сети «усилились».
ИИ-агенты эксплуатируют реальные смарт-контракты на $4,6 миллиона в исследовательской симуляции
Исследователи из MATS и Anthropic Fellows протестировали ИИ-агентов на основе таких моделей, как Claude Opus 4.5, Claude Sonnet 4.5 и GPT-5, в симуляции с реальными эксплойтами смарт-контрактов, произошедшими в период с 2020 по 2025 год. Результаты оказались тревожными: агенты в совокупности вывели $4,6 миллиона в рекордно короткие сроки. Затем исследователи направили агентов против недавно развёрнутых контрактов без известных уязвимостей — и были обнаружены две новые уязвимости нулевого дня. Согласно отчёту: «Это демонстрирует в качестве доказательства концепции, что прибыльная автономная эксплуатация в реальных условиях технически осуществима — вывод, подчёркивающий необходимость проактивного применения ИИ в целях защиты».
Вредоносное ПО, нацеленное на геймеров, использует стилеры для атак на криптокошельки
Популярные игры, такие как Battlefield 6 и Roblox, привлекают злоумышленников, которые обманом вынуждают геймеров скачивать пиратские версии, установщики и поддельные трейнеры, используемые для развёртывания стилеров, агрессивно нацеленных на криптокошельки и сессионные куки популярных браузеров, а также на данные расширений криптокошельков из дополнений Chrome. Кроме того, вредоносное ПО способно похищать токены аутентификации из мессенджеров, менеджеров паролей, почтовых клиентов и других приложений.
Одна из таких поддельных загрузок игры привела к тому, что предприниматель из Сингапура лишился всего криптопортфеля, накопленного за восемь лет, — на сумму более $14 000 (100 000 юаней), — несмотря на использование антивирусного ПО. Пострадавший, Марк Ко, рассказал Decrypt: «Я даже не заходил в приложение кошелька. У меня были отдельные сид-фразы. Ничего не хранилось в цифровом виде». До кражи Ко стал сооснователем организации RektSurvivor, которая бесплатно помогает тем, кто потерял криптовалюту в результате торговли и мошенничества. Эта поучительная история напоминает нам, что даже самые опытные ветераны могут стать жертвами.
Как пользователям оставаться в безопасности
Покупайте и скачивайте игры только из официальных, проверенных источников. Избегайте торрентов и сторонних ресурсов. Как всегда, никогда не храните важную информацию в браузерах. Используйте двухфакторную аутентификацию везде, где это возможно, и храните резервные коды и секретные фразы восстановления исключительно в офлайн-режиме. Никогда не держите крупные суммы в горячих кошельках и распределяйте активы по нескольким счетам.
Мошенничество с подписями permit и approval похитило $440 000 в USDC
В начале декабря более $440 000 в USDC было похищено у одного пользователя, который неосознанно подписал вредоносную подпись permit (она же approval). Функция permit в Ethereum предназначена для того, чтобы пользователи могли делегировать расходование средств доверенным приложениям, однако мошенники давно эксплуатируют внешне легитимные permit-транзакции для получения доступа ко всем токенам жертвы после подписания вредоносной транзакции.
Как пользователям оставаться в безопасности
MetaMask защищает от подобных видов мошенничества с помощью симуляций транзакций, которые предупреждают пользователей, когда они собираются взаимодействовать с известным вредоносным контрактом. Кроме того, MetaMask соблюдает стандарты EIP-712, которые переводят сложные запросы на подпись в удобочитаемый текст, показывая пользователям, кому именно они предоставляют доступ и на какую сумму.
Физические нападения на владельцев криптовалюты продолжают учащаться
Так называемые «атаки с гаечным ключом» (wrench attacks), при которых злоумышленники угрожают жертвам физическим насилием или применяют его лично с целью завладеть их активами, неоднократно фиксировались на протяжении 2025 года. В конце ноября цифровые активы на сумму $11 миллионов были похищены нападавшим, притворившимся курьером, которому удалось обездвижить жертву в её доме в Сан-Франциско с помощью скотча. К счастью, полученные травмы не оказались опасными для жизни.
21-летнему жителю Вены повезло меньше. Студент был обнаружен в сгоревшем Mercedes после пыток с целью получения паролей от кошельков, согласно сообщениям. Аресты были произведены на Украине после того, как счета были полностью опустошены, а средства конвертированы в доллары США.
Как пользователям оставаться в безопасности
По возможности держитесь в тени. Известным представителям индустрии и инфлюенсерам следует проявлять особую осторожность. Никогда не обсуждайте размер своих активов, будьте осмотрительны при раскрытии информации о поездках и усильте домашнюю безопасность. Мультиподписные кошельки, хотя и не являются панацеей, могут обеспечить дополнительный уровень защиты.
Для более глубокого погружения в историческую статистику подобных физических преступлений ознакомьтесь с этим познавательным тредом Хасиба Куреши, основанным на базе данных Джеймсона Лоппа.
В декабрьском отчёте за 2025 год рассматривались $3,4 миллиарда похищенной криптовалюты за год, ИИ-агенты, эксплуатирующие смарт-контракты в исследовательской симуляции, Zoom-мошенничества при поддержке КНДР и рост числа физических нападений на владельцев криптовалюты. Просматривайте предыдущие выпуски отчёта MetaMask о криптобезопасности для получения информации об актуальных угрозах, тенденциях и советах по безопасности в экосистеме.