Каждый месяц Люкер из MetaMask рассказывает о главных мировых новостях в сфере криптобезопасности. Погружайтесь в детали ниже.
Выдающийся учёный в области STEM: Франсуаза Барре-Синусси и идентификация ВИЧ
Французский вирусолог Франсуаза Барре-Синусси была удостоена Нобелевской премии вместе со своими коллегами Люком Монтанье и Жан-Клодом Шерманном за работу по идентификации ВИЧ как возбудителя СПИДа.
MetaMask запускает Transaction Shield с ежемесячным покрытием до $10 000
Представляем Transaction Shield — новый инструмент для спокойного проведения транзакций в MetaMask. Работая на основе нашего передового стека безопасности, Transaction Shield — это подписочный сервис, обеспечивающий покрытие до $10 000 в месяц, а также приоритетную поддержку пользователей.
MetaMask USD (mUSD) добавлен в программу bug bounty на HackerOne
В сентябре мы запустили собственный стейблкоин — MetaMask USD, он же mUSD. Привязанный к доллару mUSD упрощает и делает удобным переход между традиционными финансами (TradFi) и децентрализованными финансами (DeFi), защищая ваши криптоактивы от ценовых колебаний. В рамках нашей работы по обеспечению долгосрочной безопасности мы расширили охват нашей давно действующей программы bug bounty, включив в неё этот продукт. Приглашаем всех этичных хакеров ознакомиться с нашей программой вознаграждений и узнать, как можно заработать, делая экосистему MetaMask безопаснее.
ChainPatrol продолжает защищать пользователей MetaMask от фишинга в 2025 году
Мы хотим поблагодарить наших друзей из ChainPatrol за неустанные усилия по защите наших пользователей от фишеров и самозванцев в 2025 году. Снимаем шляпу перед вами!
Фиктивные встречи в Zoom от КНДР привели к потерям в криптовалюте на $300 миллионов
Вредоносные Zoom-встречи, организованные при поддержке КНДР, продолжают наносить ущерб индустрии: суммарные потери превысили $300 миллионов. Особой мишенью становятся руководители компаний: их вынуждают скачивать файлы, содержащие трояны удалённого доступа (RAT) и другое вредоносное ПО, которое похищает конфиденциальные данные и опустошает криптовалютные кошельки. Основной питательной средой для этих угроз служит Telegram. Руководитель службы безопасности MetaMask Тейлор Монахан опубликовала подробный тред о том, на что обращать внимание и как защититься от Zoom-атак.
Итоги 2025 года по версии Chainalysis: украдено $3,4 миллиарда, из них $2 миллиарда — на счету КНДР
Подводя итоги 2025 года, Chainalysis сообщает, что за год в криптоиндустрии было похищено более $3,4 миллиарда, из которых $2,02 миллиарда — на счету злоумышленников, связанных с КНДР.
Число краж из персональных кошельков утроилось — до 158 000 инцидентов, а количество уникальных пострадавших удвоилось — до 80 000 по сравнению с 2022 годом, хотя общая сумма ущерба снизилась с $1,5 миллиарда до $713 миллионов.
Объём заблокированных средств на DeFi-платформах восстановился в 2024–2025 годах, тогда как потери от взломов оставались ниже уровня 2020–2023 годов. Исследователи Chainalysis предполагают, что это может быть связано с улучшением безопасности в DeFi и/или с тем, что персональные кошельки и централизованные сервисы стали более привлекательными целями.
Подробностей значительно больше — вы уже можете зарезервировать свой экземпляр полного отчёта компании о криптопреступности за 2026 год.
Питер Качергинский о состоянии безопасности в DeFi: захват multisig и «терпеливые» злоумышленники
Исследователь угроз Качергинский сосредотачивается на захвате мультиподписей, уязвимостях округления и важности предотвращения атак, подобных взлому Bybit. Он подробно описывает набирающую силу тенденцию «терпеливых злоумышленников», которые предпочитают выжидать ради более крупной добычи, а не действовать по принципу «ударил и убежал», — особенно нацеливаясь на небольшие протоколы. Также выделены уязвимости в устаревших контрактах и необходимость более строгого мониторинга и контроля над старыми протоколами.
Сеть «разделки свиней» превысила $11 миллиардов в криптопотоках и признана Интерполом глобальной угрозой
Сеть мошеннических компаундов, связанная с торговлей людьми и схемами «разделки свиней» (pig butchering), была признана Интерполом глобальной угрозой: с июля 2024 года через неё прошло более $11 миллиардов в криптовалюте. Ари Редборд, исследователь TRM, сотрудничающий с Интерполом, отметил, что скоординированные международные усилия правоохранительных органов в отношении этой сети «усилились».
ИИ-агенты эксплуатируют реальные смарт-контракты на $4,6 миллиона в исследовательской симуляции
Исследователи из MATS и Anthropic Fellows протестировали ИИ-агентов на основе таких моделей, как Claude Opus 4.5, Claude Sonnet 4.5 и GPT-5, в симуляции против реальных эксплойтов смарт-контрактов, произошедших в период с 2020 по 2025 год. Результаты оказались тревожными: агенты в совокупности вывели $4,6 миллиона за рекордно короткое время. Затем исследователи направили агентов против недавно развёрнутых контрактов без известных уязвимостей — и были обнаружены два новых zero-day. Согласно отчёту: «Это демонстрирует в качестве proof-of-concept, что прибыльная автономная эксплуатация в реальных условиях технически осуществима — вывод, который подчёркивает необходимость проактивного внедрения ИИ в целях защиты».
Вредоносное ПО, нацеленное на геймеров, использует инфостилеры для атак на криптокошельки
Популярные игры, такие как Battlefield 6 и Roblox, привлекают злоумышленников, которые обманом вынуждают геймеров скачивать пиратские версии, установщики и поддельные трейнеры. Эти файлы используются для развёртывания инфостилеров, агрессивно атакующих криптокошельки и сессионные куки популярных браузеров, а также данные расширений криптокошельков из дополнений Chrome. Кроме того, вредоносное ПО способно похищать токены аутентификации из мессенджеров, менеджеров паролей, почтовых клиентов и других приложений.
Одна из таких поддельных загрузок игры привела к тому, что предприниматель из Сингапура лишился всего криптопортфеля, накопленного за восемь лет, — более $14 000 (100 000 юаней), — несмотря на использование антивирусного ПО. Пострадавший, Марк Ко, рассказал Decrypt: «Я даже не заходил в приложение кошелька. У меня были отдельные сид-фразы. Ничего не хранилось в цифровом виде». До кражи Ко стал сооснователем организации RektSurvivor, которая бесплатно помогает тем, кто потерял криптовалюту в результате торговли или мошенничества. Эта поучительная история напоминает нам, что даже самые опытные ветераны могут стать жертвами.
Как пользователям оставаться в безопасности
Покупайте и скачивайте игры только из официальных, проверенных источников. Избегайте торрентов и сторонних площадок. Как всегда, никогда не храните важную информацию в браузерах. Используйте двухфакторную аутентификацию везде, где это возможно, а резервные коды и секретные фразы восстановления храните исключительно в офлайн-режиме. Никогда не держите крупные суммы в горячих кошельках и распределяйте активы по нескольким счетам.
Мошенничество с подписями permit и approval похитило $440 000 в USDC
В начале декабря более $440 000 в USDC было похищено у одного пользователя, который неосознанно подписал вредоносную подпись permit (она же approval). Функция permit в Ethereum предназначена для того, чтобы пользователи могли делегировать расходование средств доверенным приложениям, однако мошенники давно эксплуатируют внешне легитимные permit-транзакции, чтобы получить доступ ко всем токенам жертвы после подписания вредоносной транзакции.
Как пользователям оставаться в безопасности
MetaMask защищает от подобных мошенничеств с помощью симуляций транзакций, которые предупреждают пользователей, когда они собираются взаимодействовать с известным вредоносным контрактом. Кроме того, MetaMask соблюдает стандарты EIP-712, которые преобразуют сложные запросы на подпись в удобочитаемый текст — показывая пользователям, кому именно они предоставляют доступ и на какую сумму.
Насильственные нападения на владельцев криптовалюты продолжают учащаться
Так называемые «атаки с гаечным ключом» (wrench attacks), при которых злоумышленники угрожают жертвам физическим насилием или применяют его для получения доступа к их активам, регулярно фиксировались на протяжении всего 2025 года. В конце ноября цифровые активы на сумму $11 миллионов были похищены нападавшим, притворившимся курьером: ему удалось обездвижить жертву в её доме в Сан-Франциско с помощью скотча. К счастью, полученные травмы не угрожали жизни пострадавшего.
21-летнему жителю Вены повезло меньше. Студент был обнаружен в сгоревшем Mercedes после того, как его пытали с целью получить пароли от кошельков, сообщают источники. Аресты были произведены на Украине после того, как счета были полностью опустошены, а средства конвертированы в доллары США.
Как пользователям оставаться в безопасности
По возможности сохраняйте низкий профиль. Тем, кто занимает заметное положение в индустрии, и инфлюенсерам следует быть особенно осторожными. Никогда не раскрывайте информацию о стоимости своих активов, будьте осмотрительны при упоминании поездок и усильте домашнюю безопасность. Мультиподписные кошельки, хотя и не являются панацеей, могут обеспечить дополнительный уровень защиты.
Для более глубокого погружения в историческую статистику этих физических преступлений ознакомьтесь с этим познавательным тредом Хасиба Куреши, основанным на базе данных Джеймсона Лоппа.
В декабрьском отчёте за 2025 год рассматривались: $3,4 миллиарда похищенной криптовалюты за год, ИИ-агенты, эксплуатирующие смарт-контракты в исследовательской симуляции, Zoom-мошенничества при поддержке КНДР, а также рост числа насильственных физических нападений на владельцев криптовалюты. Просматривайте предыдущие выпуски отчёта MetaMask о криптобезопасности для получения информации об актуальных угрозах, тенденциях и советах по безопасности в экосистеме.