Апрель 2025 года стал месяцем разоблачений. Уважаемый исследователь в области безопасности оказался агентом КНДР, стоящим за взломом Radiant Capital на $50 миллионов. Группировка Lazarus отмыла $1,2 миллиарда из похищенных у Bybit средств через THORChain, пока его операторы пожимали плечами и ссылались на децентрализацию. Согласно отчёту ФБР IC3, потери американцев от криптомошенничества в 2024 году составили $9,3 миллиарда — на 66% больше, чем годом ранее, — а Forta выяснила, что почти 90% токенов на Uniswap V2 в сети Base оказались «жёсткими rug pull». Тем временем на сцене появились два новых угрозовых актора: SLOVENLY COMET, перехватывающий коды MFA через скомпрометированную SMS-инфраструктуру, и ELUSIVE COMET, рассылающий поддельные приглашения на Bloomberg Zoom для компрометации криптокошельков. Впрочем, не всё так мрачно. Мы с гордостью сообщаем, что MetaMask занял первое место в рейтинге безопасности кошельков по версии Coinspect в 2024 году — это подтверждает нашу неизменную приверженность защите пользователей. Подробности — ниже, но сначала...
Выдающийся учёный в области STEM: Сванте Аррениус — первый, кто связал уровень CO₂ с глобальным потеплением
Сванте Аррениус первым установил связь между ростом концентрации CO₂ и потеплением на Земле, используя методы физической химии.
MetaMask сохраняет первое место в рейтинге безопасности кошельков по версии Coinspect
Мы снова сделали это! MetaMask Extension — самый защищённый self-custodial браузерный кошелёк, по данным Coinspect. Индекс безопасности, варьирующийся от 0 до 100, формируется на основе четырёх чек-листов: разрешения для децентрализованных приложений, верификация намерений, физический доступ и предотвращение угроз. Благодарим команду Coinspect за высокую оценку.
Операции, связанные с КНДР, продолжались несмотря на праздник День Солнца 15 апреля 2025 года
Хотя активность северокорейских групп повышенной устойчивой угрозы (APT) могла кратковременно снизиться 15 апреля в связи с праздником День Солнца, операции, связанные с КНДР, не прекращались на протяжении всего месяца. Исследователи в области безопасности, ведущие эту важную борьбу, — в частности, Тейлор Монахан из MetaMask, — продолжают играть ключевую роль в разоблачении тактик КНДР и выявлении вредоносных кампаний.
Исследователь безопасности Ник Франклин разоблачён как спонсируемый КНДР угрозовый актор, стоящий за взломом Radiant Capital
Ник Франклин, которого в Twitter считали авторитетным экспертом по безопасности, предположительно тайно работал на Северную Корею. По имеющимся данным, он участвовал в операциях кибершпионажа и криптовалютных кражах, включая взлом Radiant Capital прошлой осенью на $50 миллионов.
На протяжении более года Франклин завоёвывал доверие криптосообщества, публикуя своевременный анализ крупных эксплойтов, — пока не был разоблачён за распространение вредоносного файла приложения под видом отчёта о безопасности. Расследование, в котором участвовала Тейлор Монахан, вскрыло разветвлённую сеть оперативников КНДР, занимавшихся широким спектром вредоносной деятельности: от создания фиктивных протоколов до проведения резонансных краж. Это наглядно демонстрирует серьёзную уязвимость человеческого фактора в системе безопасности криптоиндустрии.
Группировка Lazarus отмывает $1,2 миллиарда из взлома Bybit через THORChain
В феврале 2025 года северокорейская группировка Lazarus осуществила взлом криптобиржи Bybit на $1,4 миллиарда — крупнейшую криптокражу на сегодняшний день. Расследование показало, что около $1,2 миллиарда похищенных средств были отмыты через THORChain — децентрализованный кросс-чейн протокол, обеспечивающий обмен криптовалют без посредников. Несмотря на давление со стороны властей, операторы THORChain не заблокировали транзакции, связанные со взломом, сославшись на децентрализованную природу сети.
Тейлор Монахан раскритиковала позицию THORChain, указав, что, несмотря на декларируемую децентрализацию, разработчики и валидаторы платформы — многие из которых находятся в юрисдикциях с жёсткими требованиями по противодействию отмыванию денег — получили значительную прибыль от комиссий за транзакции с отмытыми средствами. Монахан подчеркнула этические и правовые последствия содействия подобной деятельности под прикрытием децентрализации.
Исследователи безопасности публикуют фотографии и данные о северокорейских оперативниках
Исследователь безопасности Cookie Connoisseur предлагает взглянуть на профили и поведение этих APT-акторов — с фотографиями. Другие исследователи присоединяются, чтобы сопоставить данные.
Отчёт ФБР IC3: потери США от криптомошенничества в 2024 году достигли $9,3 миллиарда — рост на 66% по сравнению с 2023 годом
Согласно годовому отчёту Центра приёма жалоб на интернет-преступления ФБР (IC3) за 2024 год, потери от мошенничества с криптовалютами в США превысили $9,3 миллиарда, что на 66% больше, чем в 2023 году.
Потери обусловлены различными схемами: инвестиционными мошенничествами, вымогательством, сексторшном, а также мошенническими операциями с криптоматами и киосками. В отчёте также отмечается, что наибольшие финансовые потери в категории криптовалют среди всех возрастных групп понесли жертвы старше 60 лет, что подчёркивает необходимость усиленного просвещения, предупреждений на уровне платформ и защитных механизмов, ориентированных на пожилых пользователей.
Forta: 90% токенов на Uniswap V2 в сети Base оказались «жёсткими rug pull»
Наши коллеги из Forta обнаружили, что почти 90% токенов, развёрнутых в пулах Uniswap v2 в блокчейне Base за 28-дневный период, являлись «жёсткими rug pull» — вредоносными токенами, созданными для кражи средств инвесторов. Низкая стоимость и простота деплоя в Base превратили эту сеть в излюбленное место мошенников, применяющих тактику «spray-and-pray»: массовый выпуск фиктивных токенов, имитация активности и стремительный вывод ликвидности после того, как пользователи вступают во взаимодействие.
Один только актор был связан с более чем 19 000 мошеннических токенов, что наглядно демонстрирует промышленный масштаб проблемы. Forta призывает к усилению проактивной защиты — в частности, с помощью Forta Firewall — для защиты пользователей от этих стремительно развёртываемых мошеннических кампаний.
Атака на цепочку поставок подменяет адреса криптокошельков через вредоносный npm-пакет pdf-to-office
Что произошло
Угрозовые акторы внедрили вредоносный пакет под названием pdf-to-office, который имитирует конвертацию PDF-файлов в документы Microsoft Word, но на самом деле нацелен на криптовалютные кошельки — в частности, Atomic Wallet и Exodus.
Этот пакет, впервые опубликованный 24 марта 2025 года, неоднократно обновлялся и по-прежнему доступен для скачивания — его загрузили 334 раза. Он внедряет вредоносный код, подменяющий адрес кошелька получателя на адрес злоумышленника во время транзакций. Этот метод обеспечивает устойчивость вредоносного ПО в системе разработчика и представляет серьёзную угрозу для безопасности цепочки поставок программного обеспечения.
Как пользователи могут защитить себя
Для защиты от атак на цепочку поставок проверяйте подлинность npm-пакетов перед их установкой и своевременно обновляйте программное обеспечение криптовалютных кошельков. Внимательно отслеживайте активность кошелька, а при подозрении на компрометацию — удалите и переустановите его из надёжного источника. Используйте актуальное защитное программное обеспечение для обнаружения угроз, делитесь знаниями с командой для повышения общей осведомлённости и устойчивости.
Такие инструменты, как LavaMoat, также могут помочь: они изолируют JavaScript-зависимости в песочнице и применяют политики безопасности, снижая риск вредоносного поведения в цепочке поставок программного обеспечения.
SMS-инфраструктура использована для перехвата кодов многофакторной аутентификации у криптопользователей
Что произошло
Недавно выявленный угрозовый актор под названием SLOVENLY COMET использовал уязвимости в SMS-инфраструктуре для перехвата кодов многофакторной аутентификации (MFA), что привело к несанкционированному доступу к аккаунтам Telegram — в первую очередь в криптосообществе Аргентины.
Злоумышленники использовали Telegram-бота для систематического сбора SMS-сообщений с кодами MFA, затронув пользователей множества сервисов: Google, Microsoft, Apple, Telegram, Facebook, Mercadolibre, Amazon, Binance, Instagram, TikTok, Temu и Signal. Источником утечки оказался скомпрометированный провайдер SMS-шлюза, что наглядно демонстрирует риски, связанные с SMS-аутентификацией.
Как пользователи могут защитить себя
Команда SEAL организации Security Alliance рекомендует пользователям и поставщикам услуг отказаться от SMS-аутентификации в пользу более защищённых альтернатив — приложений-аутентификаторов или аппаратных токенов. Тем, кто мог пострадать от действий SLOVENLY COMET, рекомендуется незамедлительно принять меры по защите аккаунтов и пересмотреть настройки аутентификации.
Поддельные приглашения на Bloomberg Zoom использованы для компрометации криптокошельков
Что произошло
На фоне роста числа Zoom-мошенничеств исследователи безопасности из Trail of Bits разоблачили ELUSIVE COMET: угрозового актора, проводящего изощрённую кампанию социальной инженерии, направленную против криптосообщества.
Используя поддельные приглашения на серию интервью «Bloomberg Crypto», злоумышленники стремились скомпрометировать криптокошельки с помощью функции удалённого управления Zoom. Метод заключался в том, чтобы обманом вынудить жертв установить вредоносное ПО под предлогом устранения проблем со звуком или видео во время звонка. Это открытие подчёркивает растущую изощрённость киберугроз — особенно тех, что эксплуатируют операционные просчёты в сфере безопасности внутри блокчейн-индустрии.
Как пользователи могут защитить себя
Для защиты от атак социальной инженерии, подобных тем, что связаны с ELUSIVE COMET, необходимо с осторожностью относиться к незапрошенным приглашениям — особенно предлагающим медиавозможности или партнёрства, выглядящие нетипично. Всегда проверяйте легитимность подобных обращений по официальным каналам: через подтверждённые адреса электронной почты или прямой контакт с организацией.
Кроме того, ограничьте или отключите такие функции, как удалённое управление в Zoom, если они не являются абсолютно необходимыми; регулярно обновляйте системы и применяйте строгие политики контроля доступа. Необходима надёжная защита конечных точек с мониторингом в реальном времени, а также постоянное обучение команд распознаванию распространённых тактик атак.
Подробнее об ELUSIVE COMET — в детальном разборе Джейка Галлена.
В апрельском отчёте MetaMask о безопасности в криптопространстве за 2025 год рассматривались: разоблачение доверенного исследователя безопасности как агента КНДР, отмывание $1,2 миллиарда из взлома Bybit через THORChain, а также изощрённые атаки через Zoom и SMS, направленные против криптопользователей. Читайте предыдущие выпуски MetaMask Crypto Security Report, чтобы быть в курсе угроз, тенденций и советов по безопасности в экосистеме.