
Разработчик Ethereum пострадал от вредоносного ИИ-расширения, npm-малварь с 1500+ загрузками, взлом Toptal через LastPass, устройство КНДР раскрыло схемы найма, и новый инструментарий MetaMask Kipuka.

Каждый месяц директор по безопасности MetaMask Люкер рассказывает о последних криптоатаках и новых угрозах, о которых вам необходимо знать.
В августе 2025 года сохранялась общая тенденция: даже осторожные и опытные специалисты по безопасности могут стать жертвами мошенников. Один из ключевых разработчиков Ethereum с десятилетним безупречным опытом в операционной безопасности лишился своего кошелька из-за единственного расширения для AI-кодинга с опечаткой в названии. Вредоносное ПО, созданное с помощью ИИ, проникло в npm и было загружено более 1500 раз до удаления. А взлом LastPass продолжает давать о себе знать — в этом месяце он снова всплыл через скомпрометированную организацию Toptal на GitHub. Угрозы всё чаще скрываются в инструментах разработчиков и цепочках поставок, которым пользователи могут доверять по умолчанию, — именно поэтому MetaMask выпустил Kipuka, новый инструмент LavaMoat, созданный для противодействия им. Подробности — ниже, но сначала...

Математик Алонзо Чёрч разработал лямбда-исчисление — фундаментальную основу для информатики. Вместе со своим учеником Аланом Тьюрингом они создали тезис Чёрча–Тьюринга, определяющий, что значит быть вычислимой задачей. Формирование строгой теоретической базы для рассуждений о том, что система может и чего не может делать, — тот же инстинкт, что лежит в основе доказуемой и верифицируемой безопасности.
Kipuka — это новый инструментарий безопасности LavaMoat от MetaMask, разработанный для защиты разработчиков от вредоносных npm-пакетов. В частности, он направлен на снижение вероятности успешных атак, при которых вредоносный npm-пакет пытается навредить локальной машине разработчика или скомпрометировать её в момент установки пакета или его использования в процессе разработки. С учётом растущей популярности стилер-малвари и червей, нацеленных на десктопы и распространяемых внутри npm-пакетов, Kipuka стремится сделать атаки неэффективными, даже если они не ограничиваются install-скриптами.
Помещение сред разработки в контейнеры или виртуальные машины (VM) — не новость. Уникальность Kipuka в том, что после установки он прозрачно запускает ваши вызовы к npm cli (или другим менеджерам пакетов) в контейнерах, без необходимости помнить о настройке или запуске защищённой среды.

Получите ранний доступ к Kipuka и протестируйте его совместимость с различными рабочими процессами и конфигурациями до выхода бета-версии.
LavaMoat Webpack Plugin от MetaMask также получил обновление в августе 2025 года, расширив совместимость с функциями Webpack, возможностями браузеров и экосистемой. Плагин вышел из стадии бета-тестирования. Внедряйте его в свои Web UI-проекты уже сегодня и следите за всеми нашими последними релизами LavaMoat.
В середине августа в криптотвиттере начали распространяться слухи о том, что Google вскоре запретит некастодиальные кошельки в своём App Store. Это не так — сам Google опроверг эту информацию. Коротко: MetaMask никуда не уходит.

Всего через несколько месяцев после крупной утечки данных, затронувшей почти 70 000 клиентов, Coinbase указывает на криптографические инструменты конфиденциальности как на возможное решение того, что компания называет «архаичными» законами о финансовых преступлениях. Закон о банковской тайне (BSA) «по-прежнему основан на требованиях многолетней давности, отражающих бумажные протоколы соответствия и финансовую систему, в которой средства перемещались за дни, а не за секунды», — объясняет главный юрисконсульт Coinbase Пол Грюол.
«Помимо раздражения, которое клиенты испытывают каждый раз, когда повторяют процедуру KYC, эти персональные файлы — настоящая приманка для преступников. Компании по закону обязаны хранить ваши данные годами и передавать их чиновникам». Хотя Coinbase напрямую не обвиняет BSA в утечке данных, похоже, компания пытается перевести разговор в более широкое обсуждение регуляторных требований BSA и связанных с ними рисков. Мы будем держать вас в курсе развития событий…
После суда и осуждения разработчика Tornado Cash Романа Шторма в Турции исследователь, известный как Fede's Intern, он же Федерико Карроне, был задержан турецкими сотрудниками аэропорта при попытке въехать в страну. Его задержали в связи с делом, возбуждённым Министерством внутренних дел, которое обвинило его в помощи людям в злоупотреблении Ethereum. По всей видимости, его единственная связь с этим делом — статья, в которой он исследовал техники деанонимизации для Tornado Cash. Карроне никогда не разрабатывал функции конфиденциальности для Tornado Cash.
«Министерство внутренних дел возбудило против меня дело, обвинив в помощи другим в злоупотреблении Ethereum, предположительно в связи с протоколом конфиденциальности», — рассказал Карроне. «Написание кода для обеспечения конфиденциальности транзакций не делает вас преступником. Преступники — это те, кто нарушает закон».
Тейлор Монахан из MetaMask также высказалась: «Один из наиболее интересных и незамеченных недостатков американского подхода к крипто — это его влияние на другие страны и, следовательно, на весь мир. Страны, которые нередко оказываются где-то между некомпетентностью, сломленностью и полной коррумпированностью».
Программная компания Toptal подверглась взлому своей организации на GitHub, и часть её пакетов была опубликована с добавленными вредоносными скриптами. Это отражает более широкую мошенническую тенденцию — внедрение вредоносного ПО в хорошо зарекомендовавшие себя пакеты.
После новостей о взломе Toptal также сообщила, что пакеты Picasso и Xene были скомпрометированы в течение нескольких часов 20 июня 2025 года. Toptal считает, что инцидент связан с компрометацией учётных данных в результате взлома LastPass.
Если вы думали, что мы уже разобрались с последствиями грандиозного взлома LastPass — подумайте ещё раз! Крипто было и остаётся лишь одной из первых мишеней. Обновите всё, что вы когда-либо хранили в LastPass до момента взлома.
Project Atlas — инициатива, ориентированная на защиту жертв, возглавляемая Командой по борьбе с киберпреступлениями (CEFT) Провинциальной полиции Онтарио и направленная на выявление и пресечение инвестиционных мошенничеств. Инициатива возглавляется Канадой, но имеет глобальный охват и объединяет международную коалицию правоохранительных органов и участников частного сектора. На сегодняшний день проект обнаружил более $70 млн в похищенных криптоактивах из более чем 2000 кошельков и заморозил $50 млн.
Что произошло
Coin Telegraph сообщает о том, что ключевой разработчик Ethereum Зак Коул лишился средств из-за вредоносного расширения AI cursor, несмотря на его грамотную операционную безопасность. «За 10+ лет я ни разу не потерял ни одного wei из-за хакеров. А потом я торопился задеплоить контракт на прошлой неделе», — объяснил Коул.
Атака была реализована путём создания вредоносного расширения, использующего тайпсквоттинг для имитации легитимного расширения. В данном случае злоумышленники выдали себя за легитимное расширение Solidity, притворившись известным издателем Хуаном Бланко. Вредоносное расширение было опубликовано от имени «Juan Bianco» вместо «Juan Blanco».
Как пользователи могут защитить себя
Даже если вы торопитесь с выпуском, всегда читайте мелкий шрифт. Помните: из-за особенностей форматирования некоторые символы и элементы оформления вредоносных расширений могут выглядеть одинаково — это может быть вектором эксплуатации.
Мошенники даже умудряются размещать рекламу своих поддельных расширений в магазинах приложений. Для защиты обязательно проверяйте дату публикации расширения перед добавлением его в IDE. Коул также отметил, что у расширения было аномально большое количество загрузок, несмотря на то что оно было опубликовано всего несколько дней назад. Это крайне нетипично, поскольку расширения не набирают такое количество загрузок за столь короткий срок. Обращайте внимание на странные сочетания слов в описании сайта и на местонахождение разработчиков в маловероятных местах.
Что произошло
Неизвестный исследователь безопасности взломал устройство IT-хакера из КНДР и раскрыл, как небольшая северокорейская команда управляет широким набором фиктивных персон, устраивающихся на должности разработчиков. ZachXBT раскрывает, что эта IT-группа из КНДР глубоко укоренилась в пяти криптокомпаниях. Хакеры добиваются этого, покупая поддельные удостоверения личности, аккаунты LinkedIn и Upwork для получения работы. Эта тактика помогает им создавать репутацию надёжного разработчика.

Как пользователи могут защитить себя
Если вы — криптокомпания и подозреваете, что были скомпрометированы: прежде всего проверьте, не являются ли раскрытые аккаунты LinkedIn, GitHub и электронной почты работников из КНДР частью вашей организации. Затем измените процесс найма, введя способы проверки местонахождения потенциальных сотрудников.
Что произошло
Вредоносное ПО, созданное с помощью ИИ, было загружено в NPM и скачано более чем 1500 людьми до его удаления. Этот пакет использовал postinstall-скрипты для компрометации приватных ключей жертв. Postinstall-скрипты были разработаны так, чтобы скрываться на устройствах под управлением Windows, Mac и Linux. После установки вредоносное ПО сканировало файлы, хранящие приватные ключи.
Как пользователи могут защитить себя
Разработчики могут обезопасить себя, используя средства контроля безопасности, созданные LavaMoat. Использование @lavamoat/allow-scripts и Kipuka предотвращает проникновение вредоносных postinstall-скриптов в ваши приложения. Кроме того, важно загружать и запускать только проекты, выпущенные авторитетными источниками. Если вам необходимо загрузить непроверенные или малоизвестные пакеты, лучше использовать одноразовую VM для их загрузки и запуска. Таким образом, в случае компрометации VM секреты с вашего личного компьютера останутся защищёнными.
Криптоотчёт MetaMask по безопасности за август 2025 года охватил запуск нового инструмента LavaMoat под названием Kipuka, продвижение Coinbase реформы AML на основе ZK, взлом устройства хакера из КНДР, раскрывший стратегии северокорейского IT-проникновения, опустошение кошелька ключевого разработчика Ethereum вредоносным расширением ИИ, а также задержание Турцией криптоисследователя Fede Intern. Просматривайте предыдущие выпуски криптоотчёта MetaMask по безопасности для получения дополнительной информации об угрозах, тенденциях и советах по безопасности в экосистеме.
Переведено ИИ. Может содержать ошибки. Пожалуйста, всегда проверяйте информацию.