Kripto Güvenlik Raporu: Nisan 2024

Lazarus Group tarafından aklanmış 200 milyon dolar, LastPass kullanıcılarını hedef alan CryptoChameleon phishing, SEAL'in yeni kripto ISAC'ı, Privnote phishing ağı ve Google'ın 87 sahte kripto uygulamasına açtığı dava inceleniyor.

7 dakika
Kripto Güvenlik Raporu: Nisan 2024

Her ay, MetaMask Güvenlik Direktörü Luker, bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor.

Nisan 2024'te ZachXBT, MetaMask'tan Taylor Monahan ve diğer araştırmacılar, Kuzey Kore'nin Lazarus Grubu tarafından aklanmış 200 milyon dolara ilişkin soruşturmalarını paylaştı. Öte yandan MetaMask'ın Güvenlik Laboratuvarı, W3C'ye bir Snow.js önerisi sundu; ES modülleri için LavaMoat'ın politika oluşturma sürecini geliştirdi. Gal Weizman ise hassas verileri güvenli biçimde görüntülemek için tasarlanmış yeni LavaDome aracını ayrıntılı olarak anlattı. Bu arada Security Alliance, ücretsiz ve kripto odaklı bir ISAC başlattı. Tüm ayrıntılar aşağıda, ama önce...

Öne Çıkan STEM Öncüsü: Yapısal Mühendis ve Tübüler Tasarımın Babası Fazlur Rahman Khan

Fazlur Rahman Khan (1929–1982), Bangladeşli-Amerikalı bir yapısal mühendis ve mimardı; bilgisayar destekli tasarımın öncülerinden biri olan Khan, yüksek katlı yapılardaki tübüler tasarımların "babası" olarak anılır. Geliştirdiği yapısal sistemler, Willis (Sears) Tower ve John Hancock Center dahil yeni nesil verimli gökdelenlerin inşasını mümkün kıldı. Muazzam baskılar altında ayakta kalan yapılar tasarlamak, özünde güvenlik mühendisliğinin üstlendiği zorlukla aynıdır: her şey karşı koyduğunda bile dayanacak bir şey inşa etmek.

LavaMoat ve Snow Güncellemeleri: Bir W3C Önerisi, ESM Politika Oluşturma ve iOS Kilitleme

MetaMask'ın Güvenlik Laboratuvarı, kuluçka aşaması için W3C'ye bir öneri sundu. Bu öneri, ekibin Snow.js'yi LavaMoat aracılığıyla değil, doğrudan kullanıcı tarafında yayınlamasına olanak tanıyacak temel işlevselliği tanıtıyor. Snow.js'yi doğrudan tarayıcıya gömmek, atlatmayı neredeyse imkânsız hale getirecek ve "aynı kaynak endişesi"ni gidermede kritik bir adım olacak. Ekip ayrıca, geleneksel require sisteminin ötesinde import ve export sözdizimini desteklemek amacıyla hem webpack eklentisi hem de yeni Endo tabanlı bir araç için ECMAScript Modülleri'ni (ESM) destekleyecek şekilde politika oluşturma sürecini geliştirdi. Bir sonraki sürümde LavaMoat webpack eklentisine yerleşik modüllerle birlikte target: 'node' desteği de gelecek. Lockdown, MetaMask Mobile'ın iOS sürümünde artık kalıcı olarak yayınlandı; ekip, daha geniş ekosistem için LavaMoat'a geçişi kolaylaştırmak amacıyla belgelerini ve eğitim videolarını da iyileştiriyor.

LavaDome, Web Uygulama Kodu Saldırılarına Karşı Nasıl Proaktif Koruma Sağlıyor?

Web uygulamalarındaki koda duyulan güven azaldıkça, Aynı Kaynak Politikası gibi geleneksel korumalar iç tehditlere karşı giderek yetersiz kalıyor. MetaMask bu sorunu, hassas bilgileri DOM'da güvenli biçimde görüntülemek ve XSS ya da tedarik zinciri saldırıları yoluyla kötü amaçlı kodların bu bilgileri çalmasını önlemek için tasarlanmış deneysel bir araç olan LavaDome ile ele alıyor. Gal Weizman'ın ifadesiyle LavaDome, bir PIN, Gizli Kurtarma İfadesi, Özel Anahtar veya diğer kişisel veriler gibi hassas değerleri, entegrasyon sürtüşmesi neredeyse sıfır olacak şekilde DOM'a güvenli biçimde aktarabilir.

Sahte Dava Tehdidi Bir Privnote Kimlik Avı Ağını Deşifre Etti

Kendi kendini imha eden mesaj servisi Privnote'un sahte sürümlerini işleten bir siber suçlu, MetaMask'ı dava etmekle tehdit ederek farkında olmadan operasyonunun boyutunu gün yüzüne çıkardı. Olay, bir GitHub kullanıcısının privnote.co adlı sitesinin MetaMask'ın kimlik avı engelleme listesine haksız yere eklendiğini şikâyet edip yasal işlem başlatmakla tehdit etmesiyle başladı. Gerçekten dava açması istenince paniğe kapılan kullanıcı, privnode.com, privnate.com ve prevnóte.com gibi kontrolündeki başka alan adlarını da ağzından kaçırarak tüm bir ağı ifşa etti.

Taylor Monahan bu hatayı fark etti; Brian Krebs'in ayrıntılı aktardığı üzere bu siteler, görünüm ve işlev bakımından gerçek Privnote'u taklit ediyor; ancak aralarında kritik bir fark var. Kripto para adresi içeren her mesaj, gerçek ödeme adresini dolandırıcılara ait bir adresle değiştirecek şekilde otomatik olarak yeniden yazılıyor. Not kendi kendini imha ettiğinden değişikliği fark etmek de son derece güç. Üstelik bu oldukça kârlı bir yöntem: Yalnızca bu kimlik avı sitelerinden biri üzerinden, dört dolandırıcılık adresi Mart ayındaki beş günlük bir süreçte yaklaşık 18.000 dolarlık kripto para aktardı.

ZachXBT, Lazarus Grubu'nun 200 Milyon Doları Nasıl Aklandığını İzledi

ZachXBT, MetaMask Security'den Taylor Monahan ve diğer araştırmacıların yardımıyla işlem izini mixer'lar ve merkezi borsalar üzerinden takip ederek Lazarus Grubu'nun 2020-2023 yılları arasında 25'ten fazla kripto hack'inden elde ettiği 200 milyon doları nasıl fiat paraya dönüştürdüğünü belgeledi.

2020–2023 yılları arasında Kuzey Kore ile bağlantılı olduğundan şüphelenilen kötü şöhretli Lazarus Grubu, tahminen 200 milyon dolar aklamış durumda. ZachXBT, MetaMask Security'den Taylor Monahan ve diğer araştırmacılarla birlikte Lazarus'un işlem izine ilişkin bir soruşturma paylaştı; bu soruşturma, gruba atfedilen 25'ten fazla hack'i mixer'lar ve merkezi borsalar üzerinden takip ediyor.

Security Alliance (SEAL), Ücretsiz ve Kripto Odaklı Bir ISAC Başlattı

Security Alliance, açık kaynaklı kripto ekosistemini desteklemek ve hem merkezi hem de merkeziyetsiz yapıları kapsayacak şekilde tasarlanmış ücretsiz bir Bilgi Paylaşım ve Analiz Merkezi (ISAC) başlattı. samczsun'un belirttiğine göre bir önceki yıl başlatılmasından bu yana 50 milyon dolardan fazlasının kurtarılmasına yardımcı olan SEAL 911 girişimi, borsalar ve ticaret platformları, blok zinciri projeleri, cüzdan ve depolama sağlayıcıları, madencilik havuzları ve altyapı sağlayıcıları, blok zinciri odaklı siber güvenlik firmaları ve araştırmacılar ile düzenleme ve uyum uzmanları dahil olmak üzere paydaşları başvurmaya davet etti.

Bernhard Mueller, Angel Drainer Hizmetini Analiz Etti

Bernhard Mueller, faaliyetteki en kötü şöhretli drainer hizmetlerinden biri olan Angel Drainer'ın ayrıntılı bir analizini yayımladı. Hizmet, Blockaid tespitini atlatmanın bir yolunu reklam etse de MetaMask'ta varsayılan olarak etkin olan Blockaid özelliği işlemi yine de sahte olarak işaretleyerek saldırının tamamlanmasını engelliyor.

LastPass Kullanıcıları, MFA'yı Atlayan CryptoChameleon Kimlik Avı Saldırısına Maruz Kaldı

LastPass kullanıcıları, ana parolalarını çalmak amacıyla e-posta, SMS ve sesli aramaları bir arada kullanan gelişmiş bir kimlik avı kampanyasının hedefi oldu. Saldırganlar, kripto para hesaplarına odaklanan ve çok faktörlü kimlik doğrulamayı (MFA) atlayabilen bir kimlik avı hizmet kiti olan CryptoChameleon'u kullandı. Kullanıcıları, LastPass hesaplarına yeni bir cihazdan erişildiğine inandırarak kimlik bilgilerini ele geçiren bir kimlik avı sitesine yönlendirdiler. LastPass, bir önceki yıl açıklanan önemli bir ihlal de dahil olmak üzere parola yöneticisini hedef alan bir dizi saldırının parçası olan bu kampanyaya karşı harekete geçti. Savunma yöntemi oldukça basit: Bir hizmet sağlayıcıdan geldiğini iddia eden her türlü iletişimi doğrudan yanıtlamak yerine resmi web sitesi veya destek hattı aracılığıyla teyit edin; bilgi paylaşmanızı, bağlantılara tıklamanızı veya ek indirmenizi talep eden istenmeyen ve acil isteklere karşı temkinli olun.

Google, 87 Sahte Kripto Uygulaması Geliştiren İki Kişiyi Dava Etti

Google, Google Play Store'da 87 sahte kripto para uygulaması dağıttıkları gerekçesiyle Yunfeng Sun ve Hongnam Cheung adlı geliştiricilere karşı dava açtı. Dava, 100.000'den fazla kullanıcıyı —bunların 8.700'ü ABD'de— etkiledi. New York Güney Bölgesi'nde açılan davada, uygulamaların kullanıcıları kripto yatırımı vaadiyle nasıl tuzağa düşürdüğü ve ardından sözde kazançları çekmeleri için ücret talep ederek onları nasıl köşeye sıkıştırdığı anlatılıyor. Uygulamalar, meşru ticaret platformları kılığına bürünüyor ve kimliklerini ile ağ altyapılarını sürekli değiştirerek kaldırma işlemlerinden kaçınıyordu. Domuz kasaplığı (pig butchering) tarzındaki bu plan, bir uygulamanın meşruiyetini araştırıp doğrulamanın —yorumları ve sosyal medya geri bildirimlerini titizlikle incelemenin— ve kulağa fazla iyi gelen tekliflerin genellikle gerçek olmadığını hatırlamanın önemini bir kez daha gözler önüne seriyor.

Yaklaşık 2.000 WordPress Sitesine Kripto Drainer Yerleştirildi

Yaklaşık 2.000 WordPress sitesi, ziyaretçileri cüzdanlarını kripto drainer'lara bağlamaya yönlendiren sahte NFT ve indirim açılır pencereleri gösterecek şekilde hacklendi. Kampanya başlangıçta drainer'ları reklamlar ve YouTube aracılığıyla yaydı, ardından yönetici parolalarını kaba kuvvetle kırmaya geçti ve şu anda kullanıcıları dynamic-linx[.]com adresinden sunulan kötü amaçlı komut dosyalarına cüzdanlarını bağlamaya kandıran sahte NFT teklifleri gösteriyor. Kullanıcılar yalnızca güvenilir platformlara cüzdan bağlamalı, önemli miktardaki varlıklarını donanım cüzdanında saklamalı, günlük cüzdanlarda minimum varlık bulundurmalı ve farklı risk seviyeleri için ayrı hesaplar kullanmalıdır.


MetaMask'ın Nisan 2024 Kripto Güvenlik Raporu; ZachXBT'nin Lazarus Grubu tarafından aklanan 200 milyon dolara ilişkin soruşturmasını, Security Alliance'ın ücretsiz kripto odaklı ISAC'ının lansmanını ve çok faktörlü kimlik doğrulamayı atlayarak LastPass kullanıcılarını hedef alan CryptoChameleon kimlik avı kampanyasını ele aldı. Ekosistem genelinde güvende kalmaya yönelik daha fazla tehdit, eğilim ve ipucu için MetaMask Kripto Güvenlik Raporu'nun önceki sayılarına göz atın.

Yapay zeka tarafından çevrildi. Hatalar içerebilir. Lütfen her zaman bilgileri doğrulayın.

Çeviriyi değerlendir
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Tüm makaleleri oku