Kripto Güvenlik Raporu: Ağustos 2022

Merge temalı kimlik avı kampanyaları, sahte ETH 2.0 dönüşümleri, kripto honeypot dolandırıcılığı, LavaMoat politika uygulaması ve HackerOne ödül programı metrikleri ele alınıyor.

4 dakika
Kripto Güvenlik Raporu: Ağustos 2022

Her ay, MetaMask Güvenlik ekibi bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor.

Ağustos 2022'de Endo projesi, compartment mapper'ında LavaMoat tarzı politika uygulamasını kanıtladı; Snow aracı birden fazla güvenlik açığını yamaladı ve SES lockdown entegrasyonunu araştırdı; MetaMask'ın HackerOne hata ödül programı ise ilk iki ayında beş çözüme kavuşturulmuş sorun karşılığında 22.000 dolar ödedi. Tehdit cephesinde ise kimlik avı grupları, Ethereum'un yaklaşan Merge güncellemesi etrafındaki kargaşayı fırsata çevirdi: Infura gibi güvenilir kuruluşların kimliğine bürünen ve var olmayan bir "ETH 2.0" dönüşümünü öne çıkaran e-postalar yaydılar. Daha geniş dolandırıcılık ekonomisi de aynı hızda ilerledi: 2022'de tahminen 64.661 yeni honeypot token piyasaya sürüldü; bu rakam 2021'e kıyasla %83 artışa işaret ediyor. Ayrıntılı döküm aşağıda yer alıyor, ancak önce...

Öne Çıkan STEM Öncüsü: Bizans hata toleransı teorisinin ve LaTeX'in yaratıcısı Leslie Lamport

Leslie Lamport'un 1982 tarihli "The Byzantine Generals' Problem" (Bizans Generalleri Problemi) adlı makalesi, bazı düğümlerin kötü niyetli davranabileceği dağıtık sistemlerde uzlaşıya ulaşmanın zorluğunu resmileştirdi; bu, blockchain ağlarını güvence altına almak için proof-of-stake ve proof-of-work protokollerinin çözdüğü sorunun ta kendisidir. Paxos konsensüs algoritması modern dağıtık sistemlerin temelini oluştururken, bilimsel yayıncılıkta yaygın olarak kullanılan belge hazırlama sistemi LaTeX'i de o geliştirdi. Lamport, 2013 yılında ACM Turing Ödülü'ne layık görüldü.

Ethereum Merge kimlik avı kampanyaları, sahte ETH 2.0 dönüşüm dolandırıcılıklarıyla güvenilir kuruluşların kimliğine bürünüyor

Ağustos 2022'de dolandırıcılar, Ethereum'un Merge ağ yükseltmesi (15 Eylül 2022'de tamamlandı) etrafındaki kargaşa ve belirsizliği istismar etmek amacıyla kimlik avı kampanyalarını yoğunlaştırdı. Infura gibi güvenilir kuruluşların kimliğine bürünen sofistike e-postalar dolaşıma girdi; bu e-postalar kullanıcıları var olmayan bir token olan "ETH'lerini ETH 2.0'a dönüştürmeye" teşvik etti. Merge, Ethereum'u proof-of-work'ten proof-of-stake'e geçirdi ve kullanıcıların herhangi bir işlem yapmasını gerektirmedi: token takası yok, yeni cüzdan yok, ETH migrasyonu yok. Merge'ün eşiğinde Consensys, yanlış bilgilere karşı koymak amacıyla efsaneleri çürüten içerikler yayımladı. MetaMask gibi EVM uyumlu bir self-custodial cüzdanda ETH tutan kullanıcıların Merge ağ yükseltmesinin ardından herhangi bir işlem yapmasına gerek yoktu.

Kripto honeypot dolandırıcılıkları, alıcı fonlarını tuzağa düşürmek için gizli akıllı sözleşme kısıtlamalarını kullanıyor

Consensys, saldırganların kârlı ticaret fırsatları sunuyormuş gibi görünen ancak alıcıların satış yapmasını engelleyen gizli kodlar içeren akıllı sözleşmeler nasıl devreye soktuğunu açıklayan bir honeypot dolandırıcılığı mekaniği rehberi yayımladı. Sözleşme satın alımlara izin vererek token fiyatını yukarı çekerken, gizli bir kısıtlama deployer'ın adresi dışındaki tüm satış işlemlerini engelliyor. Yaygın uyarı işaretleri arasında satış geçmişi olmayan tokenlar, doğrulanmamış sözleşme kaynak kodu ve tek cüzdanlı likidite havuzları yer alıyor.

Endo compartment mapper, kavram kanıtında LavaMoat tarzı politika uygulamasını doğruluyor

Endo projesi, LavaMoat tarzı güvenlik politikasını compartment mapper'ına entegre eden bir kavram kanıtını tamamladı. Deney, global değişkenlerin seçici olarak sağlanmasını ve bağımlılıklara kontrollü erişimi ortaya koydu; politika yükleme sırasında veya arşiv oluşturma aşamasında tanımlandı, compartment mapper'a gömüldü ve bağlama aşamasında uygulandı. Planlanan takip çalışmaları arasında paket tanımlayıcılarının iyileştirilmesi, politika global değişkenlerinde iç içe özellik desteği, bu değerlerin sağlanan fonksiyonlar için sarmalanması ve açılması ile yerleşik azaltma üzerine daha fazla deneme yer aldı.

Snow birden fazla güvenlik açığını yamalıyor ve SES lockdown entegrasyonunu araştırıyor

Bir web uygulaması içinde oluşturulan tüm iframe'ler ve pencereler genelinde özyinelemeli güvenlik politikasını uygulayan LavaMoat aracı Snow, bir test ve istismar sürecinden geçti. Birden fazla güvenlik açığı tespit edilerek yamalandı; bunlardan biri Snow'un dahili güvenlik mimarisinde önemli bir iyileştirmeyi tetikledi. Bu düzeltme, Snow'un realm tabanlı saldırılara karşı savunmasını daha da güçlendirmek amacıyla Güvenli ECMAScript sertleştirme fonksiyonu olan SES lockdown()'ın entegre edilmesi olasılığını açtı. LavaMoat ayrıca araçlarının belgelerini yenilemeye başladı.

HackerOne hata ödül programı, ilk iki ayda 5 çözüme kavuşturulmuş sorun karşılığında 22.000 dolar ödüyor

HackerOne üzerindeki hata ödül programımız, 13 Haziran 2022'de başlatıldı ve ilk iki ayında 171 rapor aldı. Ortalama ilk yanıt süresi 5 saatti. Beş sorun çözüme kavuşturuldu—1 Yüksek, 3 Orta ve 1 Düşük önem dereceli—ve raporlayıcılara 22.000 dolar ödendi. Bu sorunlar genelinde Ortalama Onarım Süresi 44,4 gündü. Kapsam dahilindeki varlıklar arasında MetaMask Extension (MetaMask/metamask-extension) ve MetaMask Mobile (MetaMask/metamask-mobile) yer aldı.

Çözüme kavuşturulmuş hata ödül sorunları (ilk iki ay):

Rapor Tarihi

Önem Derecesi

Kapanış Tarihi

Onarım Süresi (gün)

Kategori

Alt Kategori

Ödül

8 Haziran 2022

Düşük

18 Temmuz 2022

40

Extension

Phishing Sayfası

1.000 $

3 Haziran 2022

Orta

10 Ağustos 2022

68

Mobile

Tarayıcı

2.000 $

9 Haziran 2022

Orta

20 Haziran 2022

11

MetaMask

Tedarik Zinciri

2.000 $

10 Haziran 2022

Orta

10 Ağustos 2022

61

Mobile

Yapılandırma

2.000 $

29 Haziran 2022

Yüksek

10 Ağustos 2022

42

Mobile

Tarayıcı

15.000 $

MTTR

44,40


MetaMask'ın Ağustos 2022 Kripto Güvenlik Raporu; güvenilir kuruluşların kimliğine bürünen sahte ETH 2.0 dönüşüm dolandırıcılıklarını içeren Ethereum Merge kimlik avı kampanyalarını, 2022'de tahminen 64.661 yeni honeypot token'ın devreye alındığı kripto honeypot dolandırıcılığı mekaniklerini ve Endo'nun LavaMoat tarzı politika uygulamasını compartment mapper'ına entegre eden kavram kanıtını ele aldı. Ekosistem genelinde güvende kalmaya yönelik daha fazla tehdit, eğilim ve ipucu için MetaMask Kripto Güvenlik Raporu'nun önceki sayılarına göz atın.

Yapay zeka tarafından çevrildi. Hatalar içerebilir. Lütfen her zaman bilgileri doğrulayın.

Çeviriyi değerlendir
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Tüm makaleleri oku