Her ay, MetaMask Güvenlik ekibi bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor.
Ağustos 2022'de Endo projesi, compartment mapper'ında LavaMoat tarzı politika uygulamasını kanıtladı; Snow aracı birden fazla güvenlik açığını yamaladı ve SES lockdown entegrasyonunu araştırdı; MetaMask'ın HackerOne hata ödül programı ise ilk iki ayında beş çözüme kavuşturulmuş sorun karşılığında 22.000 dolar ödedi. Tehdit cephesinde ise kimlik avı grupları, Ethereum'un yaklaşan Merge güncellemesi etrafındaki kargaşayı fırsata çevirdi: Infura gibi güvenilir kuruluşların kimliğine bürünen ve var olmayan bir "ETH 2.0" dönüşümünü öne çıkaran e-postalar yaydılar. Daha geniş dolandırıcılık ekonomisi de aynı hızda ilerledi: 2022'de tahminen 64.661 yeni honeypot token piyasaya sürüldü; bu rakam 2021'e kıyasla %83 artışa işaret ediyor. Ayrıntılı döküm aşağıda yer alıyor, ancak önce...
Öne Çıkan STEM Öncüsü: Bizans hata toleransı teorisinin ve LaTeX'in yaratıcısı Leslie Lamport
Leslie Lamport'un 1982 tarihli "The Byzantine Generals' Problem" (Bizans Generalleri Problemi) adlı makalesi, bazı düğümlerin kötü niyetli davranabileceği dağıtık sistemlerde uzlaşıya ulaşmanın zorluğunu resmileştirdi; bu, blockchain ağlarını güvence altına almak için proof-of-stake ve proof-of-work protokollerinin çözdüğü sorunun ta kendisidir. Paxos konsensüs algoritması modern dağıtık sistemlerin temelini oluştururken, bilimsel yayıncılıkta yaygın olarak kullanılan belge hazırlama sistemi LaTeX'i de o geliştirdi. Lamport, 2013 yılında ACM Turing Ödülü'ne layık görüldü.
Ethereum Merge kimlik avı kampanyaları, sahte ETH 2.0 dönüşüm dolandırıcılıklarıyla güvenilir kuruluşların kimliğine bürünüyor
Ağustos 2022'de dolandırıcılar, Ethereum'un Merge ağ yükseltmesi (15 Eylül 2022'de tamamlandı) etrafındaki kargaşa ve belirsizliği istismar etmek amacıyla kimlik avı kampanyalarını yoğunlaştırdı. Infura gibi güvenilir kuruluşların kimliğine bürünen sofistike e-postalar dolaşıma girdi; bu e-postalar kullanıcıları var olmayan bir token olan "ETH'lerini ETH 2.0'a dönüştürmeye" teşvik etti. Merge, Ethereum'u proof-of-work'ten proof-of-stake'e geçirdi ve kullanıcıların herhangi bir işlem yapmasını gerektirmedi: token takası yok, yeni cüzdan yok, ETH migrasyonu yok. Merge'ün eşiğinde Consensys, yanlış bilgilere karşı koymak amacıyla efsaneleri çürüten içerikler yayımladı. MetaMask gibi EVM uyumlu bir self-custodial cüzdanda ETH tutan kullanıcıların Merge ağ yükseltmesinin ardından herhangi bir işlem yapmasına gerek yoktu.
Kripto honeypot dolandırıcılıkları, alıcı fonlarını tuzağa düşürmek için gizli akıllı sözleşme kısıtlamalarını kullanıyor
Consensys, saldırganların kârlı ticaret fırsatları sunuyormuş gibi görünen ancak alıcıların satış yapmasını engelleyen gizli kodlar içeren akıllı sözleşmeler nasıl devreye soktuğunu açıklayan bir honeypot dolandırıcılığı mekaniği rehberi yayımladı. Sözleşme satın alımlara izin vererek token fiyatını yukarı çekerken, gizli bir kısıtlama deployer'ın adresi dışındaki tüm satış işlemlerini engelliyor. Yaygın uyarı işaretleri arasında satış geçmişi olmayan tokenlar, doğrulanmamış sözleşme kaynak kodu ve tek cüzdanlı likidite havuzları yer alıyor.
Endo compartment mapper, kavram kanıtında LavaMoat tarzı politika uygulamasını doğruluyor
Endo projesi, LavaMoat tarzı güvenlik politikasını compartment mapper'ına entegre eden bir kavram kanıtını tamamladı. Deney, global değişkenlerin seçici olarak sağlanmasını ve bağımlılıklara kontrollü erişimi ortaya koydu; politika yükleme sırasında veya arşiv oluşturma aşamasında tanımlandı, compartment mapper'a gömüldü ve bağlama aşamasında uygulandı. Planlanan takip çalışmaları arasında paket tanımlayıcılarının iyileştirilmesi, politika global değişkenlerinde iç içe özellik desteği, bu değerlerin sağlanan fonksiyonlar için sarmalanması ve açılması ile yerleşik azaltma üzerine daha fazla deneme yer aldı.
Snow birden fazla güvenlik açığını yamalıyor ve SES lockdown entegrasyonunu araştırıyor
Bir web uygulaması içinde oluşturulan tüm iframe'ler ve pencereler genelinde özyinelemeli güvenlik politikasını uygulayan LavaMoat aracı Snow, bir test ve istismar sürecinden geçti. Birden fazla güvenlik açığı tespit edilerek yamalandı; bunlardan biri Snow'un dahili güvenlik mimarisinde önemli bir iyileştirmeyi tetikledi. Bu düzeltme, Snow'un realm tabanlı saldırılara karşı savunmasını daha da güçlendirmek amacıyla Güvenli ECMAScript sertleştirme fonksiyonu olan SES lockdown()'ın entegre edilmesi olasılığını açtı. LavaMoat ayrıca araçlarının belgelerini yenilemeye başladı.
HackerOne hata ödül programı, ilk iki ayda 5 çözüme kavuşturulmuş sorun karşılığında 22.000 dolar ödüyor
HackerOne üzerindeki hata ödül programımız, 13 Haziran 2022'de başlatıldı ve ilk iki ayında 171 rapor aldı. Ortalama ilk yanıt süresi 5 saatti. Beş sorun çözüme kavuşturuldu—1 Yüksek, 3 Orta ve 1 Düşük önem dereceli—ve raporlayıcılara 22.000 dolar ödendi. Bu sorunlar genelinde Ortalama Onarım Süresi 44,4 gündü. Kapsam dahilindeki varlıklar arasında MetaMask Extension (MetaMask/metamask-extension) ve MetaMask Mobile (MetaMask/metamask-mobile) yer aldı.
Çözüme kavuşturulmuş hata ödül sorunları (ilk iki ay):
Rapor Tarihi | Önem Derecesi | Kapanış Tarihi | Onarım Süresi (gün) | Kategori | Alt Kategori | Ödül |
8 Haziran 2022 | Düşük | 18 Temmuz 2022 | 40 | Extension | Phishing Sayfası | 1.000 $ |
3 Haziran 2022 | Orta | 10 Ağustos 2022 | 68 | Mobile | Tarayıcı | 2.000 $ |
9 Haziran 2022 | Orta | 20 Haziran 2022 | 11 | MetaMask | Tedarik Zinciri | 2.000 $ |
10 Haziran 2022 | Orta | 10 Ağustos 2022 | 61 | Mobile | Yapılandırma | 2.000 $ |
29 Haziran 2022 | Yüksek | 10 Ağustos 2022 | 42 | Mobile | Tarayıcı | 15.000 $ |
MTTR |
|
44,40 | | | |
MetaMask'ın Ağustos 2022 Kripto Güvenlik Raporu; güvenilir kuruluşların kimliğine bürünen sahte ETH 2.0 dönüşüm dolandırıcılıklarını içeren Ethereum Merge kimlik avı kampanyalarını, 2022'de tahminen 64.661 yeni honeypot token'ın devreye alındığı kripto honeypot dolandırıcılığı mekaniklerini ve Endo'nun LavaMoat tarzı politika uygulamasını compartment mapper'ına entegre eden kavram kanıtını ele aldı. Ekosistem genelinde güvende kalmaya yönelik daha fazla tehdit, eğilim ve ipucu için MetaMask Kripto Güvenlik Raporu'nun önceki sayılarına göz atın.