Her ay, MetaMask Güvenlik Direktörü Luker, bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor.
Şubat 2024, MetaMask Güvenlik güncellemeleri açısından yoğun bir ay oldu. Blockaid destekli güvenlik uyarıları, birden fazla Ethereum ağında varsayılan olarak etkinleştirildi ve tedarik zinciri saldırılarına karşı koruma sağlayan açık kaynaklı LavaMoat araç kitimize derinlemesine LavaDome savunması eklendi. Ekosistem genelinde ise SEAL 911'e ev sahipliği yapan ve yeni bir Whitehat Safe Harbor Anlaşması sunan Security Alliance (SEAL) kamuoyuyla tanıştı. Tehdit cephesinde ise drainer'lar MicroStrategy'nin X hesabını ele geçirerek 440.000 dolarlık bir phishing soygununa imza attı; araştırmacılar ise 6,2 milyon dolarlık ek hırsızlığı 2022 LastPass ihlaliyle ilişkilendirdi. Ayrıntıların tamamı aşağıda, ancak önce...
Öne Çıkan STEM Öncüsü: İndüksiyon Telegrafının Mucidi Granville T. Woods
Granville T. Woods (1856–1910), yaklaşık 60 patente sahip üretken bir Amerikalı mucit ve elektrik mühendisiydi. En çok tanınan icadı, hareket halindeki trenlerle istasyonların iletişim kurmasını sağlayan ve demiryolu güvenliğini büyük ölçüde artıran bir indüksiyon telgrafı olan Synchronous Multiplex Railway Telegraph'tır. "Siyah Edison" olarak da anılan Woods, güvenilir iletişimin bizzat bir güvenlik mekanizması işlevi gördüğü sistemler kurdu; bu ilke, bugün güvenli ve güvenilir altyapının da temelini oluşturmaktadır.
MetaMask, Birden Fazla Ağda Blockaid Güvenlik Uyarılarını Varsayılan Olarak Etkinleştiriyor
MetaMask, kötü amaçlı işlemlerin giderek artan sorununu ele almak amacıyla Blockaid destekli güvenlik uyarılarını cüzdana entegre etti ve bunları birçok Ethereum Virtual Machine (EVM) ağında otomatik olarak etkinleştirdi. Yeni güvenlik uyarıları, 2023 yılında öne çıkan kripto phishing saldırılarına karşı milyonlarca MetaMask kullanıcısına ek koruma sağlıyor. Blockaid destekli uyarıları, kullanıcıları dolandırıcılıklara karşı koruyan araçlardan biri olarak düşünebilirsiniz; temel güvenlik alışkanlıklarıyla birlikte kullanıldığında en iyi sonucu verir. Kötü amaçlı işlemlere karşı gerçek bir koruma katmanı eklerler ve security Snaps ile birleştirildiğinde MetaMask'ın yerel olarak göstermediği işlem ayrıntılarını da gün yüzüne çıkarır. Bununla birlikte, hiçbir otomatik araç sosyal mühendisliği durduramaz; bu nedenle temel önlemler her şeyden önemlidir: doğrulanmamış yazılım yüklememek, DM'lerinizdeki müşteri hizmetleri taklitçilerine karşı dikkatli olmak, aşırı çekici çevrimiçi profillere şüpheyle yaklaşmak ve Private Key ya da Secret Recovery Phrase'inizi hiçbir web sitesiyle veya çevrimiçi biriyle paylaşmamak bunların başında gelir.
Secret Recovery Phrase'den Hesap Yönetimi Snap'lerine: Öz Saklama İçin Daha Fazla Seçenek
Öz saklama, anahtarlarınızı üçüncü bir tarafa teslim etmek yerine kendinizin tutma tercihidir ve fonlarınızın güvenliğini sizin ellerinize bırakır. Bu sorumluluk gerçektir: MetaMask cüzdanı oluşturmak için tarihsel olarak gereken 12 kelimelik Secret Recovery Phrase'i hem gizli hem de güvende tutmak zorlu olabilir. Bu nedenle MetaMask, öz saklama ilkesinden ödün vermeden hesaplarınızı yönetme biçimini genişletiyor. Account Management Snaps tanıtıldı; bu, söz konusu çözümleri geliştiren ekiplerin bunları MetaMask kullanıcılarına sunması için izinsiz bir yol sunuyor. Şubat 2024'te ise geliştiricilerin kendi hesap yönetimi konseptlerini hayata geçirebilmesi için MetaMask Extension'a Keyring API eklendi. Kullanıcılar, deneysel beta sürümündeki ilk üç snap'i denemeye davet ediliyor: Silent Shard, Safeheron ve Capsule. Geri bildirimlerinizi geri bildirim sayfası üzerinden iletebilirsiniz.
Kritik İçeriklerde Derinlemesine Savunma İçin LavaMoat LavaDome Tanıtılıyor
LavaDome, tedarik zinciri güvenliği için LavaMoat araç kutusundaki en yeni deneysel araçtır. Shadow DOM web API'sini kullanan bu araç, yalnızca kullanıcı ve güvenilir kodla etkileşime izin verirken güvenilmeyen JavaScript ve CSS'nin erişim girişimlerini engelleyen yalnızca ön uç bileşenler uygulayabilir. Amaç, derinlemesine savunmadır: diğer tüm korumalar aşılmış olsa bile LavaMoat korumalı uygulamalarda görüntülenen en kritik içerikleri güvende tutmak.
Security Alliance (SEAL) Kendini Tanıtıyor
Kripto ekosisteminde güvenliği artırmak amacıyla siber güvenlik topluluğunun ortak çabası olan Security Alliance (SEAL), 14 Şubat 2024'te kamuoyuyla tanıştı. Örgüt, SEAL 911 (önde gelen güvenlik uzmanlarından oluşan hızlı müdahale yardım masası) ve SEAL Drills (saldırı simülasyonu eğitimi) gibi girişimlere öncülük ederek sessiz sedasız faaliyet gösteriyordu. SEAL ayrıca Whitehat Safe Harbor Anlaşması'nı da duyurdu; bu çerçeve, aktif kamuya açık güvenlik olaylarına müdahale eden etik hackerlar ve Maximal Extractable Value (MEV) botları için tasarlandı. Anlaşma, bir saldırı devam ettiği sürece açıkları önleyici biçimde ele almalarına ve kurtarılan fonları belirlenmiş bir adrese yönlendirmelerine olanak tanıyor. SEAL kurucu ortağı samczsun'ın duyurduğu üzere, grup kamuoyuna açılmadan yaklaşık bir buçuk yıl önce bu güvenlik girişimleri üzerinde gizlice çalışıyordu.
Drainer'lar MicroStrategy'nin X Hesabını Ele Geçirerek 440.000 Dolarlık Phishing Soygunu Gerçekleştirdi
MicroStrategy'nin resmi X hesabı, 26 Şubat 2024'te ele geçirilerek sahte bir Ethereum tabanlı MSTR token airdrop'unu tanıtmak için kullanıldı; PeckShield kullanıcıları phishing bağlantısı konusunda uyardı. Olay, yaklaşık 440.000 dolarlık çalınan fona yol açtı; bu miktarın büyük bölümünün tek bir kurbanın zararı olduğu bildirildi. Saldırgan, adresinde yaklaşık 195.000 dolar değerinde Ethereum bırakırken fonları taşımaya başladı. Yazının kaleme alındığı sırada drainer henüz tespit edilmemişti; ancak pek çok araştırmacı saldırıyı Pink Drainer'a atfetmeye başladı.
Vitalik Buterin'in X hesabının daha önce ele geçirilmesi olayında olduğu gibi, güvenilir sosyal medya hesapları bile tehlikeye girebilir. Bir bağlantıya tıklamadan veya işlem imzalamadan önce mutlaka durup düşünün, önemli fonlarınızı bir donanım cüzdanında saklayın ve farklı risk düzeyleri için farklı hesap ve cüzdan türleri kullanın.
Yeni LastPass Kurbanları 6,2 Milyon Dolar Kaybederken Hırsızlıklar Sürüyor
LastPass saldırısıyla bağlantılı en son soygununda, 22'den fazla kurban 19-20 Şubat 2024 tarihleri arasında toplam 6,2 milyon dolar kaybetti; çalınan fonlar hızla EVM ağlarından Bitcoin'e aktarıldı. İzleme ve atıf sürecine katkı sağlamak amacıyla ZachXBT ve Taylor Monahan, saldırganın kullandığı zincir üstü adresleri bir Chainabuse raporunda belgeledi. Bu kamuya açık kayıt, çalınan fonları barındıran cüzdanları işaretleyerek borsaların, cüzdanların ve diğer hizmetlerin bunları izlemesine, dondurmasına veya engellemesine olanak tanıyor; ayrıca potansiyel kurbanları saldırganın hesaplarıyla etkileşime girmeden önce uyarıyor.
Orijinal LastPass ihlalinden bu yana, Secret Recovery Phrase'lerini LastPass'te saklayan protokol kurucuları, yatırımcılar, geliştiriciler ve kullanıcılar dahil topluluk üyeleri 10 milyon doların üzerinde kayıp yaşadı. Aralık 2022 ihlalinden önce LastPass kullanan herkes, saklanan anahtarlarını risk altında kabul etmeli, bakiyelerini yeni bir cüzdana aktarmalı ve önemli fonlarını güvenli çevrimdışı depolama için güvenilir donanım cüzdanlarına taşımalıdır.
MetaMask'ın Şubat 2024 Kripto Güvenlik Raporu; birden fazla ağda varsayılan hale gelen Blockaid destekli güvenlik uyarılarını, Account Management Snaps ve Keyring API'nin lansmanını, Security Alliance'ın (SEAL) kamuoyuna açılmasını, 440.000 dolarlık MicroStrategy X hesabı hack'ini ve devam eden LastPass bağlantılı 6,2 milyon dolarlık hırsızlıkları ele aldı. Ekosistemde güvende kalmaya yönelik daha fazla tehdit, eğilim ve ipucu için MetaMask Kripto Güvenlik Raporu'nun önceki sayılarına göz atın.