Her ay, MetaMask Güvenlik Direktörü Luker, bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor.
Ocak 2023'te MetaMask'ın LavaMoat'ı güvenlik araç kutusunu genişletti; özyinelemeli nesne grafiği analizi için LavaTube'u tanıttı, bir VR bağımlılık gezgini ekledi, global scuttling'i MetaMask Extension geliştirme dalına taşıdı ve Snow için çapraz tarayıcı desteği sundu. Endo ise LavaMoat tarzı politika desteğini son incelemeye taşıdı. Tehdit cephesinde ise adres zehirleme dolandırıcılıkları, kurbanların işlem geçmişlerine benzer görünümlü adresler yerleştirerek yaygınlaştı; güvenlik araştırmacıları salt okunur reentrancy'yi yükselen bir DeFi saldırı vektörü olarak öne çıkardı ve sahte oyun indirmelerinde gizlenen uzaktan erişim trojanları ile sahte cüzdan siteleri üzerinden istismar edilen bir Chrome açığı hakkında uyarılar dolaşıma girdi. Ayrıntılı döküm aşağıda, ancak önce...
Öne çıkan STEM öncüsü: Joan Clarke, Bletchley Park şifre kırıcısı ve Banburismus uygulayıcısı
Joan Clarke (1917–1996), İkinci Dünya Savaşı sırasında Bletchley Park'taki Enigma şifre çözme makinelerinin iş yükünü azaltmak amacıyla Alan Turing tarafından geliştirilen sıralı Bayesçi kriptanalitik süreç olan Banburismus'u uyguladığı bilinen tek kadındı. Clarke'ın görünürde rastgele verilerdeki ince istatistiksel örüntüleri tespit etme yeteneği, adres zehirleme saldırılarında meşru adresleri neredeyse özdeş sahtelerinden ayırt etmek zorunda kalan self-custodial cüzdan kullanıcılarının karşılaştığı zorlukla paralellik taşımaktadır. Clarke, savaş dönemi istihbaratına katkılarından dolayı 1946'da MBE ile ödüllendirildi.
Adres zehirleme dolandırıcılıkları, benzer görünümlü cüzdan adresleriyle kullanıcıları kandırıyor
Adres zehirleme, 2023'e girerken bir dolandırıcılık tekniği olarak yaygınlaştı. Saldırganlar, hedefin meşru kişilerinin adresleriyle aynı ilk ve son birkaç karakteri paylaşan cüzdan adresleri oluşturuyor; ardından hedefe sıfır değerli veya önemsiz token transferleri gönderiyor. Bu işlemler kurbanın işlem geçmişinde görünüyor ve kurban daha sonra bu geçmişten bir adres kopyaladığında; tam dizeyi doğrulamak yerine yalnızca ilk ve son karakterlerin eşleşmesine güvenerek farkında olmadan fonları saldırgana gönderiyor. Dolandırıcılık, 42 karakterli onaltılık adreslerin tamamını ezberlemenin pratik imkânsızlığını ve yalnızca adres öneklerini ile soneklerini doğrulama alışkanlığını istismar ediyor.
Editörün notu: MetaMask Adres Zehirleme Tespiti artık tüm kullanıcılar için aktif.
Salt okunur reentrancy, fiyat oracle'larını hedef alan bir DeFi saldırı vektörü olarak öne çıkıyor
Salt okunur reentrancy; klasik reentrancy saldırısının bir varyantı olarak Ocak 2023'te Solidity geliştiricileri arasında artan ilgi gördü. Durum değiştiren fonksiyonları hedef alan geleneksel reentrancy'nin aksine, salt okunur reentrancy; fiyat veya bakiye bildiren view fonksiyonlarını istismar ediyor. Durum değiştiren bir işlem içindeki callback penceresi sırasında saldırgan, eski veya tutarsız veri döndüren bir view fonksiyonu üzerinde okuma tetikliyor; fiyat oracle'ları veya teminat hesaplamaları için bu değerlere güvenen protokoller ise manipüle edilmiş fiyatlar üzerinden işlem yapıyor. Güvenlik araştırmacısı bytes032, 20 Ocak 2023'te geniş çapta paylaşılan bir konu yayımladı ve yeni kurulan Web3Security DAO aracılığıyla yayımlanan bu açığı ayrıntılı biçimde ele aldı.
LavaTube, güvenlik araştırmaları için özyinelemeli JavaScript nesne grafiği gezintisi sağlıyor
LavaMoat, @lavamoat/lavatube'u tanıttı; bu araç, bir JavaScript nesne grafiğinde belirli bir başlangıç referansından erişilebilen her değerin her özelliğini özyinelemeli olarak ziyaret ediyor. MetaMask güvenlik araştırma ekibi, LavaTube'u tehlikeli referans sızıntılarını tespit etmek için kullanıyor; bu sızıntılar, izole edilmesi amaçlanan nesnelerin veya API'lerin savundukları uygulamalarda güçlü global değişkenlere veya hassas verilere giden yolları istemeden açığa çıkardığı durumları kapsıyor.
LavaMoat, VR bağımlılık gezgini, global scuttling ve çapraz tarayıcı Snow'u sunuyor
@lavamoat/viz, geliştiricilerin projelerinin bağımlılık grafiğini sürükleyici bir üç boyutlu ortamda keşfetmelerine olanak tanıyan yeni bir VR modu kazandı. Ayrı olarak, LavaMoat'ın politika tabanlı tahsis için güçlü yerleşik fonksiyonları yakaladıktan sonra bunları window'dan kaldıran global scuttling özelliği, MetaMask Extension geliştirme dalına eklendi. Yayımlandığında, window'a erişmeye çalışan kötü amaçlı bir React bileşeni bile güçlü fonksiyonların çoktan kaldırılmış olduğunu görecek. LavaMoat'ın realm güvenlik aracı olan @lavamoat/snow da son sürümünde tüm büyük tarayıcılar için destek ekleyerek MetaMask'a hem Chrome hem de Firefox'taki tüm realm'lar üzerinde tam görünürlük sağladı.
Endo, incelemede güvenli bir bundler ile LavaMoat tarzı politika desteğine yaklaşıyor
Endo projesi, LavaMoat tarzı politika desteğinin ilk iterasyonunun son incelemesine ulaştı. LavaMoat politikalarıyla tam uyum için bazı küçük özellikler eksik kalsa da herhangi bir kırıcı değişiklik planlanmıyordu. Eval'e dayanmadan kapsamları kontrol eden ve JavaScript modül sistemlerindeki yaygın bir saldırı yüzeyini ortadan kaldıran güvenli bir bundler'ın erken uygulaması da inceleme aşamasındaydı.
Sahte oyun indirmeleri, uzaktan erişim trojanları için bir vektör olarak uyarı aldı
17 Ocak 2023'te MetaMask güvenlik araştırmacısı harry.eth (@sniko_), sahte oyun indirmeleri aracılığıyla dağıtılan uzaktan erişim trojanlarının (RAT) yeniden yükseleceğini öngören bir uyarı yayımladı. Sosyal mühendislik örüntüsü şu şekilde işliyor: Saldırgan, bir metaverse oyun projesinin temsilcisi gibi davranarak aslında bir RAT yükleyicisi olan oyun istemcisini "test etmek" karşılığında ücretsiz token teklif ediyor. Bir kez yüklendikten sonra RAT, saldırgana kurbanın cihazına tam uzaktan erişim sağlıyor ve bunu genellikle token'ları boşaltmaya yönelik DeFi phishing saldırıları izliyor.
Wallet Guard, sahte cüzdan indirme siteleri üzerinden istismar edilen bir Chrome açığını işaretledi
Wallet Guard, kripto cüzdan verilerini çalmak için kullanılabilecek bir Google Chrome açığını belgeledikten sonra kullanıcıları indirmelere dikkat etmeleri konusunda uyardı. 29 Kasım 2022'de Chrome 108 ile giderilen bu açık, kurbanın sahte bir kripto cüzdan web sitesini ziyaret etmesini ve Gizli Kurtarma İfadesini "indirmesini" gerektiriyordu; ardından saldırgan sembolik bağlantı dosyalarını kötüye kullanabiliyordu. Temel tavsiye: Güvenilmeyen kaynaklardan rastgele dosya indirmeyin.
MetaMask'ın Ocak 2023 Kripto Güvenlik Raporu; işlem geçmişlerine benzer görünümlü adresler yerleştiren adres zehirleme dolandırıcılıklarını, ayrı bir DeFi saldırı vektörü olarak öne çıkan salt okunur reentrancy'yi ve LavaMoat'ın JavaScript nesne grafiklerindeki tehlikeli referans sızıntılarını tespit etmek için LavaTube'u tanıtmasını ele aldı. Ekosistem genelinde güvende kalmak için daha fazla tehdit, eğilim ve ipucu için MetaMask Kripto Güvenlik Raporu'nun önceki sayılarına göz atın.