Криптовалюта әлемінде алаңдатарлық оқиға болды, ол тіпті ең сенімді экожүйелердегі осалдықтарды ашады. Солтүстік Кореямен байланысты әзірлеуші бір ай бойы танымал MetaMask әмиянының артында тұрған ConsenSys компаниясының жүйелеріне қол жеткізе алды. Бұл оқиға жай техникалық қателік емес, мемлекеттік киберқауіптердің DeFi инфрақұрылымына қаншалықты терең ене алатыны туралы маңызды сигнал.

Анықталғандай, бағдарламашы үшінші тарап мердігері арқылы жалданған және сыртқы кеңесші ретінде жұмыс істеген. ConsenSys сенімділікті тексеру кезеңінде абайсыздық танытқан сияқты. Фирманың бас заң кеңесшісі Мэтт Корваның айтуынша, қауіп «бірден анықталды» және қол жеткізу «ішкі регламенттерге сәйкес» бұғатталды. Алайда, зиянкестің жүйеде бір ай бойы қалуы қауіпсіздік процедураларына қатысты сұрақтар туғызады.

Бұл MetaMask пайдаланушылары үшін нені білдіреді?

Ресми тергеу деректердің ағып кетуі немесе пайдаланушылардың қаражатының бұзылуы анықталмағанын көрсетті. Бірақ мен қорытынды жасауға асықпас едім. Солтүстік Кореялық хакерлер (Lazarus топтары және олардың тармақтары) жүйелілігімен танымал. Бастапқы кодқа бір ай қол жеткізу — бұл бэкдорларды енгізу, архитектураны талдау немесе ішкі құжаттаманы ұрлау үшін жеткілікті мерзім. Қазір іздер табылмаса да, болашақ шабуылдар үшін қалдырылмағанына кепілдік жоқ.

Менің көзқарасым бойынша, ConsenSys соңғы 30 күн ішінде MetaMask репозиторийіндегі барлық коммиттерге толық аудит жүргізуі керек еді. Пайдаланушыларға уақытша сақтықты күшейтуге кеңес беремін: әмиян белсенділігін тексеру, смарт-келісімшарттар үшін артық рұқсаттарды қайтарып алу және үлкен сомалар үшін аппараттық әмияндарды пайдалануды қарастыру. Бұл оқиға еске салады: тіпті ашық код адам факторынан және мемлекет қаржыландыратын қауіптерден қорғалмаған.

Менің қорытындым: Солтүстік Корея криптоиндустрияны табыс және барлау көзі ретінде пайдалануды жалғастыруда. MetaMask оқиғасы — бұл айсбергтің ұшы ғана. Нарық қашықтан жұмыс істейтін әзірлеушілер үшін, әсіресе жоғары тәуекелі бар елдерден, көп деңгейлі тексерулерді енгізуі керек. Әйтпесе, келесі бұзу кодқа емес, миллиондаған пайдаланушылардың активтеріне тікелей әсер етуі мүмкін.