Код Meta*Mask был открыт для подрядчика, связанного с КНДР, в течение месяца, прежде чем Consensys приостановила релизы

Metamask Consensys кибербезопасность подрядчики контроль доступа репозиторий cryptoslate.com

Инцидент с подрядчиком Meta*Mask показал риски контроля доступа. Consensys не выявила утечек, но требует усилить проверки. Внедряйте проверку личности, ограничивайте права репозитория и аудитируйте сторонние фирмы для защиты кода.

Подрядчик, привлеченный через стороннего провайдера, работал с кодом Meta*Mask с 9 марта до тех пор, пока Consensys не отключила доступ в апреле. Позже Consensys описала этого человека как связанного с Северной Кореей.

Consensys заявила, что в ходе расследования не было выявлено хищения активов или данных, развертывания вредоносного кода, а также какого-либо влияния на безопасность пользователей. Генеральный юрисконсульт Мэтт Корва сообщил, что компания быстро выявила угрозу, прекратила доступ, инициировала всестороннее расследование и уведомила правоохранительные органы.

Drop Site сообщил, что в апреле внутреннее предупреждение предписывало приостановить все релизы продуктов до завершения расследования и запрещало сотрудникам взаимодействовать с консультантом. Корва назвал отношения с поставщиком услуг репутабельными и заявил, что Consensys с тех пор пересмотрела практики работы со сторонними сервисами, чтобы строгие стандарты, применяемые к сотрудникам, также охватывали более сложные внешние отношения.

Проверки подрядчиков требуют ограничений репозитория

Инцидент не дает оснований полагать, что учетные записи пользователей или средства в кошельках были скомпрометированы. Существующие отношения Consensys с вендором все же оставили пробел: каждый подрядчик и учетная запись нуждались в собственных средствах защиты.

Код Meta*Mask был открыт для подрядчика, связанного с КНДР, в течение месяца, прежде чем Consensys приостановила релизы

Общие рекомендации Meta*Mask по безопасности предупреждают, что злоумышленники могут использовать поддельные личности и фальшивые документы для получения удаленных должностей. Рекомендуется проверять подлинные документы, проводить несколько собеседований, использовать аппаратную аутентификацию, проверку IP и местоположения, проверку рекомендаций, а также ограничивать доступ к критическим системам.

ФБР отдельно предупредило, что северокорейские IT-специалисты использовали доступ к корпоративной сети для копирования репозиториев кода. В рекомендациях ФБР указывается на необходимость проверки личности во время собеседований, при onboarding и в течение всего периода работы, регулярные аудиты сторонних кадровых фирм, доступ с минимальными привилегиями и мониторинг необычных удаленных подключений или выгрузки репозиториев.

После onboarding разрешения репозитория и ревью становятся основными средствами защиты. Национальный центр кибербезопасности Великобритании рекомендует сделать активность в репозитории атрибутируемой, просматривать каждое изменение, предназначенное для продакшена, уделять особое внимание внешним вкладам и быстро отзывать доступ, когда он больше не требуется. Аппаратные учетные данные могут защитить аккаунт от кражи учетных данных, а строго ограниченные разрешения и независимое ревью ограничивают то, что может изменить авторизованный аккаунт.

CryptoSlate сообщил 5 июля, что операционные компрометации ключей, систем хранения, подписывания и утверждения составили примерно 76% украденной стоимости в первой половине 2026 года, хотя эксплойты смарт-контрактов были более частыми. Этот разрыв показывает, почему контроль доступа и операций важен, даже если на него приходится меньше инцидентов.

Командам кошельков и протоколов следует рассматривать доступ подрядчиков как постоянно условный. Проверки личности должны продолжаться в течение всего срока работы, сторонние фирмы должны проходить аудит, привилегии доступа к репозиторию должны оставаться узкими и наблюдаемыми, каждое изменение, предназначенное для продакшена, должно получать независимое ревью, а доступ должен отзываться, как только он больше не требуется.

Приостановка релизов Consensys в апреле также демонстрирует ценность сохранения заранее определенного способа остановки изменений на время расследования подозрительного доступа.

Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: