
Nhà thầu liên kết với Triều Tiên thâm nhập MetaMask trong một tháng, lỗ hổng thực sự của các dự án crypto không nằm trong mã nguồn
Tuyển chọn TechFlowTuyển chọn TechFlow

Nhà thầu liên kết với Triều Tiên thâm nhập MetaMask trong một tháng, lỗ hổng thực sự của các dự án crypto không nằm trong mã nguồn
76% số vốn DeFi bị đánh cắp đều bắt nguồn từ sự mất kiểm soát quyền hạn ở cấp độ vận hành, chứ không phải do lỗ hổng mã nguồn.
Tác giả: Liam 'Akiba' Wright
Biên dịch: TechFlow
Lời dẫn từ TechFlow: Một nhà thầu liên kết với Triều Tiên đã xâm nhập vào kho mã nguồn MetaMask thông qua nhà cung cấp bên thứ ba, hoạt động từ ngày 9 tháng 3 cho đến tháng 4 mới bị loại bỏ. Mặc dù Consensys cho biết không phát hiện tài sản bị đánh cắp hoặc mã độc, nhưng sự vụ này đã phơi bày lỗ hổng chết người trong quản lý thuê ngoài của các dự án crypto—76% số vốn DeFi bị đánh cắp đến từ việc mất kiểm soát quyền truy cập ở cấp độ vận hành, chứ không phải lỗ hổng mã nguồn.
Một nhà thầu được Consensys giới thiệu thông qua nhà cung cấp bên thứ ba đã bắt đầu tham gia làm việc trên mã nguồn MetaMask từ ngày 9 tháng 3, cho đến tháng 4 mới bị cắt quyền truy cập. Consensys sau đó mô tả người này có liên quan đến Triều Tiên.
Consensys cho biết, cuộc điều tra không phát hiện bất kỳ tài sản hoặc dữ liệu nào bị đánh cắp, không phát hiện việc triển khai mã độc, cũng không ảnh hưởng đến bảo mật người dùng. Tổng cố vấn pháp lý Matt Corva cho biết, công ty đã nhanh chóng xác định mối đe dọa, chấm dứt quyền truy cập, khởi động cuộc điều tra toàn diện và thông báo cho các cơ quan thực thi pháp luật.
Drop Site đưa tin, một cảnh báo nội bộ vào tháng 4 yêu cầu tạm dừng tất cả các lần phát hành sản phẩm để phối hợp điều tra, và thông báo cho nhân viên không tương tác với cố vấn này. Corva cho biết nhà cung cấp dịch vụ này có mối quan hệ tốt, Consensys sau đó đã xem xét các thực hành dịch vụ bên thứ ba của mình, mở rộng các tiêu chuẩn nghiêm ngặt áp dụng cho nhân viên sang các mối quan hệ bên ngoài phức tạp hơn.
Việc xem xét nhà thầu cần hạn chế quyền truy cập kho mã nguồn
Sự vụ này không có dấu hiệu cho thấy tài khoản người dùng hoặc tài sản ví bị xâm phạm. Mối quan hệ hiện có giữa Consensys và nhà cung cấp vẫn tồn tại lỗ hổng: mỗi nhà thầu và tài khoản đều cần các biện pháp bảo vệ riêng.
Hướng dẫn bảo mật chung của MetaMask cảnh báo rằng các nhân sự độc hại có thể sử dụng danh tính giả và tài liệu giả mạo để có được vị trí từ xa. Nó khuyến nghị sử dụng tài liệu thực tế để kiểm tra, phỏng vấn nhiều lần, xác thực phần cứng, xác minh IP và vị trí, điều tra lý lịch, cũng như hạn chế quyền truy cập vào các hệ thống quan trọng.
FBI cũng cảnh báo thêm rằng các nhân viên IT Triều Tiên lợi dụng quyền truy cập mạng công ty để sao chép kho mã nguồn. Hướng dẫn của họ yêu cầu xác minh danh tính trong suốt quá trình phỏng vấn, gia nhập và toàn bộ thời gian thuê mướn, kiểm toán định kỳ các công ty nhân sự bên thứ ba, truy cập quyền tối thiểu, cũng như giám sát các kết nối từ xa bất thường hoặc rò rỉ kho mã nguồn.
Quyền truy cập kho mã nguồn và việc xem xét là biện pháp bảo vệ cốt lõi
Sau khi gia nhập, quyền truy cập kho mã nguồn và việc xem xét trở thành biện pháp bảo vệ cốt lõi. Hướng dẫn của Trung tâm An ninh Mạng Quốc gia Anh khuyến nghị làm cho hoạt động kho mã nguồn có thể truy xuất nguồn gốc, xem xét mọi thay đổi trong môi trường production, xem xét bổ sung đối với các đóng góp bên ngoài, và nhanh chóng thu hồi quyền truy cập khi không còn cần thiết. Thông tin xác thực được hỗ trợ bởi phần cứng có thể bảo vệ tài khoản khỏi bị đánh cắp thông tin xác thực, trong khi các quyền được giới hạn chặt chẽ và xem xét độc lập có thể hạn chế các thay đổi mà tài khoản được ủy quyền có thể thực hiện.
CryptoSlate đưa tin vào ngày 5 tháng 7 rằng, trong nửa đầu năm 2026, các cuộc tấn công ở cấp độ vận hành xoay quanh khóa, lưu ký, ký và hệ thống phê duyệt chiếm khoảng 76% số vốn bị đánh cắp, mặc dù lỗ hổng hợp đồng thông minh phổ biến hơn. Khoảng cách này giải thích tại sao kiểm soát truy cập và vận hành lại quan trọng, ngay cả khi chúng gây ra ít sự cố hơn.
Các nhóm ví và giao thức nên coi quyền truy cập của nhà thầu là có điều kiện liên tục. Kiểm tra danh tính nên diễn ra trong suốt thời gian thuê mướn, các công ty bên thứ ba nên được kiểm toán, quyền truy cập kho mã nguồn nên được giữ hẹp và có thể quan sát, mọi thay đổi trong môi trường production đều nên được xem xét độc lập, và quyền truy cập nên được thu hồi ngay lập tức khi không còn cần thiết.
Việc Consensys tạm dừng phát hành vào tháng 4 cũng cho thấy giá trị của việc duy trì các cách thức được xác định trước để tạm dừng các thay đổi, để sử dụng khi điều tra các truy cập đáng ngờ.
Chào mừng tham gia cộng đồng chính thức TechFlow
Nhóm Telegram:https://t.me/TechFlowDaily
Tài khoản Twitter chính thức:https://x.com/TechFlowPost
Tài khoản Twitter tiếng Anh:https://x.com/BlockFlow_News














