ConsenSys по ошибке дала доступ к внутренним системам разработчику, связанному с КНДР. Он месяц работал над кодом MetaMask как внешний консультант через стороннего подрядчика. Главный юрист компании Мэтт Корва заявил изданию Drop Site, что команда почти сразу заметила признаки угрозы и оперативно заблокировала доступ по внутренним процедурам. Расследование не выявило последствий для компании.
Почему это важно
- Риск цепочки поставок: уязвимость возникла не в штатном найме, а через подрядчика — типичный вектор для ИБ в Web3.
- Геополитический фактор: структуры, связанные с КНДР, системно нацеливаются на криптосектор как на источник финансирования под санкциями.
- Репутация и доверие: речь о кошельке с широкой пользовательской базой; даже при отсутствии ущерба инцидент поднимает вопросы контроля доступа и аудита кода.
Ключевой вывод: многоуровневая проверка подрядчиков, минимальные права доступа и быстрый мониторинг аномалий остаются критичными мерами защиты 🛡️.
Нейрокрипто