A MetaMaskot fejlesztő Consensys egy olyan programozót vont be a kriptotárca fejlesztésébe, akit egy nyilvános biztonsági adatbázis már hónapokkal korábban “feltételezhetően észak-koreai” informatikusként jelölt meg. A tanácsadó körülbelül egy hónapig dolgozott a MetaMask kódján, mielőtt a vállalat megszüntette a hozzáférését.
A Consensys szerint az eset kapcsán teljesen átvilágították a tárca működését, és nem találtak arra utaló jelet, hogy eszközöket vagy adatokat loptak volna tőlük vagy a felhasználóiktól, és nem került rosszindulatú kód sem a MetaMaskba. Az incidens ennek ellenére komoly kérdéseket vetett fel azzal kapcsolatban, hogy a vállalat és annak egyik külső partnere hogyan ellenőrizte a fejlesztő hátterét, mielőtt az hozzáférhetett volna az egyik legnépszerűbb, világszerte több millió felhasználót kiszolgáló kriptotárca rendszereihez.
Egy külső partneren keresztül került a Consensyshez
A programozó Tyler Knapp néven csatlakozott a céghez, a GitHubon pedig az imyugioh felhasználónevet használta. A fejlesztőt nem közvetlenül a Consensys vette fel alkalmazottként, hanem egy olyan külső szolgáltató közvetítésével került a céghez, amellyel a vállalatnak már korábban is volt üzleti kapcsolata.
A Drop Site News által megszerzett belső Slack-üzenetek szerint Knapp márciusban kezdett dolgozni a MetaMask fejlesztésén. A nyilvános GitHub-adatok alapján Knapp a MetaMask központi kódjához kapcsolódó módosításokban is közreműködött, egészen addig, amíg a Consensys áprilisban meg nem szüntette a hozzáférését.
A fejlesztő olyan modulokon dolgozott, amelyek külső fizetési szolgáltatókon keresztül kapcsolják össze a kriptoeszközöket a hagyományos pénzügyi rendszerrel. Ezek az integrációk teszik lehetővé, hogy a felhasználók bankkártyával vásároljanak kriptót, vagy bizonyos eszközöket hagyományos pénzre váltsanak.
A fejlesztő GitHub-fiókja már tavaly óta szerepelt egy nyilvános biztonsági adatbázisban. Az adatbázis feltételezett észak-koreai informatikusokról gyűjt adatokat, GitHub-fiókokat és korábbi munkahelyekre vonatkozó információkat, hogy a vállalatok már a felvétel előtt felismerhessék a kockázatos jelentkezőket.
A Consensys szerint gyorsan megszüntették a hozzáférését
Matt Corva, a Consensys vezető jogásza a Drop Site Newsnak azt mondta, hogy a tanácsadót egy megbízhatónak tartott külső partner mutatta be a vállalatnak.
A Consensys közlése szerint a veszélyt felismerve azonnal visszavonták a fejlesztő hozzáféréseit és átfogó vizsgálatot indítottak. A vállalat azt állítja, hogy az ellenőrzés során nem találtak adatlopást, telepített rosszindulatú kódot vagy a felhasználók biztonságát érintő károkozást. A vállalat ugyanakkor nem közölte, hogy végül milyen információk alapján jöttek rá, hogy a fejlesztő Észak-Koreához köthető.
Ha a hacker szélesebb fejlesztői jogosultságokat szerzett volna, vagy sikerül rosszindulatú módosítást bejuttatnia egy hivatalos MetaMask-frissítésbe, abból nagyszabású, globális támadás indulhatott volna.
Egy manipulált tárcaverzió elméletileg alkalmas lehetett volna privát kulcsok vagy helyreállító kifejezések megszerzésére vagy a tranzakciók eltérítésére. Egy ilyen jellegű, több millió felhasználót érintő támadás akár a legnagyobb kriptotőzsdei feltörésekhez mérhető kárt okozhatott volna.
A Consensys vizsgálata szerint mindebből semmi sem valósult meg, de az incidens mégis rávilágított egy gyenge pontra: hiába működtek az utólagos biztonsági ellenőrzések, valaki egy hamis személyazonosságot felhasználva jutott át az egyik legnagyobb kriptós vállalat felvételi szűrőjén. Egy kriptotárca biztonsága tehát nem feltétlen csak a kód átvizsgálásán, hanem a fejlesztők személyazonosságának, jogosultságainak és korábbi tevékenységének ellenőrzésén is múlhat.
Tízéves a MetaMask, kriptotárcából pénzügyi platformmá válna





