日拱一卒:Consensys hat in den MetaMask-Code einen nordkoreanischen Entwickler entdeckt, der unter dem Namen Tyler Knapp auftritt, und ihn einen Monat lang beobachtet
Offizielle Stellungnahme: Kein bösartiger Code gefunden, kein Geld verloren.
Diese Aussage ist noch unheimlicher als der Angriff selbst. Der unausgesprochene Teil von „kein bösartiger Code“ lautet nämlich: Der eine Monat war unauffällig – was ist mit dem Teil, der nicht erwischt wurde? Der IT-Mitarbeiter aus der DPRK spielt nicht mit Bugs herum, sondern mit Persistence: sich einmal bei git anmelden, einen PR einreichen, einen Variablennamen hinterlassen – und das Vertrauen wächst dann im Repository heran. Ob der Code geändert wird oder nicht, ist zweitrangig; die Identität ist bereits in der Contributor-Liste gelandet.
Wenn ein Smart Contract gehackt wird, siehst du, wie das Geld in Bewegung gerät. Wenn aber eine Wallet über eine Supply-Chain kompromittiert wird, siehst du von irgendeiner Bewegung gar nichts. Zwei Bedrohungsmodelle – das zweite ist eigentlich das, wofür man echte SIG-Prozesse anstoßen sollte.
Beim nächsten Mal, bevor du „Sign“ klickst, solltest du nicht nur auf Gas und die Vertragsadresse achten, sondern auch daran denken, wer diesen Code reviewed hat.
#MetaMask #安全 #Web3
Offizielle Stellungnahme: Kein bösartiger Code gefunden, kein Geld verloren.
Diese Aussage ist noch unheimlicher als der Angriff selbst. Der unausgesprochene Teil von „kein bösartiger Code“ lautet nämlich: Der eine Monat war unauffällig – was ist mit dem Teil, der nicht erwischt wurde? Der IT-Mitarbeiter aus der DPRK spielt nicht mit Bugs herum, sondern mit Persistence: sich einmal bei git anmelden, einen PR einreichen, einen Variablennamen hinterlassen – und das Vertrauen wächst dann im Repository heran. Ob der Code geändert wird oder nicht, ist zweitrangig; die Identität ist bereits in der Contributor-Liste gelandet.
Wenn ein Smart Contract gehackt wird, siehst du, wie das Geld in Bewegung gerät. Wenn aber eine Wallet über eine Supply-Chain kompromittiert wird, siehst du von irgendeiner Bewegung gar nichts. Zwei Bedrohungsmodelle – das zweite ist eigentlich das, wofür man echte SIG-Prozesse anstoßen sollte.
Beim nächsten Mal, bevor du „Sign“ klickst, solltest du nicht nur auf Gas und die Vertragsadresse achten, sondern auch daran denken, wer diesen Code reviewed hat.
#MetaMask #安全 #Web3