BTC $65,472 +1.02%
ETH $1,923.25 +2.41%
SOL $78.3 +1.83%
BNB $574.4 +0.72%
XRP $1.12 +2.02%
DOGE $0.0727 -0.18%
ADA $0.1709 +3.08%
AVAX $6.65 +0.36%
DOT $0.8346 +2.39%
LINK $8.63 +2.00%
⛽ ETH Gas 28 Gwei
Sợ&Tham
25

Bóng ma từ mã nguồn: Khi MetaMask mở cửa cho tin tặc Triều Tiên trong một tháng

Phân tích | Đặng Huyền |
Tháng 3 năm nay, một lập trình viên vô danh bắt đầu công việc tại Consensys. Anh ta có quyền truy cập vào kho mã nguồn của MetaMask – cánh cổng vào thế giới DeFi cho hơn 30 triệu người dùng. Một tháng sau, quyền truy cập bị cắt. Lý do? Người đó bị xác định có liên quan đến Triều Tiên. Câu chuyện vừa được viết lại. Bối cảnh không phải là một cuộc tấn công mạng ồn ào. Đó là một kẻ nội gián lặng lẽ – được tuyển qua một nhà cung cấp dịch vụ bên thứ ba. Consensys nhanh chóng đình chỉ tất cả bản phát hành, mở cuộc điều tra. Kết luận: không mất tiền, không mất dữ liệu, không code độc hại được triển khai. Nhưng đối với tôi – một người đã từng ngồi hàng giờ audit smart contract cho các dự án DeFi nhỏ vào mùa hè 2020 – điều này giống như một vết nứt trên bức tường pháo đài. Tin tưởng? Hãy nhìn vào code. Nhưng lần này, vấn đề không nằm ở code. Trọng tâm kỹ thuật của sự cố là chuỗi cung ứng phần mềm. Các biện pháp bảo mật truyền thống – kiểm toán code, tường lửa – thất bại khi kẻ tấn công là người thật, có quyền truy cập hợp pháp. Con người luôn là mắt xích yếu nhất. Tôi nhớ lại năm 2017, khi còn làm tư vấn chiến lược narrative cho một quỹ đầu tư nhỏ tại Brussels, tôi đã thấy bao nhiêu dự án ICO sụp đổ chỉ vì một thành viên trong đội ngũ bị lợi dụng. Bài học đó vẫn còn nguyên giá trị. Consensys đã vi phạm nguyên tắc Zero Trust: họ tin tưởng nhà cung cấp dịch vụ, và nhà cung cấp tin tưởng nhân viên của họ. Chuỗi tin tưởng đó đã bị phá vỡ. Nhưng điều khiến tôi trăn trở hơn cả là khía cạnh tuân thủ. Mối liên hệ với Triều Tiên – một quốc gia bị OFAC trừng phạt nặng nề – biến sự cố này từ một lỗ hổng bảo mật thành một quả bom pháp lý. Consensys đã không thực hiện đúng KYC/AML với nhà thầu phụ. Họ để một thực thể bị trừng phạt tiếp cận tài sản trí tuệ cốt lõi trong suốt một tháng. Nếu OFAC quyết định phạt, con số có thể lên đến hàng chục triệu đô la. Đây không phải là chuyện đùa. Các hướng dẫn của FBI và NCSC về an ninh nhà thầu IT đã được công bố từ lâu. Consensys – một công ty hàng đầu – lại bỏ qua chúng. DeFi đang thở, và tôi nghe thấy tiếng thở hổn hển. Góc nhìn phản trực giác: nhiều người sẽ thở phào vì không mất tiền. Nhưng sự thật là niềm tin của người dùng đã bị xói mòn vĩnh viễn. Một người dùng từng tin rằng MetaMask là an toàn tuyệt đối giờ đây sẽ tự hỏi: 'Còn lỗ hổng nào khác không?' Câu chuyện 'code từng bị hacker Triều Tiên chạm vào' là một vết sẹo tâm lý không thể xóa nhòa. Cạnh tranh cũng sẽ lợi dụng điều này: Rabby, Trust Wallet sẽ nhanh chóng tung ra các chiến dịch 'chúng tôi an toàn hơn'. Tôi đã thấy điều tương tự trong thị trường NFT năm 2021, khi các dự án bị chỉ trích vì phân phối bất công – uy tín mất thì khó lấy lại. Vậy bài học là gì? Không phải tất cả các lỗ hổng đều đến từ code. Đôi khi, chúng đến từ những người bạn thuê. Consensys đã phản ứng nhanh, nhưng nguyên nhân gốc rễ – quy trình tuyển dụng và giám sát nhà thầu – vẫn còn yếu. Tôi tin rằng mỗi dự án blockchain, dù lớn đến đâu, cũng cần xem xét lại toàn bộ chuỗi cung ứng nhân sự của mình. Hãy tưởng tượng nếu lần sau, kẻ xấu không bị phát hiện trong một tháng, mà là sáu tháng. Câu chuyện sẽ kết thúc thế nào? Có lẽ câu trả lời đang được viết lại, bởi những kỹ sư bảo mật và những luật sư tuân thủ. Và chúng ta, những người quan sát, chỉ có thể hy vọng rằng lần này, code không nói dối.

Bóng ma từ mã nguồn: Khi MetaMask mở cửa cho tin tặc Triều Tiên trong một tháng

Bóng ma từ mã nguồn: Khi MetaMask mở cửa cho tin tặc Triều Tiên trong một tháng