Как дрейнят смартов/Кит, ты маму мав? А деньги мав? 🤣
Финальный пункт этого блока, который я чуть глубже раскрою в части про сетап. 🌚
Так-как моя аудитория это нищие СНГ крестьяне у которых даже нет миллиона долларов😂, то нет большо смысла рассказывать как проводят узконаправленные атаки на топ менеджеров, нам они не светят😂
Расскажу лучше про opensource + Supply Chain Attack. 😱
Смотри, то что ты качаешь только официальный софт, который opensource и лежит на гитхабе годами это конечно прекрасно и спасает тебя от 99% проблем. 😈
НО этот один процент...👀
Короче говоря, чтобы прям люто нагнать себе жути можешь прочитать про эти кейсы более подробно, а я просто оставлю их здесь, кратким описанием и с заделом на подумать💀:
1) Ledger Connect Kit (Декабрь 2023)👏
Что случилось: Хакер получил доступ к NPM-аккаунту бывшего сотрудника Ledger и залил вредоносный код в библиотеку Он залил вредоносный код в библиотеку @ledgerhq/connect-ki, которую юзали почти все dApps для подключения кошельков. Спиженно 600к$ за пару часов. Ты никак не сможешь защититься от дрейнера, если он зашит в кнопке Войти внутри официальной прилаги. Ты просто об этом не подумаешь.😁
2) XZ Utils (Март 2024)👏
Если вкратце, то там была бы пизда крупнейшим корпорациям, из-за того что им лень было писать свои библиотеки и они все полагались на одну и ту же опенсоурс библиотеку, которую писало 1.5 калеки, один из которых был хакер внедривший туда бекдор.😨
3) Lottie Player (Октябрь 2024)👏
Хакеры взломали NPM-пакет lottie-player и просто заменили кнопку подключения коша на дрейнер. Красиииво💀
4) Typo-squatting. 👏
Хотел установить один пакет, ошибся на букву и установил другой. Получил тот же функционал, но с бонусом в виде подмены адреса для отправки токенов. Юхууу минус 3!🗿
- Как от этого защититься? 🤨
- Полностью? Никак!😭 Но мы попытаемся:😎
1) Работает? - не трогай. 🤨
Нехуй апдейтить то, что не нуждается в этом. Единственное что я бы обновлял это security updates в винде и прочем трастовом софте. Всё остальное я не трогаю. Добавили новую фишку в кошелёк? - похуй.
Программа стала работать на 10% быстрее? - похуй.
Если улучшенная версия софта, которая отработает на 100 акков больше? - похуй.
Отдавай приоритет надёжности.
Если обнова не закрывает критическую дыру в безопасности - скипаем. Если закрывает - ставим, но молимся.
2) Ало, Фронтенд? - Иди нахуй!😡
Да, я понимаю, что применимо не везде, НО закономерность есть и решение тоже. Заметил что общего у большинства атак приведённых выше? - Правильно, фронтенд. А как обойти фронтенд? - Правильно, через API или через взаимодествие с контрактом на прямую через софты. Тема сложная, но углубиться стоит.
3) Кошельки типа Rabby и отсутсвие лени на прочтение того, что написанно в транзе.🧐
Не стоит игнорить сообщения с жёлтой пометкой и тем более с красной - они спасут твой деп.
4) Аудит зависимостей.🧠
Инструменты типа Socket.dev или Snyk помогают чекать либы на зловреды.
Вывод: Сегодня мы доверяем не коду, а студии или людям которые его делают.
Помни об этом, когда в очередной раз кто-то в чате напишет, что прилага opensource - вирусов нет.🤡
Всем похуй, её никто не проверял...💁♂
=====Конец Статистического Блока=====
Post #300
118
