
Інтерв’ю під час прийому на роботу, файл для відкриття, спустошена скарбниця. Security Alliance (SEAL), некомерційна організація з кібербезпеки, заснована за ініціативою дослідника samczsun, публікує довідник, присвячений вторгненням, що цілеспрямовано атакують розробників. Документ не є суто теоретичним: він узагальнює схеми атак, виявлені під час реагування на інциденти, які проводили команди організації. Вихідні дані викликають дискомфорт для всієї галузі. Слабкою ланкою протоколу стає не його код, а екран того, хто його пише.
Ключові моменти
- SEAL, організація з кібербезпеки, заснована за ініціативою samczsun, публікує довідник з методів вторгнення, що спрямовані на розробників, базуючись на реальних випадках реагування на інциденти.
- Атаки тепер спрямовані не на смарт-контракти, а на робочі станції: Bybit (1,5 мільярда доларів) і Radiant Capital (50 мільйонів) постраждали через скомпрометовані машини розробників.
- Серед основних ланцюжків атак, описаних у документі, – фальшиві рекрутери, пастки у тестових завданнях, підроблені оновлення Zoom, техніка ClickFix та перехоплені npm-пакети.
- Серед рекомендованих контрзаходів – ізоляція машин для підписання транзакцій, фіксація залежностей, використання clear signing та позаканальна верифікація співрозмовників.
Коли комп’ютер розробника стає точкою входу
Аудити, програми винагород та перевірки коду роблять деякі атаки на смарт-контракти складнішими. Тому хакери шукають інші шляхи. Вони цілеспрямовано атакують осіб, які мають змогу змінювати сайт, публікувати оновлення або підписувати важливі транзакції.
Збитки від крадіжки 1,5 мільярда доларів, завдані Bybit у лютому 2025 року, залишаються найяскравішим прикладом. Контракти мультипідписового гаманця не були зламані безпосередньо. Зловмисник скомпрометував комп’ютер розробника Safe{Wallet}, сервісу, що використовувався для підготовки транзакцій.
Згодом шкідливий код модифікував інтерфейс, що відображався підписувачам Bybit. Вони вважали, що схвалюють звичайний переказ, тоді як фактично підписана транзакція надавала зловмиснику контроль над холодним гаманцем. ФБР приписує цю операцію північнокорейській групі TraderTraitor.
Кількома місяцями раніше Radiant Capital зазнав подібної атаки на суму близько 50 мільйонів доларів. Декілька розробників отримали в Telegram архів, представлений як PDF-документ, надісланий від колишнього постачальника, якого вважали надійним. Файл інсталював шкідливе програмне забезпечення на їхні комп’ютери.
Після цього інтерфейс показував звичайні транзакції, тоді як апаратні гаманці отримували для підпису зовсім іншу інформацію. Іншими словами, криптографічні захисти працювали, але інформація, що відображалася користувачам, була сфальсифікована.

Від фальшивого найму до пасток у програмах
Перший контакт, як правило, має банальну форму: пропозиція роботи, оплачуване завдання, прохання про допомогу або звіт про ймовірну вразливість. Розмова завершується запрошенням завантажити файл, відкрити проєкт або виконати команду.
SEAL виділяє кілька типових етапів у своєму референтному документі:
- Контакт: фальшивий рекрутер або підприємець звертається до цілі в LinkedIn, Telegram або Discord.
- Доставка пастки: жертва отримує репозиторій GitHub, архів, розширення або тестове завдання.
- Інсталяція: код виконується під час запуску тесту, інсталяції залежності або фальшивого оновлення Zoom чи Teams.
- Крадіжка: програмне забезпечення викрадає паролі, активні сесії, доступ до хмарних сервісів або інформацію, необхідну для підготовки шахрайських транзакцій.
Техніка під назвою ClickFix навіть спонукає жертву самостійно виконати інсталяцію. Фальшиве повідомлення про помилку просить скопіювати команду в термінал для усунення уявної проблеми.
Бібліотеки, що використовуються розробниками, є ще однією мішенню. У вересні 2025 року обліковий запис одного з розробників кількох популярних npm-пакетів, включаючи chalk та debug, був скомпрометований через фальшивий лист для скидання двофакторної автентифікації. Після цього до 18 пакетів, які щотижня завантажувалися понад два мільярди разів, було додано код, призначений для перехоплення криптовалютних транзакцій.

Ізолювати код перед тим, як йому довіряти
Основна рекомендація SEAL полягає в тому, щоб вважати будь-який зовнішній код небезпечним до його перевірки. Навіть проєкт, отриманий від знайомого, міг бути змінений, а обліковий запис цієї людини – зламаний.
Тому невідомий файл або репозиторій повинен бути відкритий у віртуальній машині або тимчасовому середовищі, яке не містить жодних паролів, гаманців або доступу до продакшн-систем. Після завершення аналізу це середовище можна видалити.
SEAL також радить виділити окремий комп’ютер для конфіденційних підписів, фіксувати версії залежностей та утримуватися від негайної інсталяції нещодавно опублікованих оновлень. Особа несподіваного співрозмовника повинна бути перевірена іншим каналом, наприклад, дзвінком на вже відомий номер.
Ці запобіжні заходи стосуються також програм-асистентів програмування на основі штучного інтелекту. Агент, здатний читати проєкт, а потім автоматично виконувати його інструкції, повинен бути розміщений у тому ж ізольованому середовищі, що й код, який він аналізує.
Нарешті, команди повинні підготувати свою кризову процедуру до інциденту: знати, хто може призупинити сервіс, повідомити біржі або публічно комунікувати. SEAL 911 надає безкоштовну допомогу, доступну постійно, завдяки мережі волонтерів-дослідників.
Суть настанови зводиться, зрештою, до одного правила: відкриття невідомого проєкту не завжди є пасивною операцією. Як тільки інструмент інсталює, інтерпретує або виконує його вміст, цей простий файл може стати відчиненими дверима до всієї інфраструктури. Як ніколи раніше, в компанії чи проєкті безпека всіх залежить від поведінки кожного.
