Neoprávněné kryptoměnové transakce umožněné serverem thirdweb MCP Server
Autor: Evan Harris
Riziko: Vysoké
Dotčená komponenta: thirdweb MCP Server
Úvod
V rámci našeho průběžného bezpečnostního výzkumu serverů Model Context Protocol (MCP) jsme v serveru thirdweb MCP Server identifikovali významnou bezpečnostní zranitelnost, která umožňuje neoprávněné kryptoměnové transakce prostřednictvím neautentizovaného síťového přístupu.
Přehled zranitelnosti
thirdweb MCP Server po spuštění s přepínačem --transport sse vystavuje neautentizované rozhraní Server-Sent Events (SSE), které se ve výchozím nastavení váže na 0.0.0.0:8000. Tato konfigurace umožňuje vzdáleným útočníkům provádět neoprávněné kryptoměnové transakce z peněženek obětí.
Technické podrobnosti
Problém
Při konfiguraci s transportem SSE server:
- Váže se na
0.0.0.0:8000, čímž se stává dostupným z libovolného hostitele v síti - Neposkytuje žádný autentizační mechanismus pro koncový bod
/sse - Důvěřuje jakémukoli připojenému klientovi při provádění privilegovaných operací, včetně kryptoměnových transakcí
Scénář útoku
Útočník může:
- Objevit vystavený koncový bod na adrese
http://victim_ip:8000/sse - Připojit se pomocí standardních nástrojů MCP, jako je MCP Inspector
- Provést neoprávněné transakce pomocí nástroje
send_transaction - Převést kryptoměnu z peněženky oběti na vlastní adresu
Proof of Concept
Zranitelná konfigurace
thirdweb-mcp \
--transport sse \
--secret-key=sk_... \
--engine-url=railway_hosted_engine_url \
--engine-auth-jwt=eyJ... \
--engine-backend-wallet-address=0xVictimWallet
Provedení neoprávněné transakce
Pomocí nástroje MCP Inspector se útočník může připojit k http://victim_ip:8000/sse a spustit nástroj send_transaction s příslušnými parametry, aby převedl kryptoměnu z peněženky oběti na adresu ovládanou útočníkem.
[Technické podrobnosti byly vynechány do doby dostupnosti opravy]
To vede k neoprávněnému převodu kryptoměny z peněženky oběti bez jakékoli autentizace nebo souhlasu uživatele.
Posouzení dopadu
Tato zranitelnost umožňuje:
- Přímou krádež kryptoměny z peněženek obětí bez souhlasu uživatele
- Expozici v rámci celé sítě postihující kavárny, kanceláře, veřejné sítě a jakoukoli kompromitovanou soukromou síť
Rizikové faktory
- Síťová expozice: Výchozí vázání na
0.0.0.0činí službu dostupnou v rámci celé sítě - Bez autentizace: Kterýkoli klient se může připojit a provádět privilegované operace
- Cíl vysoké hodnoty: Přímý přístup ke kryptoměnovým transakcím
- Tichý provoz: Útoky mohou probíhat, aniž by o nich uživatel věděl
Doporučená zmírňující opatření
Pro uživatele (okamžitě)
- Vyhněte se používání
--transport sseve sdílených síťových prostředích - Použijte vázání na localhost úpravou výchozí konfigurace
- Zaveďte omezení na úrovni sítě (firewally, VPN)
Pro vývojáře (dlouhodobě)
- Změňte výchozí vázání z
0.0.0.0na127.0.0.1 - Implementujte autentizaci pro všechna transportní rozhraní
- Přidejte bezpečnostní upozornění do dokumentace a výstupu CLI
- Zvažte bezpečnostní modely specifické pro daný transport
Tato zranitelnost byla nahlášena týmu thirdweb v souladu s postupy odpovědného zveřejňování. Doporučujeme uživatelům aktualizovat na nejnovější verzi, jakmile budou opravy k dispozici.
Širší souvislosti
Toto zjištění zdůrazňuje důležité bezpečnostní aspekty serverů MCP:
- Autentizační mechanismy jsou nezbytné pro jakoukoli síťově dostupnou službu MCP
- Výchozí nastavení síťového vázání by měla upřednostňovat bezpečnost před pohodlím
- Zabezpečení transportní vrstvy by mělo být použito ke zmírnění útoků založených na HTTP
- Bezpečnostní dokumentace by měla popisovat rizika nasazení
Časová osa zveřejnění
- 2025-05-23: Zranitelnost objevena a nahlášena týmu thirdweb
- 2025-07-18: Následný e-mail s žádostí o potvrzení přijetí oznámení
- 2025-09-02: Závěrečná kontrola potvrzující, že zpráva bude zveřejněna
- 2025-09-03: Veřejné zveřejnění a publikace bezpečnostního hlášení
Závěr
Možnost neoprávněných transakcí v serveru thirdweb MCP Server dokládá zásadní význam bezpečných výchozích nastavení v nástrojích pro vývoj integrujících blockchain a umělou inteligenci.
S rostoucím rozšířením MCP je zavádění robustních bezpečnostních opatření o to důležitější pro ochranu digitálních aktiv uživatelů a udržení důvěry v ekosystém.
Organizace a jednotlivci nasazující servery MCP by měli provádět důkladné bezpečnostní kontroly, uplatňovat strategie hloubkové obrany a udržovat si povědomí o rizicích síťové expozice.