正文

外包漏洞险酿大祸:朝鲜黑客曾潜入MetaMask核心开发团队

编辑:星球日报发布时间:19小时前

朝鲜黑客伪装入职,直触MetaMask核心代码

上周,正值MetaMask迎来10周年之际,一则安全丑闻浮出水面:一名使用假名“Tyler Knapp”(GitHub账号imyugioh)的朝鲜黑客于2026年3月9日通过Consensys长期合作的第三方人力资源供应商,被聘为咨询顾问。据Drop Site News获取的内部Slack记录显示,该人员并非参与边缘项目,而是直接接触MetaMask核心钱包代码,并参与法币出入金功能的开发。

好险!一名外包员工差点毁了MetaMask

内部警觉及时止损,但审查漏洞引质疑

所幸,在该人员入职约一个月后,Consensys内部安全部门发现异常,迅速终止其所有系统访问权限,并通报执法部门。总法律顾问Matt Corva随即下令暂停所有MetaMask产品发布,并要求全员保密。然而,公司始终未说明如何确认其朝鲜黑客身份。值得注意的是,该黑客的GitHub账号imyugioh早在2025年9月就被公开列为Lazarus Group成员,真名为Mauro Liu——一个普通用户借助AI工具即可查证的信息。

图像

招聘流程形同虚设,外包管理存重大隐患

Matt Corva辩称,该人员是通过“信誉良好的第三方服务提供商”引入,但这一说法难以服众。业内质疑Consensys在招聘过程中是否进行了基本背景调查。更令人担忧的是,如此关键的产品模块竟允许外包人员直接接触核心代码,暴露出公司在人员权限管理上的严重疏忽。尽管事后Consensys宣布将审查所有第三方合作关系,但漏洞已然显现。

朝鲜黑客长期渗透Web3,非孤立事件

事实上,MetaMask安全负责人Taylor Monahan早前就警告过朝鲜IT人员对Web3项目的系统性渗透。过去七年中,SushiSwap、THORChain、Fantom、Shiba Inu、Yearn Finance和Floki等多个知名项目均曾遭类似入侵。而此次事件竟发生在长期关注该威胁的团队内部,更具讽刺意味。Monahan本人事后未在社交平台发表评论,引发外界对其内部应对机制的进一步质疑。

社会工程学成最大威胁,安全边界已延伸至现实

近年来,朝鲜黑客组织Lazarus Group频繁采用“假应聘”策略实施攻击。2022年Ronin Network因类似手法损失6.2亿美元;2024年Bitcoin DMM被盗3.08亿美元;2026年Drift Protocol再失2.85亿美元。这些案例表明,相比复杂的技术攻击,伪装成员工的社会工程学手段成本更低、成功率更高。对于支持远程办公与开源协作的加密公司而言,持续有效的身份验证成为巨大挑战。正如链上侦探ZachXBT所言,真正的安全防线早已不在链上,而在人与流程之中。