區塊鏈

MetaMask 開發商遭北韓滲透!外部顧問潛伏近一個月,官方證實展開調查

區塊客 blockcast

作者:Kurumi,加密城市



北韓相關承包商滲入 Consensys,MetaMask 程式碼開放近一個月

以太坊基礎建設公司 Consensys 捲入資安風暴。根據《Drop Site》的報導,該公司今年稍早透過一家具信譽的第三方服務供應商,引入一名使用「Tyler Knapp」化名的軟體開發顧問,該人士後續被查出與北韓有關。此人曾參與 MetaMask 相關開發工作,並於 3 月 9 日至 4 月期間接觸部分系統與程式碼,直到 Consensys 發現異常後終止其權限。

Consensys 法務長 Matt Corva 向外媒《Cointelegraph》表示,該名開發者從未成為公司正式員工,身分是外部顧問。公司確認威脅後,已依內部資安流程撤銷其存取權限,並啟動全面調查。

調查結果顯示,目前沒有發現資產或資料遭挪用,也沒有惡意程式碼被部署,使用者安全與錢包資產未受影響。公司同時通報執法機關,並重新檢視外包工程與第三方服務管理流程。


內部警報暫停產品發佈,第三方用工漏洞浮上檯面

事件曝光後,外界關注焦點集中在 MetaMask 程式碼與產品發佈流程。據報導,Consensys 曾於 4 月發佈內部警示,要求暫停所有產品版本發佈,直到調查完成為止,並提醒員工停止與該名顧問互動。對一家管理全球大量鏈上使用者入口的錢包公司而言,這類措施顯示管理層當時已將事件視為高風險資安事件處理。

這起事件也凸顯加密產業對外包工程人力的依賴風險。許多開源或半開源專案需要與外部開發者、承包商、審計公司與服務商合作,權限控管若未細緻分級,具備合法帳號的外部人員便可能接觸敏感儲存庫、提交程式碼或取得內部開發資訊。即使調查未發現實際損害,外部顧問能持續接觸 MetaMask 相關程式碼近一個月,已足以引發錢包安全與供應鏈治理疑慮。


北韓 IT 滲透加密業,攻擊已從釣魚轉向供應鏈

北韓相關駭客與 IT 工作者近年持續鎖定加密貨幣產業。美國執法與資安單位多次警告,北韓人員會以假身分、偽造履歷、遠端工作設備與第三方承包關係,進入科技公司與加密企業內部,藉此取得程式碼、雲端憑證、私鑰管理資訊或內部系統權限。這類攻擊路徑比單純釣魚更隱蔽,因為入侵者可透過正式流程取得帳號,並在日常開發活動中降低被發現機率。

MetaMask 是全球最常用的自託管錢包之一,長期作為使用者進入 DeFi 、 NFT 與鏈上應用的主要入口。即便 Consensys 強調使用者資產安全未受影響,事件仍讓市場重新檢視錢包開發流程的脆弱環節。

  • 對使用者而言,錢包前端、瀏覽器擴充功能、簽章提示與交易確認介面,都可能在供應鏈環節遭遇風險。
  • 對企業而言,身分驗證、最小權限、程式碼審查、版本凍結與異常存取監控,已成為加密基礎設施維運的核心要求。

Consensys 承諾強化審查,加密錢包安全壓力升高

Consensys 表示,將重新評估外包工程與第三方服務商合作規範,讓外部關係適用更嚴格的審查標準。未來承包商是否完成身分驗證、是否接受多輪面試、是否使用硬體驗證、是否限制地理位置與 IP 存取、是否能接觸關鍵儲存庫,都可能成為錢包公司風控制度的一部分。

這起事件沒有造成已知資產損失,卻讓加密產業看見另一種高強度攻擊模式。攻擊者取得開發流程中的合法位置後,風險會向產品發佈、程式碼完整性與使用者信任擴散。對 MetaMask 這類基礎入口而言,安全問題已超越單一漏洞修補,延伸至人員、供應商、權限與治理流程的全面防線。


(以上內容獲合作夥伴《加密城市》授權節錄及轉載,原文連結 )

〈MetaMask 開發商遭北韓滲透!外部顧問潛伏近一個月,官方證實展開調查〉這篇文章最早發佈於《區塊客》。

『新聞來源/區塊客 blockcast https://blockcast.it/

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

前往鉅亨買幣找交易所優惠


section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty