

周五晚间有报道指出,MetaMask所属公司Consensys在一次外包合作中,因流程疏漏聘用了一名与朝鲜存在关联的软件工程师。该人员使用化名‘Tyler Knapp’,曾参与钱包内法币与加密资产转换模块的开发工作。安全团队在发现异常后迅速回收其全部系统访问权限,公司声明未发生恶意代码部署、用户资产未遭侵扰,亦无数据泄露。
此类攻击手法并非首次出现。此前Lazarus集团即通过伪造职位诱骗技术人才,实施了价值超6亿美元的Ronin桥攻击。本次事件重现了同一策略——利用第三方服务中介将潜在威胁引入项目构建流程,潜伏待机。尤为关键的是,此次目标为MetaMask,作为全球最广泛使用的去中心化应用入口之一,其法币转换功能若被操控,可能直接导致用户资金在进出环节被截获,构成极高风险。
当前数十个区块链项目依赖数千名外部贡献者协作开发,审查机制普遍薄弱。以太坊、BNB Chain及Polygon等主流链虽活跃度高,但其生态系统仍高度依赖第三方代码提交。而作为以太坊生态核心的钱包工具,MetaMask汇聚了大量开发者流量,使其成为国家级黑客组织的优先目标。此事件凸显必须强化对承包方的身份验证、实施最小权限原则,并建立持续性的代码行为审计机制,避免事后补救。
截至目前,Consensys尚未说明该开发者实际持有访问权的时间长度,也未公布撤销权限后是否检测到异常代码变更或隐蔽后门。尽管官方强调用户未受影响,但市场对透明度存疑。任何一次看似“无损”的安全事件,一旦沟通不充分,都可能动摇用户对钱包安全性的长期信心。随着朝鲜黑客组织不断优化其数字渗透手段,合法开发者与国家支持间谍之间的区分正变得愈发模糊,这对整个加密行业提出严峻挑战。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.