MetaMask供应链惊现朝鲜关联开发者,公司紧急回应

以太坊 2026-07-18 20:05:39
核心提要:MetaMask背后公司Consensys披露其通过第三方招聘平台误聘一名与朝鲜有关联的开发人员,虽未造成资金损失,但暴露了Web3基础设施在承包商审查上的重大漏洞。事件引发对去中心化生态安全体系的深度反思。

MetaMask项目组意外引入朝鲜关联开发者,已即时处置

周五晚间有报道指出,MetaMask所属公司Consensys在一次外包合作中,因流程疏漏聘用了一名与朝鲜存在关联的软件工程师。该人员使用化名‘Tyler Knapp’,曾参与钱包内法币与加密资产转换模块的开发工作。安全团队在发现异常后迅速回收其全部系统访问权限,公司声明未发生恶意代码部署、用户资产未遭侵扰,亦无数据泄露。

渗透路径再现:虚假身份嵌入核心开发链

此类攻击手法并非首次出现。此前Lazarus集团即通过伪造职位诱骗技术人才,实施了价值超6亿美元的Ronin桥攻击。本次事件重现了同一策略——利用第三方服务中介将潜在威胁引入项目构建流程,潜伏待机。尤为关键的是,此次目标为MetaMask,作为全球最广泛使用的去中心化应用入口之一,其法币转换功能若被操控,可能直接导致用户资金在进出环节被截获,构成极高风险。

多链生态下承包商监管盲区亟待填补

当前数十个区块链项目依赖数千名外部贡献者协作开发,审查机制普遍薄弱。以太坊、BNB Chain及Polygon等主流链虽活跃度高,但其生态系统仍高度依赖第三方代码提交。而作为以太坊生态核心的钱包工具,MetaMask汇聚了大量开发者流量,使其成为国家级黑客组织的优先目标。此事件凸显必须强化对承包方的身份验证、实施最小权限原则,并建立持续性的代码行为审计机制,避免事后补救。

关键信息仍未公开,信任危机隐现

截至目前,Consensys尚未说明该开发者实际持有访问权的时间长度,也未公布撤销权限后是否检测到异常代码变更或隐蔽后门。尽管官方强调用户未受影响,但市场对透明度存疑。任何一次看似“无损”的安全事件,一旦沟通不充分,都可能动摇用户对钱包安全性的长期信心。随着朝鲜黑客组织不断优化其数字渗透手段,合法开发者与国家支持间谍之间的区分正变得愈发模糊,这对整个加密行业提出严峻挑战。

上一篇 以太坊关键支撑承压,10000美元目标面...
下一篇 以太坊突破1854美元关键位,剑指194...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U