热门搜索:和平精英 原神 街篮2 

您的位置:首页 > > 教程攻略 > web3.0 >MetaMask开发商遭渗透!朝鲜黑客潜伏团队一个月,官方紧急回应

MetaMask开发商遭渗透!朝鲜黑客潜伏团队一个月,官方紧急回应

来源:互联网 更新时间:2026-07-20 20:38

如果你是加密货币用户,大概率用过MetaMask这款钱&包,或者至少听说过它。但你可能不知道,就在今年早些时候,这款钱&包的代码库曾一度被一个与朝鲜有关的外部开发者接触,时间长达近一个月。这不是电影情节,而是真实发生过的安全事件。

以太坊基础设施公司Consensys最近摊上事了。根据《Drop Site》的报道,公司今年初通过一家信誉不错的第三方服务商,招了一位化名为“Tyler Knapp”的软件开发顾问。结果一查,这人跟朝鲜有关系。更让人捏把汗的是,他从3月9日到4月期间,确实参与了MetaMask的部分开发工作,接触了系统与代码。直到Consensys发现不对劲,才紧急中止了他的访问权限。

Consensys的法务长Matt Corva对外媒《Cointelegraph》解释,这位开发者从头到尾都不是公司正式员工,只是个外部顾问。公司确认威胁后,立即按照内部安全流程撤销了他的权限,并启动了全面调查。

好消息是,根据调查,目前没有发现任何资产或数据被挪用,也没有恶意代码被部署。用户的钱&包资产是安全的。公司同时通报了执法机关,并开始重新审视外包工程与第三方服务的管理流程。

内部警报暂停产品发布,第三方用工漏洞浮上台面

这件事曝光后,大家最关心的自然是MetaMask的代码和产品发布流程。据透露,

Consensys曾在4月发布内部警报,要求暂停所有产品版本发布,直到调查结束,并提醒员工停止与那位顾问交互。

对一家管理着全球海量链上用户入口的钱&包公司来说,这个动作本身就说明,管理层当时已经把这起事件当作高风险安全事件来处理了。

这起事件也暴露出加密行业对外包人力依赖的潜在风险。很多开源或半开源项目都需要跟外部开发者、承包商、审计公司、服务商合作。如果权限管控不够细致,那些拥有合法账号的外部人员,就有可能接触到敏感的代码库、提交代码,甚至获取内部开发信息。虽然这次调查没发现实际损害,但一个外部顾问能持续接触MetaMask相关代码近一个月,这本身就足以引发对钱&包安全和供应链治理的深度担忧。

朝鲜 IT 渗透加密业,攻击已从钓鱼转向供应链

这不是孤立的案例。事实上,朝鲜相关黑客与IT工作者近年持续锁定加密货币产业,而且手段越来越隐蔽。

美国执法与安全机构多次发出警告:朝鲜人员会利用假身份、伪造履历、远程工作设备以及第三方承包关系,渗透进科技公司和加密企业内部,目的就是获取代码、云端凭证、私钥管理信息或内部系统权限。

这种攻击路径比单纯的钓鱼更隐蔽,因为入侵者可以通过正规流程拿到账号,在日常开发活动中慢慢潜伏,降低被发现的风险。

MetaMask是全球最常用的自托管钱&包之一,长期以来都是用户进入DeFi、NFT和链上应用的主要入口。即便Consensys强调用户资产安全没受影响,但这件事还是让市场重新审视了钱&包开发流程中的脆弱环节。对用户来说,钱&包前端、浏览器扩展、签名提示、交易确认界面,都可能成为供应链环节的风险点。对企业而言,身份验证、最小权限、代码审查、版本冻结、异常访问监控,这些已经不再是可选项,而是加密基础设施运维的基本要求。

Consensys 承诺强化审查,加密钱&包安全压力升高

Consensys表示,会重新评估外包工程和第三方服务商的合作规范,未来会对外部关系适用更严格的审查标准。今后,承包商是否完成身份验证、是否接受多轮面试、是否使用硬件验证、是否限制地理位置与IP访问、是否能接触关键代码库,这些都可能成为钱&包公司风控体系的一部分。

这次事件没有造成已知的资产损失,但它给整个行业敲响了警钟——攻击者正在从技术层面转向人员、流程和供应链的渗透。对MetaMask这类基础入口来说,安全问题已经超越了单一漏洞修补,延伸到了人员、供应商、权限和治理流程的全面防线。这才是真正的挑战所在。

热门手游

手机号码测吉凶
本站所有软件,都由网友上传,如有侵犯你的版权,请发邮件haolingcc@hotmail.com 联系删除。 版权所有 Copyright@2012-2013 haoling.cc