Северокорейский разработчик почти месяц имел доступ к части кода MetaMask — самого популярного криптокошелька в мире. Об этом рассказало издание Drop Site News, и Consensys, компания-создатель кошелька, факт подтвердила.
Человек представился именем Tyler Knapp и пришёл в компанию через стороннего подрядчика, с которым Consensys уже сотрудничала. Его взяли не в штат, а как консультанта — по словам генерального юрисконсульта компании Мэтта Корвы, именно из-за этого статуса проверка оказалась не такой строгой, как для обычных сотрудников. Первый коммит под GitHub-аккаунтом imyugioh появился 9 марта.
Месяц спустя, в апреле, служба безопасности Consensys заметила неладное и отрезала доступ. За это время «Кнэпп» успел приложить руку к коду, отвечающему за конвертацию криптовалюты в фиатные деньги через сторонних платёжных провайдеров — именно к тому узлу, через который проходят реальные деньги пользователей.
Компания остановила выпуск обновлений, запустила внутреннее расследование и уведомила правоохранительные органы. Итог проверки, по словам Consensys: активы и данные пользователей не пострадали, вредоносный код обнаружен не был. Независимого аудита этих выводов пока нет — расследование провели своими силами.
Схема не новая. Власти США и ООН годами предупреждают, что Пхеньян рассылает своих айтишников под чужими именами на удалённую работу в западные технологические и криптокомпании — заработать валюту для режима и заодно получить доступ к внутренним системам. Похожие случаи уже фиксировали у бирж и разработчиков блокчейн-инфраструктуры. Consensys — не рядовой стартап: MetaMask, по оценкам компании, пользуются десятки миллионов человек, и месяц незамеченного доступа к платёжному коду выглядит тревожно, даже если на этот раз обошлось без потерь.
Компания обещает пересмотреть проверку подрядчиков. Но гарантировать, что подобное не повторится, сегодня не может ни одна криптофирма.



