Consensys случайно наняла разработчика из КНДР — он правил код MetaMask

iEXExchanger
Consensys случайно наняла разработчика из КНДР — он правил код MetaMask

Consensys, создатель кошелька MetaMask, случайно наняла разработчика с предполагаемыми связями с КНДР. Месяц он работал над платёжным кодом кошелька — том самом, через который проходят деньги пользователей.

Северокорейский разработчик почти месяц имел доступ к части кода MetaMask — самого популярного криптокошелька в мире. Об этом рассказало издание Drop Site News, и Consensys, компания-создатель кошелька, факт подтвердила.

Человек представился именем Tyler Knapp и пришёл в компанию через стороннего подрядчика, с которым Consensys уже сотрудничала. Его взяли не в штат, а как консультанта — по словам генерального юрисконсульта компании Мэтта Корвы, именно из-за этого статуса проверка оказалась не такой строгой, как для обычных сотрудников. Первый коммит под GitHub-аккаунтом imyugioh появился 9 марта.

Месяц спустя, в апреле, служба безопасности Consensys заметила неладное и отрезала доступ. За это время «Кнэпп» успел приложить руку к коду, отвечающему за конвертацию криптовалюты в фиатные деньги через сторонних платёжных провайдеров — именно к тому узлу, через который проходят реальные деньги пользователей.

Компания остановила выпуск обновлений, запустила внутреннее расследование и уведомила правоохранительные органы. Итог проверки, по словам Consensys: активы и данные пользователей не пострадали, вредоносный код обнаружен не был. Независимого аудита этих выводов пока нет — расследование провели своими силами.

Схема не новая. Власти США и ООН годами предупреждают, что Пхеньян рассылает своих айтишников под чужими именами на удалённую работу в западные технологические и криптокомпании — заработать валюту для режима и заодно получить доступ к внутренним системам. Похожие случаи уже фиксировали у бирж и разработчиков блокчейн-инфраструктуры. Consensys — не рядовой стартап: MetaMask, по оценкам компании, пользуются десятки миллионов человек, и месяц незамеченного доступа к платёжному коду выглядит тревожно, даже если на этот раз обошлось без потерь.

Компания обещает пересмотреть проверку подрядчиков. Но гарантировать, что подобное не повторится, сегодня не может ни одна криптофирма.

Вопросы и ответы

Частые вопросы по теме статьи

Что случилось с MetaMask?

Consensys, компания-разработчик кошелька MetaMask, случайно наняла через подрядчика человека с предполагаемыми связями с Северной Кореей. Около месяца он имел доступ к части кода кошелька, пока его не обнаружили и не отключили.

Кто такой Tyler Knapp?

Это имя, под которым в Consensys представился разработчик с предполагаемыми связями с КНДР. Он работал под GitHub-аккаунтом imyugioh и был оформлен как консультант через стороннего подрядчика, а не как штатный сотрудник.

Пострадали ли деньги или данные пользователей MetaMask?

По заявлению Consensys, расследование не выявило пропажи активов или данных пользователей и не нашло вредоносного кода. Однако это результат внутренней проверки самой компании — независимого аудита пока не проводилось.

Почему Северная Корея охотится за такими доступами?

США и ООН годами фиксируют схему, в которой северокорейские айтишники под чужими личностями устраиваются на удалённую работу в западные технологические и криптокомпании. Это приносит режиму валюту в обход санкций и попутно даёт доступ к внутренним системам, включая код, связанный с деньгами пользователей.

Что теперь изменится в найме Consensys?

Компания заявила, что пересмотрит процесс проверки сторонних подрядчиков и консультантов, через которых люди получают доступ к внутренним системам. Конкретных новых правил пока не раскрыли, а гарантий, что подобное не повторится, отрасль дать не может.