Programista z Korei Płn. miesiąc miał dostęp do kodu MetaMask

iEXExchanger
Programista z Korei Płn. miesiąc miał dostęp do kodu MetaMask

Consensys, twórca portfela MetaMask, nieświadomie zatrudnił programistę o domniemanych powiązaniach z Koreą Północną. Przez miesiąc pracował on nad kodem płatności portfela.

Programista o domniemanych powiązaniach z Koreą Północną miał przez blisko miesiąc dostęp do części kodu MetaMask — najpopularniejszego portfela kryptowalutowego na świecie. Sprawę ujawnił Drop Site News, a Consensys, firma stojąca za portfelem, potwierdziła jej zarys.

Osoba ta podawała się za Tylera Knappa i dołączyła do projektu za pośrednictwem zewnętrznego podwykonawcy, z którym Consensys już współpracował. Zatrudniono go jako konsultanta, a nie na etat, co — jak mówi główny radca prawny firmy Matt Corva — oznaczało lżejszą weryfikację niż w przypadku zwykłego pracownika. Pierwszy commit pod loginem GitHub imyugioh pojawił się 9 marca.

Miesiąc później, w kwietniu, zespół bezpieczeństwa Consensys zauważył nieprawidłowości i odciął mu dostęp. W tym czasie „Knapp” zdążył popracować nad kodem odpowiadającym za zamianę kryptowalut na walutę fiducjarną za pośrednictwem zewnętrznych dostawców płatności — dokładnie tam, gdzie przepływają prawdziwe pieniądze użytkowników.

Consensys wstrzymał wydawanie aktualizacji, uruchomił wewnętrzne śledztwo i powiadomił organy ścigania. Wnioski firmy: żadne środki ani dane użytkowników nie zostały naruszone, nie znaleziono też złośliwego kodu. Te ustalenia pochodzą z wewnętrznej kontroli — niezależnego audytu na razie nie ma.

Ten schemat nie jest nowy. Władze USA i ONZ od lat ostrzegają, że Pjongjang wysyła informatyków pod fałszywymi tożsamościami do zdalnej pracy w zachodnich firmach technologicznych i kryptowalutowych — zarówno po to, by zarabiać walutę dla reżimu, jak i by uzyskać dostęp do wewnętrznych systemów. Podobne przypadki notowano już na giełdach i u twórców infrastruktury blockchain. Consensys to nie mały startup — z MetaMask korzystają, zdaniem samej firmy, dziesiątki milionów ludzi, dlatego miesiąc niezauważonego dostępu do kodu płatności niepokoi, nawet jeśli tym razem obyło się bez strat.

Firma zapowiada przegląd weryfikacji podwykonawców. Żadna kryptofirma nie jest jednak dziś w stanie zagwarantować, że podobna sytuacja się nie powtórzy.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co się stało z MetaMask?

Consensys, firma stojąca za portfelem MetaMask, nieświadomie zatrudniła za pośrednictwem podwykonawcy osobę o domniemanych powiązaniach z Koreą Północną. Przez blisko miesiąc miała ona dostęp do części kodu portfela, zanim ją wykryto i odcięto.

Kim jest Tyler Knapp?

To imię, którym posługiwał się programista o domniemanych powiązaniach z Koreą Płn. pracujący dla Consensys. Działał pod loginem GitHub imyugioh i został zatrudniony jako konsultant za pośrednictwem zewnętrznego podwykonawcy, a nie jako pracownik etatowy.

Czy ucierpiały środki lub dane użytkowników MetaMask?

Według Consensys śledztwo nie wykazało zniknięcia środków ani danych użytkowników, nie znaleziono też złośliwego kodu. To jednak wynik wewnętrznej kontroli samej firmy — niezależnego audytu jeszcze nie przeprowadzono.

Dlaczego Korea Północna poluje na taki dostęp?

Władze USA i ONZ od lat dokumentują schemat, w którym północnokoreańscy informatycy pod fałszywą tożsamością zdobywają zdalną pracę w zachodnich firmach technologicznych i kryptowalutowych. Daje to reżimowi walutę mimo sankcji, a przy okazji dostęp do wewnętrznych systemów, w tym kodu związanego z pieniędzmi użytkowników.

Co zmieni Consensys w procesie rekrutacji?

Firma zapowiedziała, że przejrzy proces weryfikacji zewnętrznych podwykonawców i konsultantów mających dostęp do systemów wewnętrznych. Konkretnych nowych zasad jeszcze nie ujawniono, a żadna firma z branży nie może zagwarantować, że to się nie powtórzy.