Розробник з КНДР місяць мав доступ до коду MetaMask

iEXExchanger
Розробник з КНДР місяць мав доступ до коду MetaMask

Consensys, розробник гаманця MetaMask, ненароком найняла фахівця з імовірними зв'язками з КНДР. Місяць він працював саме над платіжним кодом — тим вузлом, де рухаються гроші користувачів.

Розробник з імовірними зв'язками з Північною Кореєю майже місяць мав доступ до частини коду MetaMask — найпопулярнішого у світі криптогаманця. Про це повідомило видання Drop Site News, а Consensys, компанія-творець гаманця, підтвердила основні факти.

Людина назвалася Tyler Knapp і потрапила в проєкт через стороннього підрядника, з яким Consensys уже співпрацювала. Його взяли не в штат, а як консультанта — за словами головного юрисконсульта компанії Метта Корви, саме тому перевірка була не такою суворою, як для звичайних співробітників. Перший коміт під обліковим записом GitHub imyugioh з'явився 9 березня.

Місяць по тому, у квітні, служба безпеки Consensys помітила невідповідності й відключила доступ. За цей час «Кнепп» встиг попрацювати над кодом, що відповідає за конвертацію криптовалюти у фіатні гроші через сторонніх платіжних провайдерів — саме той вузол, де рухаються реальні гроші користувачів.

Компанія зупинила випуск оновлень, розпочала внутрішнє розслідування і повідомила правоохоронні органи. Висновок Consensys: активи й дані користувачів не постраждали, шкідливого коду не виявлено. Незалежного аудиту цих висновків поки немає — розслідування провели власними силами.

Схема не нова. Влада США та ООН роками попереджають, що Пхеньян відправляє своїх айтішників під чужими іменами на віддалену роботу в західні технологічні та криптокомпанії — заробити валюту для режиму й водночас отримати доступ до внутрішніх систем. Подібні випадки вже фіксували на біржах і в розробників блокчейн-інфраструктури. Consensys — не пересічний стартап: MetaMask, за оцінками компанії, користуються десятки мільйонів людей, тому місяць непоміченого доступу до платіжного коду виглядає тривожно, навіть якщо цього разу обійшлося без втрат.

Компанія обіцяє переглянути перевірку підрядників. Але гарантувати, що таке не повториться, сьогодні не може жодна криптофірма.

Запитання та відповіді

Часті питання на тему статті

Що сталося з MetaMask?

Consensys, компанія-розробник гаманця MetaMask, ненароком найняла через підрядника людину з імовірними зв'язками з Північною Кореєю. Близько місяця вона мала доступ до частини коду гаманця, поки її не викрили й не відключили.

Хто такий Tyler Knapp?

Це ім'я, під яким у Consensys представився розробник з імовірними зв'язками з КНДР. Він працював під обліковим записом GitHub imyugioh і був оформлений як консультант через стороннього підрядника, а не як штатний співробітник.

Чи постраждали гроші або дані користувачів MetaMask?

За заявою Consensys, розслідування не виявило зникнення активів чи даних користувачів і не знайшло шкідливого коду. Втім, це результат внутрішньої перевірки самої компанії — незалежного аудиту поки не проводили.

Чому Північна Корея полює за таким доступом?

Влада США та ООН роками фіксують схему, за якою північнокорейські айтішники під чужими особистостями влаштовуються на віддалену роботу в західні технологічні та криптокомпанії. Це приносить режиму валюту в обхід санкцій і водночас дає доступ до внутрішніх систем, зокрема коду, пов'язаного з грошима користувачів.

Що тепер зміниться в найм Consensys?

Компанія заявила, що перегляне процес перевірки сторонніх підрядників і консультантів, які отримують доступ до внутрішніх систем. Конкретних нових правил поки не розкрили, а гарантій, що таке не повториться, галузь дати не може.