一名据称与朝鲜有关联的开发者,曾在大约一个月的时间里接触到全球使用最广泛的加密钱包MetaMask的部分代码。这一消息由Drop Site News率先披露,MetaMask开发商Consensys随后证实了大致情况。
此人自称Tyler Knapp,通过Consensys已有合作关系的第三方外包公司进入项目,身份是顾问而非正式员工。公司总法律顾问Matt Corva表示,正因如此,对他的审查比普通员工要宽松得多。他在GitHub账号imyugioh下的第一次代码提交出现在3月9日。
一个月后的4月,Consensys安全团队发现异常并切断了他的访问权限。在此期间,“Knapp”接触过的代码涉及通过第三方支付服务商把加密货币兑换成法币的模块——正是用户资金实际流转的关键环节。
Consensys暂停了产品发布,启动内部调查并通报了执法部门。公司给出的结论是:用户资产和数据均未受损,也未发现被植入恶意代码。不过这一结论来自公司自查,目前尚无独立第三方审计加以核实。
这种手法并不新鲜。美国和联合国官员多年来一直警告,朝鲜会安排IT人员冒用他人身份,远程受雇于西方科技和加密公司,既为政权换取外汇,也借机渗入内部系统。此前已有交易所和区块链基础设施公司出现过类似案例。Consensys并非无名小公司——按其自身说法,MetaMask用户数以千万计,这也是为什么一个月不被察觉地接触支付代码令人不安,即便这次似乎没有造成实际损失。
公司表示将重新审视对外包人员的审查流程,但没有任何一家加密公司能保证类似事件不会再次发生。



