朝鲜开发者潜入MetaMask代码一个月

iEXExchanger
朝鲜开发者潜入MetaMask代码一个月

MetaMask开发商Consensys误雇了一名疑似朝鲜背景的开发者,此人一个月内接触了钱包处理用户资金转换的支付代码。

一名据称与朝鲜有关联的开发者,曾在大约一个月的时间里接触到全球使用最广泛的加密钱包MetaMask的部分代码。这一消息由Drop Site News率先披露,MetaMask开发商Consensys随后证实了大致情况。

此人自称Tyler Knapp,通过Consensys已有合作关系的第三方外包公司进入项目,身份是顾问而非正式员工。公司总法律顾问Matt Corva表示,正因如此,对他的审查比普通员工要宽松得多。他在GitHub账号imyugioh下的第一次代码提交出现在3月9日。

一个月后的4月,Consensys安全团队发现异常并切断了他的访问权限。在此期间,“Knapp”接触过的代码涉及通过第三方支付服务商把加密货币兑换成法币的模块——正是用户资金实际流转的关键环节。

Consensys暂停了产品发布,启动内部调查并通报了执法部门。公司给出的结论是:用户资产和数据均未受损,也未发现被植入恶意代码。不过这一结论来自公司自查,目前尚无独立第三方审计加以核实。

这种手法并不新鲜。美国和联合国官员多年来一直警告,朝鲜会安排IT人员冒用他人身份,远程受雇于西方科技和加密公司,既为政权换取外汇,也借机渗入内部系统。此前已有交易所和区块链基础设施公司出现过类似案例。Consensys并非无名小公司——按其自身说法,MetaMask用户数以千万计,这也是为什么一个月不被察觉地接触支付代码令人不安,即便这次似乎没有造成实际损失。

公司表示将重新审视对外包人员的审查流程,但没有任何一家加密公司能保证类似事件不会再次发生。

问答

本文相关常见问题

MetaMask发生了什么?

MetaMask开发商Consensys通过外包渠道误雇了一名疑似朝鲜背景的人员,该人在被发现并切断访问前,约一个月内接触到钱包部分代码。

Tyler Knapp是谁?

这是那名疑似朝鲜背景开发者在Consensys使用的化名,其GitHub账号为imyugioh,通过第三方外包公司以顾问身份加入,而非正式员工。

MetaMask用户的资金或数据受影响了吗?

根据Consensys的说法,调查未发现用户资产或数据丢失,也未发现恶意代码。不过这一结论来自公司内部自查,目前尚无独立审计。

朝鲜为什么要谋取这种访问权限?

美国和联合国官员多年来记录了一种模式:朝鲜IT人员冒用他人身份,远程受雇于西方科技和加密公司。这既能为该政权规避制裁获取外汇,也顺带获得进入内部系统的机会,包括涉及用户资金的代码。

Consensys在招聘方面将做出哪些改变?

公司表示将重新审视对能够接触内部系统的第三方承包商和顾问的审查流程,但尚未公布具体新规,行业内也没有公司能保证类似事件不会再次发生。