作者:Kurumi,加密城市
北韓相關承包商滲入 Consensys,MetaMask 程式碼開放近一個月
以太坊基礎建設公司 Consensys 捲入資安風暴。根據《Drop Site》的報導,該公司今年稍早透過一家具信譽的第三方服務供應商,引入一名使用「Tyler Knapp」化名的軟體開發顧問,該人士後續被查出與北韓有關。此人曾參與 MetaMask 相關開發工作,並於 3 月 9 日至 4 月期間接觸部分系統與程式碼,直到 Consensys 發現異常後終止其權限。
Consensys 法務長 Matt Corva 向外媒《Cointelegraph》表示,該名開發者從未成為公司正式員工,身分是外部顧問。公司確認威脅後,已依內部資安流程撤銷其存取權限,並啟動全面調查。
調查結果顯示,目前沒有發現資產或資料遭挪用,也沒有惡意程式碼被部署,使用者安全與錢包資產未受影響。公司同時通報執法機關,並重新檢視外包工程與第三方服務管理流程。
內部警報暫停產品發佈,第三方用工漏洞浮上檯面
事件曝光後,外界關注焦點集中在 MetaMask 程式碼與產品發佈流程。據報導,Consensys 曾於 4 月發佈內部警示,要求暫停所有產品版本發佈,直到調查完成為止,並提醒員工停止與該名顧問互動。對一家管理全球大量鏈上使用者入口的錢包公司而言,這類措施顯示管理層當時已將事件視為高風險資安事件處理。
這起事件也凸顯加密產業對外包工程人力的依賴風險。許多開源或半開源專案需要與外部開發者、承包商、審計公司與服務商合作,權限控管若未細緻分級,具備合法帳號的外部人員便可能接觸敏感儲存庫、提交程式碼或取得內部開發資訊。即使調查未發現實際損害,外部顧問能持續接觸 MetaMask 相關程式碼近一個月,已足以引發錢包安全與供應鏈治理疑慮。
北韓 IT 滲透加密業,攻擊已從釣魚轉向供應鏈
北韓相關駭客與 IT 工作者近年持續鎖定加密貨幣產業。美國執法與資安單位多次警告,北韓人員會以假身分、偽造履歷、遠端工作設備與第三方承包關係,進入科技公司與加密企業內部,藉此取得程式碼、雲端憑證、私鑰管理資訊或內部系統權限。這類攻擊路徑比單純釣魚更隱蔽,因為入侵者可透過正式流程取得帳號,並在日常開發活動中降低被發現機率。
MetaMask 是全球最常用的自託管錢包之一,長期作為使用者進入 DeFi 、 NFT 與鏈上應用的主要入口。即便 Consensys 強調使用者資產安全未受影響,事件仍讓市場重新檢視錢包開發流程的脆弱環節。
- 對使用者而言,錢包前端、瀏覽器擴充功能、簽章提示與交易確認介面,都可能在供應鏈環節遭遇風險。
- 對企業而言,身分驗證、最小權限、程式碼審查、版本凍結與異常存取監控,已成為加密基礎設施維運的核心要求。
Consensys 承諾強化審查,加密錢包安全壓力升高
Consensys 表示,將重新評估外包工程與第三方服務商合作規範,讓外部關係適用更嚴格的審查標準。未來承包商是否完成身分驗證、是否接受多輪面試、是否使用硬體驗證、是否限制地理位置與 IP 存取、是否能接觸關鍵儲存庫,都可能成為錢包公司風控制度的一部分。
這起事件沒有造成已知資產損失,卻讓加密產業看見另一種高強度攻擊模式。攻擊者取得開發流程中的合法位置後,風險會向產品發佈、程式碼完整性與使用者信任擴散。對 MetaMask 這類基礎入口而言,安全問題已超越單一漏洞修補,延伸至人員、供應商、權限與治理流程的全面防線。
(以上內容獲合作夥伴《加密城市》授權節錄及轉載,原文連結 )
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。










