Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

疑似北韓拉撒路集團開發者滲透 MetaMask 核心程式碼逾一月 Consensys 背景審查與安全機制遭質疑

疑似北韓拉撒路集團開發者滲透 MetaMask 核心程式碼逾一月 Consensys 背景審查與安全機制遭質疑 / Tokenpost

一名疑似北韓身分的開發者,長達一個多月參與「詞」MetaMask 核心錢包程式碼,引爆「詞」Consensys 背景審查與安全把關爭議。這名開發者早在近一年前就被列入追蹤「詞」拉撒路集團(Lazarus Group)相關名單,如今事件曝光,外界開始質疑大型「詞」加密貨幣 企業在人力招募與程式碼安全上的制度漏洞。

根據外電於 13 日(當地時間)的報導,MetaMask 母公司 Consensys 以顧問形式,聘用一名以「Tyler Knapp」為化名的開發者,並允許其透過 GitHub 參與 MetaMask 錢包程式碼開發。不過,安全分析師「詞」Zun 指出,這名人士早在 2025 年 9 月就被收錄進一個追蹤「詞」拉撒路集團成員的網站中。該網站由資安社群維護,用途是預先識別北韓 IT 人員與可疑外包開發者。

在這個追蹤頁面上,該名人士以「Mauro Liu」的名字出現,並被標註曾與多個 Web3 專案有關聯,包括「詞」MagicCraft 及「詞」Napier Finance 等去中心化金融項目。安全社群是透過其 GitHub 帳號「imyugioh」串聯出相關活動軌跡,進一步連結到 MetaMask 的程式碼貢獻紀錄。Zun 批評,Consensys 在引入這名顧問時,顯然缺乏「適當的背景調查」與風險評估流程。

Consensys 則強調目前尚未發現資產或用戶資料遭到濫用。公司法務長「詞」Matt Corva 對外表示,該名顧問是透過「可信任的第三方服務供應商」介紹,公司在掌握潛在威脅後,已立即中止其所有系統存取權限。Corva 強調,內部檢查未發現任何資金外流或異常操作,也沒有惡意程式碼被植入或部署到生產環境。

「評論」:從目前公開資訊來看,事件更像是一場「合規與風險控管」失誤,而非已發生的攻擊。但對市場與使用者信任而言,單純「沒有損失」已不足以回應疑慮,關鍵在於 Consensys 接下來如何調整人員審查與程式碼審核制度。

這起爭議也讓人聯想到先前在「詞」Solana(SOL) 生態內部發生的類似案例。去年,一名被稱為「Moo」的疑似北韓相關開發者,被發現長期參與 Solana 生態系中的去中心化交易平台「詞」Stabble 開發。當時社群與專家一度呼籲用戶提領資產,以防潛在風險,顯示北韓相關開發者長期滲透 DeFi 專案已非個案。

目前,隨著北韓相關勢力持續鎖定「詞」加密貨幣 與「詞」DeFi 區塊鏈專案,透過假身分、外包平台或第三方人力公司滲透開發團隊,已成為一種系統性威脅。MetaMask 與 Solana 生態的案例顯示,只要取得核心程式碼庫存取權限,無論是否最終植入惡意程式,對使用者資產安全都是巨大風險。

「評論」:對大型加密貨幣企業與協議團隊而言,未來的關鍵不只在於技術層面的「程式碼審計」,還必須納入更嚴格的「開發者背景審查」,包括:跨平台的身分比對、與資安社群共享可疑開發者名單、以及對第三方人力供應商的更高標準審核。若未能在這些環節補強,北韓相關組織極可能持續透過人力滲透方式,繞過傳統防禦機制。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1