Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

疑涉北韓 IT 人員滲透 MetaMask:化名開發者一度參與核心錢包程式碼,遠端招募與開源錢包安全再亮紅燈

疑涉北韓 IT 人員滲透 MetaMask:化名開發者一度參與核心錢包程式碼,遠端招募與開源錢包安全再亮紅燈 / Tokenpost

根據 Protos 於 13 日(當地時間)的報導,一名疑似與「北韓」有聯繫的開發者,曾於約一個月內參與「MetaMask」核心錢包程式碼開發,事件被揭露時,相關合作已結束。這名開發者以「泰勒·納普(Tyler Knapp)」化名擔任 Consensys(「MetaMask」母公司)顧問,但早在去年就已被公開追蹤網站標記為「北韓 IT 人員」,卻仍成功滲透關鍵基礎設施開發流程。此事再度將「開源錢包安全」、「遠端招聘審查」與「北韓駭客組織」等議題推上檯面。

根據報導,去中心化金融(DeFi)安全分析師 Zun 表示,這名開發者早在 2025 年 9 月就被列入與「拉撒路集團(Lazarus Group)」相關營運人員的追蹤頁面。該頁面由「Security Alliance」運營,目標是協助企業在招募階段識別、排除以遠端形式工作的北韓國籍 IT 人員,避免其進入關鍵開發或營運崗位。

在這個追蹤頁面中,涉事者使用「馬烏羅·劉(Mauro Liu)」身分被登錄,資料顯示其 2022 年曾在 Web3 遊戲公司 MagicCraft 任職,2023 年則在 DeFi 項目 Napier Finance 工作。頁面同時列出多個與他存在關聯紀錄的加密與區塊鏈項目,包括 Ankr、Pickle Finance、Harmony、Gamerse、Clover Network、DEPO、Sifu Vision、Oxytocin、Tomodachi、Blueberry 等,呈現出一條長期輾轉於多個 Web3 項目的履歷軌跡。

Zun 指出,這名疑似北韓開發者透過 GitHub 帳號「imyugioh」對「MetaMask」程式碼進行貢獻,並成功進入 Consensys 的開發流程。他批評,Consensys 在招募與合作過程中,未落實「詞徹底的身分驗證」與背景審查。從流出的內部 Slack 訊息來看,該開發者不僅接觸核心錢包部分程式碼,還曾參與與「詞法幣與虛擬資產兌換」相關的第三方支付整合模組開發,若遭惡意植入後門,潛在風險將不容小覷。

Consensys 則強調目前尚未發現「資產外流」或「惡意程式碼」植入跡象。公司法務負責人 Matt Corva 表示,該開發者是經由「可信賴的第三方服務供應商」介紹進入合作流程,並非隨機招募。當公司意識到潛在威脅後,已立即撤銷其一切系統與程式碼庫的存取權限,同時啟動內部調查。他重申,調查至今未發現「詞用戶資產」、「詞數據安全」或「詞使用者保護」遭到實質侵害。

「北韓」相關人員潛伏加密項目的疑慮,並非首次在市場上出現。今年 4 月,鏈上分析師 ZachXBT 就曾揭露,Solana 生態的去中心化交易平台 Stabble 團隊成員「Moo」疑似為北韓人士。該公司隨後承認相關風險,並主動建議用戶將資金自平台提走,事件引發社群對「遠端開發者審核」與「團隊透明度」的激烈討論。

評論

這次「MetaMask」事件凸顯,加密產業長期倚賴「遠端開發」與「全球外包」的人力模式,正逐漸被「北韓國家級攻擊集團」系統性利用。過去多起大型駭客攻擊與資金竊取事件,都被歸因於北韓支持的組織,而現今連「核心錢包基礎設施」也出現疑似滲透,再次敲響警鐘。企業若僅依賴第三方招募服務、形式化的 KYC 或履歷審查,顯然不足以對抗具備高度偽裝能力的國家級攻擊者。

從「MetaMask」與 Stabble 的案例可以看出,加密產業的安全管理仍以「事後反應」為主:事件曝光後撤權限、發公告、進行程式碼稽核。然而在「北韓 IT 人員」長期有組織地滲透各類 Web3 項目、「拉撒路集團」屢屢鎖定加密產業牟取外匯的背景下,産業要真正提升抵禦能力,關鍵應轉向「事前阻斷」。這意味著:

* 招募階段需導入更嚴謹的「詞背景調查」與「詞多重身分驗證」,並善用像 Security Alliance 這類黑名單或追蹤資料庫

* 對遠端與外包開發者,應實施「最小權限原則」,將核心錢包、金流、密鑰相關模組的存取權限切割到最小

* 持續進行「程式碼審計」、「貢獻紀錄溯源」,針對可疑帳號與不尋常提交行為加強監控

評論

在「北韓」持續被國際制裁、急需透過「加密貨幣」取得外匯的情勢下,「詞北韓 IT 人員」、「詞拉撒路集團」滲透風險只會不斷升級。這起 MetaMask 事件雖未導致實際資產損失,卻像一次「演習」,暴露了行業在「人員風險管理」上的缺口。對掌握錢包、橋接、交易所等關鍵基礎設施的企業而言,如何從源頭強化招募審查與內部權限管理,將決定未來整個「加密市場」能否在國家級網路攻擊面前維持基本信任。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1