Un desarrollador vinculado a Corea del Norte trabajó durante alrededor de un mes en el código de MetaMask antes de que Consensys lograra identificarlo, revocar sus accesos y confirmar que no se habían producido pérdidas de activos ni filtraciones de datos.
Claves del caso:
- El desarrollador utilizó una identidad falsa y accedió a Consensys mediante un proveedor externo.
- Llegó a trabajar en código central de la billetera y en funciones que conectan las criptomonedas con servicios de pago en moneda fíat.
- Consensys detuvo las nuevas versiones, contactó con las autoridades y abrió una revisión de sus controles sobre contratistas.
Infiltración en MetaMask
El consultor utilizó el nombre Tyler Knapp y el alias de GitHub “imyugioh” tras incorporarse a través de una empresa contratista ya empleada por Consensys. Sus contribuciones públicas se extendieron desde el 9 de marzo hasta abril, lo que le dio cerca de un mes dentro del entorno de desarrollo de la billetera.
Mensajes internos muestran que Knapp intervino en la plataforma principal de MetaMask y en partes de su billetera móvil, incluido código que permitía conversiones cripto‑fíat a través de proveedores externos de pago. Cuando la compañía detectó la amenaza, el director jurídico, Matt Corva, ordenó suspender las nuevas publicaciones de producto y evitar cualquier contacto con el consultor. Poco después, Consensys cortó todos sus accesos.
“Descubrimos la amenaza … y lanzamos una investigación exhaustiva que confirmó que no hubo apropiación indebida de activos ni de datos, ningún código malicioso desplegado y ningún impacto sobre la seguridad de los usuarios”, afirmó Corva. La empresa notificó a las fuerzas de seguridad y revisó sus procesos de evaluación de ingenieros subcontratados.
También lea: Directivos advierten que seis agencias incumplieron el plazo de la norma de la GENIUS Act
Riesgos en la contratación cripto
El caso pone de relieve cómo las cuentas de desarrolladores pueden exponer el código fuente y los sistemas de firma de transacciones sin necesidad de que los atacantes vulneren las defensas externas de una compañía.
TRM Labs ha advertido de que los entornos de desarrollo comprometidos pueden abrir una vía directa hacia la infraestructura utilizada para autorizar transferencias.
El incidente se enmarca en una campaña más amplia en la que trabajadores norcoreanos han recurrido a identidades falsas para conseguir empleos remotos en tecnología. Un programa financiado por Ethereum (ETH) aseguró haber identificado cerca de 100 supuestos operadores infiltrados en 53 proyectos cripto en solo seis meses. Los tribunales estadounidenses también han condenado a ciudadanos que ayudaron a estos trabajadores a aparentar residencia local.
El riesgo financiero es considerable. El FBI atribuyó a piratas informáticos norcoreanos el robo de unos 1.500 millones de dólares a Bybit en 2025, mientras que estimaciones del sector vincularon al país con más de la mitad de las pérdidas globales por robos de criptomonedas ese año.
Las operaciones norcoreanas combinan cada vez más la suplantación en procesos de selección, el empleo remoto y el ciberataque tradicional, en lugar de depender de un único vector de entrada. Consensys logró frenar a este contratista antes de que causara daños, pero el episodio se suma a un patrón que está llevando a las firmas cripto a endurecer las verificaciones de identidad y a compartir información de inteligencia sobre amenazas.
Próximo artículo: Trezor rebate la afirmación de ZachXBT de que sus billeteras son “basura total”





