Разработчик, связанный с Северной Кореей, около месяца работал над кодом MetaMask, прежде чем Consensys вычислила его как рискованного подрядчика, отозвала доступ и заявила об отсутствии потерь активов и утечек данных.
Ключевые факты:
- Разработчик использовал чужую личность и попал в Consensys через внешнего подрядчика.
- Он работал с базовым кодом кошелька и функциями, связывающими крипту с фиатными платежными сервисами.
- Consensys приостановила релизы, обратилась к правоохранителям и начала пересмотр контроля над подрядчиками.
Как проникли в MetaMask
Подрядчик использовал имя Tyler Knapp и GitHub‑псевдоним “imyugioh”, войдя в проект через уже привлечённого Consensys аутсорс-партнёра. Его публичные коммиты датируются периодом с 9 марта по апрель, что дало ему примерно месяц работы в среде разработки кошелька.
Внутренняя переписка показывает, что Knapp был задействован в доработке основной платформы MetaMask и ряда модулей мобильного кошелька, в том числе кода, обеспечивающего конвертацию криптовалюты в фиат через сторонних платёжных провайдеров. После обнаружения угрозы генеральный юрисконсульт Мэтт Корва (Matt Corva) распорядился заморозить релизы продуктов и прекратить любые контакты с консультантом. Затем Consensys полностью отключила ему доступ.
«Мы выявили угрозу … и запустили всестороннее расследование, которое подтвердило отсутствие хищения активов и данных, внедрения вредоносного кода и какого‑либо влияния на безопасность пользователей», — заявил Корва. Компания уведомила правоохранительные органы и пересмотрела процедуры проверки внешних разработчиков.
Также по теме: Руководители предупреждают: шесть агентств сорвали срок по правилу GENIUS Act
Риски найма в криптоиндустрии
Ситуация демонстрирует, что доступ разработчиков к репозиториям способен раскрыть исходный код и системы подписания транзакций, даже без классического внешнего взлома периметра компании.
TRM Labs ранее предупреждала, что скомпрометированные среды разработки дают злоумышленникам прямой доступ к инфраструктуре, через которую авторизуются переводы.
Инцидент вписывается в более масштабную кампанию, в рамках которой северокорейские специалисты под вымышленными именами устраиваются на удалённую работу в технологические компании. Одна из программ, финансируемых Ethereum (ETH), заявила, что за полгода выявила около 100 предполагаемых оперативников, работавших в 53 криптопроектах. Американские суды уже выносили приговоры гражданам США, помогавшим таким работникам маскироваться под локальных сотрудников.
Финансовые риски остаются значительными. ФБР приписывает северокорейским хакерам кражу около 1,5 млрд долларов с биржи Bybit в 2025 году, а отраслевые оценки связывают КНДР более чем с половиной глобальных потерь от криптовалютных взломов за тот же период.
Северокорейские операции всё чаще комбинируют фиктивный найм, удалённую занятость и традиционный взлом, вместо того чтобы полагаться на один канал проникновения. В случае с Consensys подрядчика остановили до того, как был нанесён ущерб, однако эпизод вписывается в устойчивый тренд, вынуждающий криптокомпании ужесточать процедуры идентификации и активнее обмениваться киберразведданными.
Читайте далее: Trezor ответила на заявление ZachXBT о том, что её кошельки — «полный хлам»





