Розробник, пов’язаний з Північною Кореєю, близько місяця працював над кодом MetaMask, перш ніж Consensys ідентифікувала підрядника, відкликала доступ і заявила, що жодні активи чи дані користувачів не були скомпрометовані.
Ключові факти:
- Розробник користувався фальшивою особою та потрапив у Consensys через стороннього підрядника.
- Він редагував базовий код гаманця та модулі, що з’єднують криптоактиви з фіатними платіжними сервісами.
- Consensys зупинила релізи продукту, звернулася до правоохоронців і ініціювала перегляд контролю за підрядниками.
Як відбулося проникнення в MetaMask
Консультант використовував ім’я Tyler Knapp та обліковий запис GitHub “imyugioh”, увійшовши в екосистему через уже залученого Consensys підрядника. Його публічні коміти датуються періодом з 9 березня до квітня, що дало йому приблизно місяць роботи всередині середовища розробки гаманця.
Внутрішнє листування свідчить, що Knapp працював над ядром платформи MetaMask та окремими компонентами мобільного гаманця, зокрема над кодом, який забезпечує конвертацію криптоактивів у фіат через зовнішніх платіжних провайдерів. Після виявлення загрози генеральний юрисконсульт Matt Corva наказав команді призупинити випуски продукту та припинити будь-яку взаємодію з консультантом. Після цього Consensys заблокувала йому доступ.
«Ми виявили загрозу … й розпочали комплексне розслідування, яке підтвердило відсутність привласнення активів або даних, відсутність шкідливого коду в продакшені та будь-якого впливу на безпеку користувачів», – заявив Corva. Компанія повідомила правоохоронні органи та посилила перевірку зовнішніх інженерів.
Читайте також: Топменеджери застерігають: шість відомств пропустили дедлайн за правилом GENIUS Act
Ризики найму в криптоіндустрії
Інцидент демонструє, що облікові записи розробників можуть відкрити шлях до вихідного коду й систем підписання транзакцій без необхідності класичного зовнішнього зламу компанії.
TRM Labs попереджає, що скомпрометовані середовища розробки здатні стати прямим каналом до інфраструктури, яка авторизує перекази.
Цей випадок вписується в ширшу кампанію, у межах якої північнокорейські фахівці під чужими особами влаштовуються на віддалені технічні позиції. Програма, що фінансується Ethereum (ETH), заявила про виявлення близько 100 підозрюваних оперативників у 53 криптопроєктах лише за пів року. Американські суди вже засуджували громадян США, які допомагали таким працівникам видавати себе за локальних фахівців.
Фінансові ризики при цьому залишаються значними. ФБР приписує північнокорейським хакерам крадіжку близько $1,5 млрд з біржі Bybit у 2025 році, а галузеві оцінки пов’язують країну більш ніж із половиною глобальних втрат від криптокрадіжок за той рік.
Операції Пхеньяна дедалі частіше комбінують фіктивний найм, віддалену зайнятість і традиційний хакінг, а не спираються на один канал проникнення. Consensys зупинила цього підрядника до того, як він завдав шкоди, але інцидент доповнює низку подібних випадків, які змушують криптофірми посилювати перевірку особи розробників та активніше обмінюватися даними про загрози.
Читати далі: Trezor спростовує заяву ZachXBT про те, що їхні гаманці – «повний мотлох»





