Một lập trình viên bị nghi liên hệ với Triều Tiên đã tham gia phát triển mã nguồn MetaMask trong khoảng một tháng trước khi Consensys phát hiện, thu hồi toàn bộ quyền truy cập và khẳng định không có tổn thất về tài sản hay dữ liệu người dùng.
Những điểm chính:
- Lập trình viên dùng danh tính giả, đi vào hệ thống Consensys qua một nhà cung cấp dịch vụ bên thứ ba.
- Công việc của người này chạm tới mã ví cốt lõi và các tính năng kết nối tiền mã hóa với dịch vụ thanh toán tiền pháp định.
- Consensys dừng phát hành sản phẩm, liên hệ cơ quan thực thi pháp luật và rà soát lại cơ chế quản lý nhà thầu.
Cách MetaMask bị thâm nhập
Chuyên gia tư vấn này sử dụng tên Tyler Knapp và tài khoản GitHub “imyugioh”, được đưa vào dự án thông qua một công ty thầu phụ vốn đã làm việc với Consensys. Các đóng góp công khai của anh ta kéo dài từ ngày 9/3 đến tháng 4, cho phép người này có khoảng một tháng tiếp cận môi trường phát triển ví.
Trao đổi nội bộ cho thấy Knapp làm việc trên nền tảng cốt lõi của MetaMask và một phần ví di động, bao gồm cả mã hỗ trợ chuyển đổi crypto–fiat thông qua các nhà cung cấp thanh toán bên ngoài. Khi phát hiện rủi ro, cố vấn pháp lý trưởng Matt Corva đã chỉ đạo nhân viên tạm ngừng mọi bản phát hành sản phẩm và tránh tiếp xúc với nhà thầu này. Ngay sau đó, Consensys chấm dứt quyền truy cập của anh ta.
“Chúng tôi đã phát hiện mối đe dọa … và tiến hành một cuộc điều tra toàn diện, xác nhận không có hành vi chiếm đoạt tài sản hay dữ liệu, không có mã độc được triển khai và không có tác động đến an toàn, bảo mật người dùng,” Corva cho biết. Công ty đã thông báo với cơ quan thực thi pháp luật và xem xét lại quy trình sàng lọc kỹ sư thuê ngoài.
Đọc thêm: Lãnh đạo cảnh báo sáu cơ quan trễ hạn ban hành quy định theo Đạo luật GENIUS
Rủi ro tuyển dụng trong lĩnh vực crypto
Vụ việc cho thấy tài khoản của nhà phát triển có thể trở thành cánh cửa lộ mã nguồn và hệ thống ký giao dịch, ngay cả khi kẻ tấn công không cần đột nhập từ bên ngoài.
TRM Labs từng cảnh báo rằng môi trường phát triển bị xâm phạm có thể là con đường trực tiếp dẫn tới hạ tầng dùng để phê duyệt và thực hiện giao dịch chuyển tiền.
Sự cố này nằm trong chiến dịch rộng hơn, trong đó lao động Triều Tiên sử dụng danh tính giả để kiếm việc từ xa trong ngành công nghệ. Một chương trình được tài trợ bằng Ethereum (ETH) cho biết đã nhận diện khoảng 100 đối tượng tình nghi hoạt động trong 53 dự án crypto chỉ trong sáu tháng. Tòa án Mỹ cũng đã kết án một số công dân hỗ trợ những lao động này giả mạo vị trí làm việc tại Mỹ.
Rủi ro tài chính là rất lớn. FBI quy trách nhiệm vụ trộm khoảng 1,5 tỷ USD từ Bybit năm 2025 cho tin tặc Triều Tiên, trong khi ước tính của ngành cho thấy nước này liên quan tới hơn một nửa giá trị tổn thất do trộm cắp crypto toàn cầu trong năm đó.
Các chiến dịch của Triều Tiên ngày càng kết hợp nhiều phương thức: tuyển dụng giả, việc làm từ xa và tấn công mạng truyền thống, thay vì chỉ dựa vào một kênh xâm nhập duy nhất. Consensys đã chặn đứng nhà thầu này trước khi ghi nhận thiệt hại, nhưng câu chuyện tiếp tục nối dài mô hình buộc các công ty crypto phải siết chặt xác minh danh tính và chia sẻ thông tin về mối đe dọa.
Bài tiếp theo: Trezor bác bỏ cáo buộc của ZachXBT rằng ví của hãng là “rác rưởi hoàn toàn”





