一名被指與北韓有關聯的開發者,以外判身份加入 Consensys 團隊,為 MetaMask 編寫程式約一個月,期間接觸到錢包核心程式碼及與法幣支付服務對接的功能。Consensys 其後確認其身份有問題,隨即撤銷所有系統權限,並表示未有發現任何資產或數據損失。
事件重點
- 涉事開發者以假身份,透過第三方外判供應商加入 Consensys。
- 他曾接觸 MetaMask 核心錢包程式碼,以及串接加密貨幣與法幣支付服務的功能。
- 事件揭發後,Consensys 暫停產品發佈、報警求助,並檢討外判人員審查及管控機制。
MetaMask 遭潛伏滲透
據報道,這名顧問型開發者透過 Consensys 早已合作的外判公司進入項目,對外以 Tyler Knapp 名義活動,在 GitHub 則使用「imyugioh」帳號。他的公開提交紀錄由 3 月 9 日起持續至 4 月,意味他在 MetaMask 的開發環境中活動約一個月。
內部通訊顯示,Knapp 曾直接參與 MetaMask 核心平台及流動錢包部分模組開發,包括支援透過第三方支付服務,把加密貨幣兌換為法定貨幣的程式碼。當公司發現風險後,總法律顧問 Matt Corva 向內部下令,立即暫停所有產品發佈,並要求團隊避免與該顧問接觸,其後全面終止其系統訪問權限。
Corva 表示:「我們發現潛在威脅後,隨即展開全面調查,結果確認並無資產或數據被挪用,亦沒有惡意程式碼被部署,對用戶安全及保障沒有造成影響。」Consensys 同時已通知執法機構,並重新檢視對外判工程師的背景審查及管理流程。
延伸閱讀:高層警告六家監管機構錯過 GENIUS Act 規則制定期限
加密公司聘用風險浮現
今次事件凸顯,一旦開發者帳號被不當使用,即使無需從外部入侵企業網絡,仍可憑授權身分接觸核心原始碼及交易簽署系統,風險不容忽視。
區塊鏈分析公司 TRM Labs 早前已警告,若開發環境被滲透,黑客可藉此直接接近用作授權資產轉移的關鍵基礎設施。
這宗個案屬北韓更大規模行動的一部分:當地人員近年頻繁以假身份申請遙距科技職位,滲透海外公司。一項由 Ethereum (ETH) 資助的計劃指出,在短短六個月內,便在 53 個加密項目中識別出約 100 名疑似北韓「臥底」技術人員。美國法院亦曾判刑多名協助這類人員偽裝為本地僱員的美國公民。
財務風險方面,規模仍然驚人。FBI 指出,2025 年 Bybit 約 15 億美元資產被盜一案,主謀指向北韓黑客;業界估算,同年全球加密貨幣被盜損失中,逾半與北韓有關。
北韓相關行動近年呈多線並進:偽造招聘、遙距就業、傳統網絡攻擊同時進行,而非依賴單一入侵途徑。Consensys 今次在發現損害前已阻截涉事外判人員,但事件再一次印證行業風險模式,亦迫使加密企業加強身份核實、外判審查,並更積極分享威脅情報。





