北韓開發者潛伏參與 MetaMask 程式一個月始被發現

A concealed North Korean developer inside the MetaMask engineering team (Image: Shutterstock)
A concealed North Korean developer inside the MetaMask engineering team (Image: Shutterstock)

一名被指與北韓有關聯的開發者,以外判身份加入 Consensys 團隊,為 MetaMask 編寫程式約一個月,期間接觸到錢包核心程式碼及與法幣支付服務對接的功能。Consensys 其後確認其身份有問題,隨即撤銷所有系統權限,並表示未有發現任何資產或數據損失。

事件重點

  • 涉事開發者以假身份,透過第三方外判供應商加入 Consensys。
  • 他曾接觸 MetaMask 核心錢包程式碼,以及串接加密貨幣與法幣支付服務的功能。
  • 事件揭發後,Consensys 暫停產品發佈、報警求助,並檢討外判人員審查及管控機制。

MetaMask 遭潛伏滲透

據報道,這名顧問型開發者透過 Consensys 早已合作的外判公司進入項目,對外以 Tyler Knapp 名義活動,在 GitHub 則使用「imyugioh」帳號。他的公開提交紀錄由 3 月 9 日起持續至 4 月,意味他在 MetaMask 的開發環境中活動約一個月。

內部通訊顯示,Knapp 曾直接參與 MetaMask 核心平台及流動錢包部分模組開發,包括支援透過第三方支付服務,把加密貨幣兌換為法定貨幣的程式碼。當公司發現風險後,總法律顧問 Matt Corva 向內部下令,立即暫停所有產品發佈,並要求團隊避免與該顧問接觸,其後全面終止其系統訪問權限。

Corva 表示:「我們發現潛在威脅後,隨即展開全面調查,結果確認並無資產或數據被挪用,亦沒有惡意程式碼被部署,對用戶安全及保障沒有造成影響。」Consensys 同時已通知執法機構,並重新檢視對外判工程師的背景審查及管理流程。

延伸閱讀:高層警告六家監管機構錯過 GENIUS Act 規則制定期限

加密公司聘用風險浮現

今次事件凸顯,一旦開發者帳號被不當使用,即使無需從外部入侵企業網絡,仍可憑授權身分接觸核心原始碼及交易簽署系統,風險不容忽視。

區塊鏈分析公司 TRM Labs 早前已警告,若開發環境被滲透,黑客可藉此直接接近用作授權資產轉移的關鍵基礎設施。

這宗個案屬北韓更大規模行動的一部分:當地人員近年頻繁以假身份申請遙距科技職位,滲透海外公司。一項由 Ethereum (ETH) 資助的計劃指出,在短短六個月內,便在 53 個加密項目中識別出約 100 名疑似北韓「臥底」技術人員。美國法院亦曾判刑多名協助這類人員偽裝為本地僱員的美國公民。

財務風險方面,規模仍然驚人。FBI 指出,2025 年 Bybit 約 15 億美元資產被盜一案,主謀指向北韓黑客;業界估算,同年全球加密貨幣被盜損失中,逾半與北韓有關。

北韓相關行動近年呈多線並進:偽造招聘、遙距就業、傳統網絡攻擊同時進行,而非依賴單一入侵途徑。Consensys 今次在發現損害前已阻截涉事外判人員,但事件再一次印證行業風險模式,亦迫使加密企業加強身份核實、外判審查,並更積極分享威脅情報。

下一篇:Trezor 反駁 ZachXBT 稱其錢包「垃圾」的指控

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 現任 Yellow.com 的內容主管,過去 10 年一直專注報導加密貨幣相關議題。他擅長撰寫深入的研究與學習類文章,重點放在分析式報導、產業背景脈絡,以及塑造加密貨幣領域的宏觀力量,從 AI 時代與安全技術到金融科技創新等面向。他相信所有數碼事物將在不久的將來全面超越一切類比事物,並正為實現這個願景而全力以赴。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
北韓開發者潛伏參與 MetaMask 程式一個月始被發現 | Yellow