一名被指與北韓有關聯的工程師,以外包合約形式參與 MetaMask 開發,約一個月後才被母公司 Consensys 辨識身分並撤銷所有權限。公司表示,經內部調查後,並未發現任何資產或資料遭竊,也未有惡意程式碼被部署到產品中。
事件重點
- 該名工程師使用假身分,透過第三方外包供應商進入 Consensys。
- 其工作範圍涵蓋錢包核心程式碼,以及串接法幣支付服務的功能。
- 事發後, Consensys 立即凍結版本發布、通報執法機關,並全面檢討外包管理機制。
MetaMask 遭滲透經過
根據報導,這名顧問以 Tyler Knapp 為名,GitHub 帳號為「imyugioh」,是透過 Consensys 既有合作的外包商管道進入專案團隊。他在公開程式庫上的貢獻紀錄從 3 月 9 日持續到 4 月,等於在錢包開發環境中活動近一個月。
內部訊息顯示,Knapp 參與 MetaMask 核心平台以及行動錢包部分功能的開發,包含支援透過外部支付業者進行加密貨幣與法幣轉換的程式碼。當公司意識到潛在風險後,法務長 Matt Corva 指示團隊立刻暫停產品發行,並避免與該顧問有任何直接聯繫,隨後迅速終止其所有系統存取權。
Corva 表示:「我們發現異常後立即啟動全面調查,結果確認沒有任何資產或資料遭不當使用,沒有惡意程式碼被部署,也沒有對用戶安全與資安造成影響。」他補充,Consensys 已經通報執法單位,並重新檢視針對外包工程師的背景審查與控管流程。
延伸閱讀: 高層警告六大機構未如期完成 GENIUS 法案相關規則
加密產業的人才招募風險
此案凸顯一項關鍵風險:只要取得開發者帳號,攻擊者即可能接觸到核心原始碼與簽章系統,無須從外部正面入侵公司網路。
區塊鏈分析公司 TRM Labs 曾警告,一旦開發環境遭滲透,攻擊者可能直接接觸到負責授權與簽署交易的基礎設施,構成嚴重風險。
這起事件也延續了近年北韓藉由「假身分遠距工作」滲透國際科技與加密產業的行動。一項由 Ethereum (ETH) 資助的計畫指出,僅在半年內,就在 53 個加密專案中辨識出約 100 名疑似北韓操作人員。美國法院則已判刑多名協助這些工作者偽裝為「當地人才」的美國人。
財務風險層面同樣不容小覷。美國 FBI 將 2025 年 Bybit 遭竊約 15 億美元資產一案,歸因於北韓駭客所為;業界統計亦顯示,同一年全球加密貨幣遭竊損失中,逾半被認為與北韓有關。
北韓相關行動愈來愈傾向多管齊下,結合假求職、遠端僱用與傳統網路攻擊,而非只依賴單一入侵手法。Consensys 這次即時攔截外包工程師並未遭受實質損失,但整體上也再度印證此一攻防模式,迫使加密公司強化身分驗證機制、緊縮第三方開發權限,並在產業間分享威脅情報。





