A North Korea-linked contractor had access to MetaMask code at Consensys for a month
Безопасность·7 мин чтения

Чужой в репозитории: как Consensys на месяц пустила подрядчика КНДР к коду MetaMask

Автор: EIDEX Team

Consensys, компания-разработчик кошелька, раскрыла тревожный инцидент: доступ к коду популярного криптокошелька почти на месяц получил подрядчик, связанный с Северной Кореей. Расследование не выявило ни украденных средств, ни вредоносного кода, но история обнажила слабое место в контроле над внешними исполнителями.

Что именно произошло

Подрядчик, нанятый через стороннего провайдера, вносил правки в код, связанный с кошельком, с 9 марта. Доступ прекратили только в апреле, когда компания заметила угрозу. Позже Consensys описала этого человека как связанного с КНДР.

Фактически чужой исполнитель почти месяц имел возможность работать с репозиторием, а сам кошелек тем временем оставался в руках миллионов пользователей. Именно длительность этого окна и вызвала главный вопрос к процессам компании.

Реакция Consensys

По словам главного юриста компании Мэтта Корвы, угрозу выявили быстро: доступ отозвали, запустили комплексное расследование и уведомили правоохранительные органы. В компании подчёркивают, что действовали по стандартной процедуре реагирования.

Внутренний апрельский алерт распорядился приостановить все релизы продукта до конца проверки и запретил сотрудникам любое взаимодействие с этим консультантом. Пауза в обновлениях стала прямым следствием инцидента.

Что показало расследование

Главный вывод обнадёживает: следствие не нашло ни присвоения средств или данных, ни развёртывания вредоносного кода, ни ущерба безопасности пользователей. Средства в кошельках клиентов не пострадали. Сам кошелек продолжил работать в штатном режиме, а официальный сайт проекта не сообщал о сбоях.

Тем не менее сам факт доступа заставил Consensys пересмотреть работу с внешними подрядчиками. Компания заявила, что теперь строгие стандарты, применяемые к штатным сотрудникам, распространяются и на более сложные внешние отношения.

Почему это важно для пользователей

Криптокошелек Consensys — некастодиальный, то есть ключи хранятся у самого пользователя, а не у компании. Даже если бы в код попала закладка, средства на кошельке защищены приватным ключом, который остаётся только у владельца.

И всё же доверие к продукту строится на безупречности его кода. Кошелек ценен ровно настолько, насколько чист его исходный код. Любая теоретическая уязвимость в клиенте кошелька — это потенциальный риск для миллионов адресов, поэтому реакция на подобные инциденты так важна. Важно и то, что кошелек распространяется и как расширение браузера, и как мобильное приложение, а установочные файлы раздаются через официальный сайт — подмена такого сайта стала бы отдельной угрозой.

Чем опасна подмена клиента кошелька

Отдельный сценарий, которого опасаются в отрасли, — это не кража ключей напрямую, а незаметная модификация клиента. Если злоумышленник встроит вредоносный код в кошелек, тот может, например, подменять адрес получателя в момент отправки средств.

Пользователь видит привычный интерфейс, заходит на знакомый сайт проекта и подтверждает перевод, не подозревая, что деньги уходят не туда. Именно поэтому целостность кода кошелька и подлинность сайта, с которого его скачивают, критичны для безопасности.

Северокорейский след в крипте

Случай не уникален. IT-специалисты из КНДР давно пытаются проникать в западные компании под видом обычных удалённых работников, используя поддельные документы и чужие личности.

ФБР отдельно предупреждало, что северокорейские айтишники применяли доступ к корпоративным сетям, чтобы копировать репозитории кода. Цель — не только заработок в обход санкций, но и промышленный шпионаж, а порой и подготовка будущих атак.

Как маскируются такие подрядчики

Схема обычно строится на социальной инженерии. Кандидат проходит собеседование под легендой, предоставляет фальшивое резюме и документы, а затем получает удалённую роль с доступом к чувствительным системам.

Именно поэтому официальные рекомендации разработчика советуют проверять реальные документы, проводить несколько собеседований, использовать аппаратную аутентификацию, сверять IP и геолокацию, запрашивать рекомендации и ограничивать доступ к критическим системам.

Урок первый: проверка личности

Первый барьер — тщательная верификация. По рекомендациям ФБР, личность исполнителя нужно подтверждать не только на собеседовании, но и при онбординге, и на протяжении всей работы.

Разовая проверка на входе больше не работает: злоумышленник может пройти её один раз, а затем годами оставаться в системе. Регулярный аудит кадровых агентств-посредников снижает этот риск.

Урок второй: минимум прав

Второй принцип — доступ по минимуму. Каждому подрядчику и каждой учётной записи нужны отдельные ограничения, а права стоит выдавать ровно под задачу и не шире.

После онбординга ключевыми барьерами становятся права в репозитории и обязательная проверка кода. Британский центр NCSC советует делать все действия в репозитории прослеживаемыми и ревьюить каждое изменение, идущее в продакшн.

Урок третий: контроль внешнего кода

Отдельного внимания требует сторонний код. Любые внешние правки должны проходить усиленную проверку, а доступ — быстро отзываться, как только он больше не нужен.

Аппаратные ключи защищают учётную запись от кражи данных, а узкие права и независимое ревью ограничивают то, что даже легальный аккаунт способен изменить. Именно связка этих мер и не даёт одному человеку тихо навредить продукту.

Как пользователю обезопасить себя

Пока компании выстраивают внутренние процессы, кое-что зависит и от самого пользователя. Кошелек в этом смысле — зона общей ответственности. Скачивать приложение стоит только с официального сайта, а адрес сайта — проверять вручную, а не переходить по ссылкам из писем и рекламы.

Дополнительный барьер — аппаратный кошелек для крупных сумм: даже скомпрометированный клиент не получит доступ к ключам, которые хранятся офлайн. А перед подтверждением перевода полезно сверять адрес получателя целиком, ведь именно на его подмену чаще всего и нацелены атаки на кошелек.

Более широкая проблема отрасли

Этот инцидент — часть большого тренда. По данным отраслевых отчётов, именно операционные компрометации вокруг ключей, хранения и систем подписания дали около 76% украденной стоимости в первой половине 2026 года.

Показательно, что уязвимости смарт-контрактов случались чаще, но крали через них меньше. Это доказывает: контроль доступа и операционная дисциплина важнее, чем кажется, даже если на такие бреши приходится меньше инцидентов.

Что стоит перенять командам

Разработчикам кошельков и протоколов эксперты советуют относиться к доступу подрядчиков как к постоянно условному. Проверять личность на всём протяжении работы, аудировать агентства, держать права в репозитории узкими и наблюдаемыми.

Каждое изменение, идущее в продакшн, должно получать независимое ревью, а доступ — отзываться сразу после завершения задачи. Апрельская пауза Consensys заодно показала ценность заранее готового механизма, позволяющего мгновенно остановить релизы на время проверки.

Почему такие атаки будут повторяться

Причина проста: удалённая работа стёрла границы, и нанять исполнителя с другого конца света стало обыденностью. Для злоумышленников из стран под санкциями это удобный канал и заработка, и доступа к чужим системам.

Крипторынок здесь особенно уязвим: много стартапов, быстрый найм, открытые репозитории и огромные суммы на кону. Пока эта комбинация сохраняется, охотники за чужим кодом будут пробовать снова и снова, а компаниям придётся постоянно повышать планку проверки.

Итог

История с подрядчиком из КНДР закончилась относительно благополучно: кошелек рядового пользователя не пострадал, вредоносный код в продукт не попал. Но это скорее удача и быстрая реакция, чем результат идеально выстроенной защиты.

Главный вывод прост: в криптоиндустрии человек и его доступ к коду часто опаснее любой технической уязвимости. И пока компании не начнут относиться к внешним исполнителям так же строго, как к своим системам, подобные истории будут повторяться.

FAQ
Что случилось у Consensys и MetaMask?

Consensys, разработчик кошелька MetaMask, раскрыла, что подрядчик, нанятый через стороннего провайдера — позже компания описала его как связанного с КНДР, — с 9 марта вносил правки в код, связанный с кошельком. Доступ прекратили только в апреле, когда компания заметила угрозу: чужой исполнитель почти месяц мог работать с репозиторием.

Пострадали ли средства и данные пользователей?

Нет. Расследование не нашло ни присвоения средств или данных, ни развёртывания вредоносного кода, ни ущерба безопасности пользователей. Кошелёк к тому же некастодиальный: ключи хранятся у самого пользователя, а не у компании, поэтому средства защищены приватным ключом, который остаётся только у владельца.

Как Consensys отреагировала на инцидент?

По словам главного юриста Мэтта Корвы, доступ быстро отозвали, запустили комплексное расследование и уведомили правоохранительные органы. Внутренний апрельский алерт приостановил все релизы продукта до конца проверки и запретил сотрудникам любое взаимодействие с этим консультантом.

Как IT-специалисты из КНДР проникают в компании?

Схема обычно строится на социальной инженерии: кандидат проходит собеседование под легендой с фальшивым резюме и документами или чужой личностью, а затем получает удалённую роль с доступом к чувствительным системам. ФБР предупреждало, что северокорейские айтишники копировали репозитории кода — ради заработка в обход санкций, шпионажа и подготовки будущих атак.

Как пользователю криптокошелька обезопасить себя?

Скачивать приложение только с официального сайта и проверять адрес вручную, а не переходить по ссылкам из писем и рекламы. Крупные суммы держать на аппаратном кошельке — ключи офлайн недоступны даже скомпрометированному клиенту, а перед подтверждением перевода сверять адрес получателя целиком: атаки чаще всего нацелены именно на его подмену.

Об авторе
CTO биржи EIDEX

CTO криптобиржи EIDEX. Отвечает за архитектуру платформы, торговое ядро и безопасность; пишет о крипторынке, регулировании и блокчейн-технологиях.

Поделиться статьёйTelegramX