
存储库中的局外人:Consensys 如何让一名与朝鲜有关联的承包商进入 MetaMask 代码一个月
作者:EIDEX Team
钱包开发商 Consensys 披露了一起令人担忧的事件:近一个月来,一名与朝鲜有关联的承包商可以访问这款热门加密钱包的代码。调查没有发现被盗资金和恶意代码,但这个故事暴露了外部工作人员管理中的一个薄弱环节。
到底发生了什么
一名通过第三方供应商雇佣的承包商从 3 月 9 日开始修改与钱包相关的代码。直到 4 月,当公司发现威胁时,访问才被终止。Consensys 后来将此人描述为与朝鲜有关联。
实际上,一个局外人能够与存储库一起工作近一个月,而钱包本身一直掌握在数百万用户手中。正是这个时间窗口的长度引发了对公司流程的主要质疑。
Consensys 的回应
据公司总法律顾问 Matt Corva 称,威胁很快被发现:访问被撤销,全面调查启动,并通知了执法部门。公司强调其按照标准响应程序行事。
4 月份的一份内部警报命令暂停所有产品发布,直到审查完成,并禁止员工与该顾问进行任何互动。更新暂停是此次事件的直接后果。
调查结果
主要结论令人欣慰:调查没有发现资金或数据被盗用,没有部署恶意代码,也没有损害用户安全。客户钱包中的资金未受影响。钱包本身运行正常,项目官方网站也没有报告任何中断。
即便如此,仅仅是访问权限这一事实就促使 Consensys 审查其与外部承包商的合作方式。该公司表示,适用于全职员工的严格标准现在也扩展到更复杂的外部关系。
为什么这对用户很重要
Consensys 加密钱包是非托管的,这意味着密钥由用户而非公司存储。即使后门进入了代码,钱包中的资金也受到只有所有者才拥有的私钥的保护。
然而,对产品的信任取决于其代码的完美性。钱包的价值取决于其源代码的纯净程度。钱包客户端中任何理论上的漏洞都可能对数百万个地址造成潜在风险,这就是为什么对此类事件的响应如此重要。同样重要的是,钱包既作为浏览器扩展又作为移动应用程序分发,安装文件通过官方网站提供——伪造此类网站将是另一个威胁。
伪造钱包客户端的危险
行业担忧的另一个场景不是直接盗窃密钥,而是悄悄修改客户端。如果攻击者在钱包中嵌入恶意代码,例如,它可以在发送资金时交换接收者的地址。
用户看到熟悉的界面,访问项目常用的网站,并确认转账,却不知道资金流向了别处。这正是钱包代码的完整性和网站的真实性对其安全性至关重要的原因。
加密货币中的朝鲜踪迹
这个案例并非独一无二。来自朝鲜的IT专家长期以来一直试图冒充普通远程工作人员渗透西方公司,使用伪造文件和被盗身份。
联邦调查局曾单独警告说,朝鲜IT工作人员利用对公司网络的访问来复制代码库。目标不仅是规避制裁赚钱,还包括工业间谍活动——有时是为未来攻击奠定基础。
这些承包商如何伪装自己
该计划通常依赖于社会工程。候选人通过虚假身份进行面试,提供虚假简历和文件,然后获得远程职位,可以访问敏感系统。
这正是开发商的官方指南建议验证真实文件、进行多次面试、使用硬件身份验证、检查IP和地理位置、要求推荐信以及限制对关键系统的访问的原因。
第一课:身份验证
第一个障碍是彻底的验证。根据联邦调查局的指导,工作人员的身份不仅必须在面试阶段确认,而且在入职和整个就业期间也必须确认。
入口处的一次性检查不再有效:攻击者可以一次通过,然后留在系统中多年。定期审计中介人员机构可以降低这种风险。
第二课:最小权限
第二个原则是最小访问。每个承包商和每个账户都需要有自己的限制,权限的授予应严格限于任务所需,不能超出范围。
入职后,关键障碍变为存储库权限和强制性代码审查。英国NCSC建议使所有存储库活动可追溯,并审查所有将用于生产环境的更改。
第三课:控制外部代码
外部代码需要单独关注。任何外部更改都应经过加强审查,并且一旦不再需要,应迅速撤销访问权限。
硬件密钥保护账户免受凭证盗窃,而狭窄的权限和独立审查限制了即使是合法账户所能进行的更改。正是这些措施的结合,才能防止单个人悄悄地损害产品。
用户如何保持安全
虽然公司正在建立其内部流程,但有些事情也取决于用户。从这个意义上说,钱包是一个共同责任区。您应该只从官方网站下载应用程序,并手动验证网站地址,而不是点击电子邮件和广告中的链接。
额外的屏障是用于大额资金的硬件钱包:即使客户端被攻破,也无法访问离线存储的密钥。在确认转账之前,值得完整检查收款人地址,因为地址交换正是钱包攻击最常针对的目标。
更广泛的行业问题
此次事件是更大趋势的一部分。根据行业报告,2026年上半年,大约76%的被盗价值是由于密钥、托管和签名系统方面的操作性漏洞造成的。
值得注意的是,智能合约漏洞发生频率更高,但通过它们被盗的金额较少。这证明了访问控制和操作纪律比看起来更重要,即使此类漏洞导致的事件较少。
团队应采纳的措施
专家建议钱包和协议的开发者将承包商访问视为持续有条件的。在整个合作过程中验证身份,审计机构,并保持存储库权限狭窄且可观察。
每个即将投入生产的更改都应接受独立审查,任务完成后应立即撤销访问权限。Consensys 在 4 月份的暂停也表明,预先准备好一个预定义机制,以便在审查期间立即停止发布,是多么有价值。
为什么这些攻击会持续发生
原因很简单:远程工作消除了国界,从世界另一端招聘员工已成为常态。对于受制裁国家的恶意行为者来说,这是一个方便的渠道,既可以赚钱,又可以访问他人的系统。
加密货币市场在这里尤其脆弱:许多初创公司、快速招聘、开放的存储库以及巨额的风险。只要这种组合持续存在,寻找他人代码的猎人就会一次又一次地尝试,公司将不得不不断提高审查标准。
底线
与朝鲜有关联的承包商的故事结局相对较好:普通用户的钱包没有受到损害,也没有恶意代码进入产品。但这更多是运气和快速响应的结果,而不是完美构建的防御措施。
主要启示很简单:在加密行业中,一个人及其对代码的访问权限往往比任何技术漏洞都更危险。除非公司开始像对待自己的系统一样严格对待外部员工,否则类似的故事将不断重演。
Consensys 和 MetaMask 发生了什么?
MetaMask 钱包的开发商 Consensys 披露,一名通过第三方提供商雇佣的承包商(后来被该公司描述为与朝鲜有关联)从 3 月 9 日开始对钱包相关代码进行了更改。直到 4 月份该公司发现威胁时,访问权限才被终止,这意味着一个外部人员可以与存储库一起工作近一个月。
MetaMask 用户资金或数据是否受到影响?
没有。调查发现没有资金或数据被盗用,没有部署恶意代码,也没有损害用户安全。该钱包也是非托管的:密钥由用户而非公司存储,因此即使是假设的后门本身也不会暴露受私钥保护的资金,私钥仅由所有者持有。
Consensys 如何应对这一事件?
根据总法律顾问马特·科瓦的说法,访问权限被迅速撤销,并启动了全面调查,同时通知了执法部门。4月份的一份内部警报暂停了所有产品发布,直到审查完成,并禁止员工与该顾问进行任何互动。
与朝鲜有关联的IT工作人员如何渗透公司?
该计划通常依赖于社会工程:候选人以虚假简历、伪造文件或被盗身份通过面试,然后获得远程职位,从而可以访问敏感系统。联邦调查局警告称,朝鲜IT工作人员利用公司访问权限复制代码库——以规避制裁获取收入、进行间谍活动,并为未来的攻击奠定基础。
加密钱包用户如何保持安全?
仅从官方网站下载应用程序,并手动验证地址,而不是点击电子邮件和广告中的链接。将大笔资金存放在硬件钱包中,因为离线存储的密钥即使在客户端被入侵的情况下也无法触及,并在确认转账前完整检查收款人地址——地址互换是钱包攻击最常针对的目标。
