跳到主要内容

朝鲜关联承包商潜入 MetaMask 一个月,加密项目真正的漏洞不在代码里

7月20日 14:37
朝鲜关联承包商潜入 MetaMask 一个月,加密项目真正的漏洞不在代码里

编译:深潮 TechFlow

深潮导读:一名朝鲜关联承包商通过第三方供应商进入 MetaMask 代码库,从 3 月 9 日一直干到 4 月才被踢出去。虽然 Consensys 说没发现资产被盗或恶意代码,但这次事件暴露了加密项目外包管理的致命漏洞——76%的 DeFi 被盗资金都来自运营层面的权限失守,而非代码漏洞。

Consensys 通过第三方供应商引入的一名承包商从 3 月 9 日开始参与 MetaMask 代码工作,直到 4 月才被切断访问权限。Consensys 后来将此人描述为与朝鲜有关。

Consensys 表示,调查未发现任何资产或数据被盗用、未发现恶意代码部署,也未对用户安全造成影响。总法律顾问 Matt Corva 表示,公司迅速识别了威胁、终止了访问、启动了全面调查并通知了执法部门。

Drop Site 报道称,4 月的一份内部警报要求暂停所有产品发布以配合调查,并告知员工不要与该顾问互动。Corva 称这家服务供应商关系良好,Consensys 此后已审查其第三方服务实践,将适用于员工的严格标准也扩展到更复杂的外部关系。

承包商审查需要代码库权限限制

该事件没有迹象表明用户账户或钱包资产受到损害。Consensys 与供应商的现有关系仍存在漏洞:每个承包商和账户都需要自己的保障措施。

MetaMask 的一般安全指南警告称,恶意工作者可以使用虚假身份和伪造文件获得远程职位。它建议使用实际文件进行检查、多次面试、硬件认证、IP 和位置验证、背景调查,以及限制对关键系统的访问。

FBI 另外警告称,朝鲜 IT 工作者利用公司网络访问权限复制代码库。其指南要求在面试、入职和整个雇佣期间进行身份验证,定期审计第三方人力公司,最小权限访问,以及监控异常远程连接或代码库外泄。

代码库权限和审查是核心保障

入职后,代码库权限和审查成为核心保障措施。英国国家网络安全中心指南建议使代码库活动可追溯、审查每一个生产环境的变更、对外部贡献进行额外审查,以及在不再需要时快速撤销访问权限。硬件支持的凭证可以保护账户免受凭证被盗,而严格限定的权限和独立审查可以限制授权账户能做出的更改。

CryptoSlate 在 7 月 5 日报道称,2026 年上半年,围绕密钥、托管、签名和审批系统的运营层面攻击占被盗资金的约 76%,尽管智能合约漏洞更频繁。这个差距说明了为什么访问和运营控制很重要,即使它们造成的事件数量较少。

钱包和协议团队应将承包商访问权视为持续有条件的。身份检查应贯穿整个雇佣期,第三方公司应接受审计,代码库权限应保持狭窄且可观察,每个生产环境的变更都应接受独立审查,一旦不再需要就应立即撤销访问权限。

Consensys 在 4 月暂停发布也显示了保留预定义方式来暂停变更的价值,以便在调查可疑访问时使用。

欢迎加入币营 Coincamps官方社群:

X 官方账号:https://x.com/coincamps

Telegram 订阅群:https://t.me/coin_camps

推荐阅读

Tom Lee:OpenAI和Robinhood成功源于创始人愿景,而非依赖AI工具

8月16日 22:11
Tom Lee:OpenAI和Robinhood成功源于创始人愿景,而非依赖AI工具

Anthropic 研究员激辩华尔街AI大空头:AI太危险所以不能分散,还是太危险所以不能集中?

8月16日 10:50
Anthropic 研究员激辩华尔街AI大空头:AI太危险所以不能分散,还是太危险所以不能集中?

八年投入急转弯,以太坊为何突然放弃Poseidon?

8月16日 10:00
八年投入急转弯,以太坊为何突然放弃Poseidon?

3倍比特币ETF要来了:危险的杠杆,正在穿上合规外衣

8月15日 15:14
3倍比特币ETF要来了:危险的杠杆,正在穿上合规外衣

华尔街日报:AI交易如何抢走加密货币的风头?

8月15日 14:00
华尔街日报:AI交易如何抢走加密货币的风头?

银行把加密交易塞进自己的 App,交易所正在退到金融系统后台

8月15日 11:37
银行把加密交易塞进自己的 App,交易所正在退到金融系统后台