
朝鮮關聯承包商潛入 MetaMask 一個月,加密項目真正的漏洞不在代碼裡
TechFlow Selected深潮精選

朝鮮關聯承包商潛入 MetaMask 一個月,加密項目真正的漏洞不在代碼裡
76%的 DeFi 被盜資金都來自運營層面的權限失守,而非代碼漏洞。
作者:Liam 'Akiba' Wright
編譯:深潮 TechFlow
深潮導讀:一名朝鮮關聯承包商通過第三方供應商進入 MetaMask 代碼庫,從 3 月 9 日一直幹到 4 月才被踢出去。雖然 Consensys 說沒發現資產被盜或惡意代碼,但這次事件暴露了加密項目外包管理的致命漏洞——76%的 DeFi 被盜資金都來自運營層面的權限失守,而非代碼漏洞。
Consensys 通過第三方供應商引入的一名承包商從 3 月 9 日開始參與 MetaMask 代碼工作,直到 4 月才被切斷訪問權限。Consensys 後來將此人描述為與朝鮮有關。
Consensys 表示,調查未發現任何資產或數據被盜用、未發現惡意代碼部署,也未對用戶安全造成影響。總法律顧問 Matt Corva 表示,公司迅速識別了威脅、終止了訪問、啟動了全面調查並通知了執法部門。
Drop Site 報道稱,4 月的一份內部警報要求暫停所有產品發佈以配合調查,並告知員工不要與該顧問互動。Corva 稱這家服務供應商關係良好,Consensys 此後已審查其第三方服務實踐,將適用於員工的嚴格標準也擴展到更復雜的外部關係。
承包商審查需要代碼庫權限限制
該事件沒有跡象表明用戶賬戶或錢包資產受到損害。Consensys 與供應商的現有關係仍存在漏洞:每個承包商和賬戶都需要自己的保障措施。
MetaMask 的一般安全指南警告稱,惡意工作者可以使用虛假身份和偽造文件獲得遠程職位。它建議使用實際文件進行檢查、多次面試、硬件認證、IP 和位置驗證、背景調查,以及限制對關鍵系統的訪問。
FBI 另外警告稱,朝鮮 IT 工作者利用公司網絡訪問權限複製代碼庫。其指南要求在面試、入職和整個僱傭期間進行身份驗證,定期審計第三方人力公司,最小權限訪問,以及監控異常遠程連接或代碼庫外洩。
代碼庫權限和審查是核心保障
入職後,代碼庫權限和審查成為核心保障措施。英國國家網絡安全中心指南建議使代碼庫活動可追溯、審查每一個生產環境的變更、對外部貢獻進行額外審查,以及在不再需要時快速撤銷訪問權限。硬件支持的憑證可以保護賬戶免受憑證被盜,而嚴格限定的權限和獨立審查可以限制授權賬戶能做出的更改。
CryptoSlate 在 7 月 5 日報道稱,2026 年上半年,圍繞密鑰、託管、簽名和審批系統的運營層面攻擊佔被盜資金的約 76%,儘管智能合約漏洞更頻繁。這個差距說明了為什麼訪問和運營控制很重要,即使它們造成的事件數量較少。
錢包和協議團隊應將承包商訪問權視為持續有條件的。身份檢查應貫穿整個僱傭期,第三方公司應接受審計,代碼庫權限應保持狹窄且可觀察,每個生產環境的變更都應接受獨立審查,一旦不再需要就應立即撤銷訪問權限。
Consensys 在 4 月暫停發佈也顯示了保留預定義方式來暫停變更的價值,以便在調查可疑訪問時使用。
歡迎加入深潮 TechFlow 官方社群
Telegram 訂閱群:https://t.me/TechFlowDaily
Twitter 官方帳號:https://x.com/TechFlowPost
Twitter 英文帳號:https://x.com/BlockFlow_News














