币圈界报道:

MetaMask外包链暴露国家支持黑客渗透路径

周五晚间消息显示,MetaMask背后的Consensys公司确认,其通过第三方服务提供商聘用的一名软件工程师,存在与朝鲜的关联。该人员使用化名‘Tyler Knapp’,参与了钱包内法币与加密资产兑换功能的开发工作。在安全团队发现异常后,其访问权限被迅速撤销,公司声明未发生恶意代码部署、用户资金未受侵扰,亦无数据泄露。

隐蔽渗透模式再现:虚假身份嵌入核心开发流程

此类手法并非首例。2022年Axie Infinity Ronin桥遭劫案即源于伪装成正规岗位的诱骗式招聘,而此次事件重现了相同逻辑——利用外包中介将可疑角色引入项目构建管道。尽管目标为高价值基础设施,但攻击者仍采取长期潜伏策略,等待触发时机。值得注意的是,此次攻击瞄准的是用户最敏感的操作环节:法币出入金转换功能,一旦被操控,将直接威胁资金流转安全。

多链生态下承包商审查机制亟待升级

当前数千名开发者活跃于以太坊、BNB Chain及Polygon等主流链项目,贡献代码量庞大且分布广泛。虽然这些生态系统依赖外部协作提升效率,但审核标准不一,漏洞频出。作为以太坊生态的核心入口,MetaMask汇聚大量用户流量,成为高优先级攻击目标。此事件凸显:必须建立细粒度权限管理、动态行为监控与实时代码审计机制,避免事后补救。

关键疑点仍未澄清:权限时长与代码回溯存疑

目前,公司尚未公开该开发者实际拥有访问权限的时间长度,也未说明后续代码审查是否发现异常修改痕迹。尽管声称无影响,但市场对透明度保持高度关注。任何信息缺失都可能削弱公众信任,尤其在涉及国家级黑客组织持续演进的背景下。未来,合法贡献者与受控代理之间的界限将愈发模糊,唯有强化全流程溯源与身份验证,才能抵御新型威胁。