币圈界报道:

朝鲜关联承包商曾短期访问MetaMask核心代码库

Consensys确认,一名与朝鲜有关联的外部承包商在约一个月内获得对MetaMask移动钱包核心代码的访问权限。该人员使用化名“Tyler Knapp”及GitHub账号“imyugioh”,通过一家第三方供应商引入,涉及法币兑换接口等关键模块。尽管审查未发现资金被盗或后门植入,但其身份背景与美国财政部所列资助朝鲜武器计划的薪资支付模式高度重合,使事件性质远超普通安全漏洞。

事件时间线:从代码提交到全面封控

2026年3月9日,名为“Knapp”的账户首次向MetaMask移动平台提交代码变更。4月,Consensys识别异常行为,立即撤销其访问权限,暂停发布流程,并启动执法通报机制。目前,公司正将内部雇员的严格筛选标准延伸至所有由供应商推荐的承包商,以防止类似风险再次发生。

为何第三方推荐绕过企业风控体系

总法律顾问Matt Corva指出,该承包商系通过信誉良好的外部供应商关系引入,被归类为顾问而非直接雇员。因此,仅依赖供应商的背景核查,而未执行公司自身的深度筛查。这一制度性盲区被朝鲜情报机构利用——通过伪造身份文件、复用非相关专业人士照片及跨申请重复使用的简历模板,成功规避人力资源审查。美国财政部2026年3月公布的制裁名单中,已点名一个负责海外IT人才安置的实体,以及一名涉嫌将约250万美元工资转化为加密资产的中介,资金流经多层中间人,而非通过代码植入恶意程序。

朝鲜获取加密收益的两大路径曝光

主流报道聚焦于朝鲜对交易所的网络攻击,但本次事件揭示另一种隐蔽手段。第一路径:直接攻击与漏洞利用——截至2026年4月,占当年加密损失总额的76%,自2017年以来累计归因金额超过60亿美元,主要由TRM Labs追踪确认。第二路径:虚假远程雇佣——2024年单年即为朝鲜带来近8亿美元收入,成为其非传统财政来源的重要支柱。

Ketman调查揭示系统性渗透规模

Consensys案例是更大范围威胁的一部分。由以太坊基金会支持的ETH Rangers项目开展为期六个月的专项调查,于2026年4月以Ketman项目形式发布,识别出约100名疑似朝鲜籍IT人员,在53个加密与Web3项目中以虚构身份活跃。调查追踪到至少三个行动集群,覆盖11个代码库,其中62次合并请求已在被标记前完成。部分账户使用AI生成头像、伪造证件及虚构日本身份,通过常规审核。安全研究员、Opsek创始人兼Security Alliance成员Pablo Sabbatella估计,朝鲜申请人占比某些加密企业的求职池达30%至40%,并在Devconnect Buenos Aires会议上警告称,特工可能已渗透至全行业五分之一的项目组织。

安全边界:有效响应与结构性缺陷并存

从技术角度看,Consensys在数周内发现异常、冻结发布且未出现数据丢失,表明现有流程具备基本防御能力。然而,允许一个未经验证的身份在一个月内编写涉及金融交互的核心代码,暴露出当前Web3领域普遍采用的供应商推荐模式存在根本性信任盲区。代码审查可捕捉错误,却难以识别长期潜伏、精心构建干净提交记录的间谍。因此,该事件既是系统运行有效的体现,也凸显了结构性脆弱。

行业变革方向:从被动应对转向主动防御

Corva宣布将直接雇员的筛选机制扩展至所有供应商推荐的承包商,此举有望成为行业新标准。美国财政部已持续打击加密工资流转中介,2025至2026年间多次新增制裁对象,未来趋势可能进一步收紧。同时,以太坊基金会相关团体表示将持续发布类似Ketman的审计报告,公开点名具体代码库,迫使项目方加强贡献者身份核查,避免成为下一个被曝光的目标。

美国财政部(OFAC):2024年欺诈性IT工人计划为朝鲜武器计划贡献近8亿美元;部长Bessent强调,朝鲜政权正借海外特工实施针对美国企业的系统性欺骗。TRM Labs:截至2026年4月,朝鲜在加密黑客损失中占比达76%,自2017年以来归因金额逾60亿美元。Pablo Sabbatella(Opsek/Security Alliance):朝鲜特工可能已渗透至多达五分之一的加密公司。

Consensys披露事件当月,共和党议员正向白宫汇报CLARITY法案(加密市场结构法案)进展。该法案现行条款未涵盖外包人员筛选机制,但此案极有可能推动立法加入相关监管要求,强化行业合规边界。