朝鲜关联承包商潜入 MetaMask 一个月,加密项目真正的漏洞不在代码里

marsbit發佈於 2026-07-20更新於 2026-07-20

文章摘要

朝鲜关联承包商通过第三方供应商潜入MetaMask代码库长达一个月,事件暴露加密项目外包管理的安全漏洞。Consensys调查后称未发现资产被盗或恶意代码,用户安全未受影响。然而,此次入侵凸显运营层面的权限管控是关键风险点:数据显示,约76%的DeFi被盗资金源于权限失守,而非智能合约漏洞。专家建议,项目方需对承包商实施持续身份验证、最小权限访问、独立代码审查及快速权限撤销机制,并将内部安全标准延伸至外部合作方,以防范类似渗透风险。

作者:Liam 'Akiba' Wright

编译:深潮 TechFlow

深潮导读:一名朝鲜关联承包商通过第三方供应商进入 MetaMask 代码库,从 3 月 9 日一直干到 4 月才被踢出去。虽然 Consensys 说没发现资产被盗或恶意代码,但这次事件暴露了加密项目外包管理的致命漏洞——76%的 DeFi 被盗资金都来自运营层面的权限失守,而非代码漏洞。

Consensys 通过第三方供应商引入的一名承包商从 3 月 9 日开始参与 MetaMask 代码工作,直到 4 月才被切断访问权限。Consensys 后来将此人描述为与朝鲜有关。

Consensys 表示,调查未发现任何资产或数据被盗用、未发现恶意代码部署,也未对用户安全造成影响。总法律顾问 Matt Corva 表示,公司迅速识别了威胁、终止了访问、启动了全面调查并通知了执法部门。

Drop Site 报道称,4 月的一份内部警报要求暂停所有产品发布以配合调查,并告知员工不要与该顾问互动。Corva 称这家服务供应商关系良好,Consensys 此后已审查其第三方服务实践,将适用于员工的严格标准也扩展到更复杂的外部关系。

承包商审查需要代码库权限限制

该事件没有迹象表明用户账户或钱包资产受到损害。Consensys 与供应商的现有关系仍存在漏洞:每个承包商和账户都需要自己的保障措施。

MetaMask 的一般安全指南警告称,恶意工作者可以使用虚假身份和伪造文件获得远程职位。它建议使用实际文件进行检查、多次面试、硬件认证、IP 和位置验证、背景调查,以及限制对关键系统的访问。

FBI 另外警告称,朝鲜 IT 工作者利用公司网络访问权限复制代码库。其指南要求在面试、入职和整个雇佣期间进行身份验证,定期审计第三方人力公司,最小权限访问,以及监控异常远程连接或代码库外泄。

代码库权限和审查是核心保障

入职后,代码库权限和审查成为核心保障措施。英国国家网络安全中心指南建议使代码库活动可追溯、审查每一个生产环境的变更、对外部贡献进行额外审查,以及在不再需要时快速撤销访问权限。硬件支持的凭证可以保护账户免受凭证被盗,而严格限定的权限和独立审查可以限制授权账户能做出的更改。

CryptoSlate 在 7 月 5 日报道称,2026 年上半年,围绕密钥、托管、签名和审批系统的运营层面攻击占被盗资金的约 76%,尽管智能合约漏洞更频繁。这个差距说明了为什么访问和运营控制很重要,即使它们造成的事件数量较少。

钱包和协议团队应将承包商访问权视为持续有条件的。身份检查应贯穿整个雇佣期,第三方公司应接受审计,代码库权限应保持狭窄且可观察,每个生产环境的变更都应接受独立审查,一旦不再需要就应立即撤销访问权限。

Consensys 在 4 月暂停发布也显示了保留预定义方式来暂停变更的价值,以便在调查可疑访问时使用。

相關問答

Q文章中提到的事件中,与朝鲜关联的承包商在MetaMask代码库中待了多久才被切断访问权限?

A该承包商从3月9日开始参与MetaMask代码工作,直到4月才被Consensys切断访问权限,时间大约在一个月左右。

Q根据Consensys的调查,这次承包商渗透事件是否导致了资产或数据被盗、恶意代码部署或对用户安全造成影响?

A根据Consensys的调查和总法律顾问Matt Corva的声明,此次事件未发现任何资产或数据被盗用、未发现恶意代码部署,也没有对用户安全造成影响。

Q文章指出,2026年上半年(应为2023年上半年),大部分被盗加密资金来源于什么层面的攻击?这个比例大约是多少?

A文章指出,2023年上半年,大部分被盗加密资金来源于运营层面的攻击,包括密钥、托管、签名和审批系统的漏洞。这部分攻击所占被盗资金的比例约为76%。

Q文章建议了哪些措施来防范恶意工作者通过虚假身份获得远程职位?

A文章建议的措施包括:使用实际文件进行检查、进行多次面试、采用硬件认证、进行IP和位置验证、进行背景调查,以及严格限制对关键系统(如代码库)的访问权限。

Q针对第三方承包商访问权限的管理,文章提出了哪些核心的持续保障措施?

A针对承包商访问权限的管理,文章提出的核心持续保障措施包括:使代码库活动可追溯、审查每一个生产环境的变更、对外部贡献进行额外审查、采用硬件支持的凭证保护账户、保持狭窄且可观察的权限、进行独立审查,以及在不再需要时快速撤销访问权限。

你可能也喜歡

比特币的规则由谁决定?BIP-110 引爆治理分歧

BIP-110提案旨在通过临时软分叉,在共识层限制比特币链上非货币数据(如铭文、Runes),将部分当前有效的交易变为无效,以应对区块空间占用和节点负担问题。此举引发了比特币社区关于治理权的深刻分歧。 支持者(如部分节点运营者)认为,默认的节点转发策略已因绕行工具(如直接提交API)而失效,必须将边界推至共识层。反对者则有多重理由:MicroStrategy创始人Michael Saylor列出110条理由,认为该提案门槛(55%矿工信号)过低,且可能开创危险的治理先例;Blockstream联合创始人Adam Back主张,比特币无需许可的本质意味着无人有权强加价值判断,技术共识过程本身就是防止轻率变更的“免疫系统”;此外,该提案即使激活,也可能无法完全阻止数据嵌入,且被曝存在晚升级节点的共识漏洞风险。 争论还涉及各方的权力依据:矿工内部意见分裂(如Ocean支持,F2Pool反对,Foundry交客户投票);节点运营者强调每个节点的平等验证权;Core开发者能改变默认软件行为但缺乏问责;大型持币机构(如MicroStrategy)则以市场和叙事权介入。BIP-110已演变为一场关于“谁有权决定比特币规则”的治理压力测试,暴露了社区在协议升级合法性来源(PoW算力、节点执行、技术共识等)上的根本性分歧。

链捕手5 分鐘前

比特币的规则由谁决定?BIP-110 引爆治理分歧

链捕手5 分鐘前

复刻“DeepSeek时刻”?华尔街齐称:Kimi K3 反而强化算力需求

市场将Kimi K3的发布视为“DeepSeek时刻2.0”,担忧其会削弱全球算力需求。然而,瑞银、野村、美银美林和花旗等华尔街投行的最新研报给出了截然不同的判断:Kimi K3不是算力需求的终结者,反而是加速器。 Kimi K3是由月之暗面于2026年7月发布的开源模型,拥有2.8万亿参数、1M token上下文窗口、常开推理和原生多模态能力,其规模与性能已接近Claude、GPT等海外前沿闭源模型。与更注重“效率”的DeepSeek R1不同,K3的“规模”特征显著,其庞大的参数、长上下文和MoE架构将推高推理、内存、网络和存储的整体需求。 投行核心观点认为:第一,模型能力逼近将加剧中美AI实验室的竞争,迫使各方投入更多算力以维持领先优势;第二,遵循“杰文斯悖论”,模型成本下降将刺激更多应用开发和token消耗,最终拉高算力需求;第三,K3等开源模型通常需要更长的上下文窗口,导致KV缓存占用更大,对HBM、服务器内存和存储的需求更强。 因此,Kimi K3的发布被解读为对AI基础设施价值链的利好。具体受益板块包括:存储(如美光、三星)、算力芯片(英伟达、台积电)、网络设备(光模块)以及云平台(阿里巴巴)。尽管市场短期可能出现波动,但中长期看,随着AI应用渗透和token使用量增长,算力及相关硬件需求依然强劲。唯一的尾部风险是,若模型效率提升速度远超工作负载增长,才可能导致基础设施需求回落。

链捕手23 分鐘前

复刻“DeepSeek时刻”?华尔街齐称:Kimi K3 反而强化算力需求

链捕手23 分鐘前

交易

現貨
活动图片