朝鲜关联承包商潜入 MetaMask 一个月,加密项目真正的漏洞不在代码里

marsbit發佈於 2026-07-20更新於 2026-07-20

文章摘要

朝鲜关联承包商通过第三方供应商潜入MetaMask代码库长达一个月,事件暴露加密项目外包管理的安全漏洞。Consensys调查后称未发现资产被盗或恶意代码,用户安全未受影响。然而,此次入侵凸显运营层面的权限管控是关键风险点:数据显示,约76%的DeFi被盗资金源于权限失守,而非智能合约漏洞。专家建议,项目方需对承包商实施持续身份验证、最小权限访问、独立代码审查及快速权限撤销机制,并将内部安全标准延伸至外部合作方,以防范类似渗透风险。

作者:Liam 'Akiba' Wright

编译:深潮 TechFlow

深潮导读:一名朝鲜关联承包商通过第三方供应商进入 MetaMask 代码库,从 3 月 9 日一直干到 4 月才被踢出去。虽然 Consensys 说没发现资产被盗或恶意代码,但这次事件暴露了加密项目外包管理的致命漏洞——76%的 DeFi 被盗资金都来自运营层面的权限失守,而非代码漏洞。

Consensys 通过第三方供应商引入的一名承包商从 3 月 9 日开始参与 MetaMask 代码工作,直到 4 月才被切断访问权限。Consensys 后来将此人描述为与朝鲜有关。

Consensys 表示,调查未发现任何资产或数据被盗用、未发现恶意代码部署,也未对用户安全造成影响。总法律顾问 Matt Corva 表示,公司迅速识别了威胁、终止了访问、启动了全面调查并通知了执法部门。

Drop Site 报道称,4 月的一份内部警报要求暂停所有产品发布以配合调查,并告知员工不要与该顾问互动。Corva 称这家服务供应商关系良好,Consensys 此后已审查其第三方服务实践,将适用于员工的严格标准也扩展到更复杂的外部关系。

承包商审查需要代码库权限限制

该事件没有迹象表明用户账户或钱包资产受到损害。Consensys 与供应商的现有关系仍存在漏洞:每个承包商和账户都需要自己的保障措施。

MetaMask 的一般安全指南警告称,恶意工作者可以使用虚假身份和伪造文件获得远程职位。它建议使用实际文件进行检查、多次面试、硬件认证、IP 和位置验证、背景调查,以及限制对关键系统的访问。

FBI 另外警告称,朝鲜 IT 工作者利用公司网络访问权限复制代码库。其指南要求在面试、入职和整个雇佣期间进行身份验证,定期审计第三方人力公司,最小权限访问,以及监控异常远程连接或代码库外泄。

代码库权限和审查是核心保障

入职后,代码库权限和审查成为核心保障措施。英国国家网络安全中心指南建议使代码库活动可追溯、审查每一个生产环境的变更、对外部贡献进行额外审查,以及在不再需要时快速撤销访问权限。硬件支持的凭证可以保护账户免受凭证被盗,而严格限定的权限和独立审查可以限制授权账户能做出的更改。

CryptoSlate 在 7 月 5 日报道称,2026 年上半年,围绕密钥、托管、签名和审批系统的运营层面攻击占被盗资金的约 76%,尽管智能合约漏洞更频繁。这个差距说明了为什么访问和运营控制很重要,即使它们造成的事件数量较少。

钱包和协议团队应将承包商访问权视为持续有条件的。身份检查应贯穿整个雇佣期,第三方公司应接受审计,代码库权限应保持狭窄且可观察,每个生产环境的变更都应接受独立审查,一旦不再需要就应立即撤销访问权限。

Consensys 在 4 月暂停发布也显示了保留预定义方式来暂停变更的价值,以便在调查可疑访问时使用。

相關問答

Q文章中提到的事件中,与朝鲜关联的承包商在MetaMask代码库中待了多久才被切断访问权限?

A该承包商从3月9日开始参与MetaMask代码工作,直到4月才被Consensys切断访问权限,时间大约在一个月左右。

Q根据Consensys的调查,这次承包商渗透事件是否导致了资产或数据被盗、恶意代码部署或对用户安全造成影响?

A根据Consensys的调查和总法律顾问Matt Corva的声明,此次事件未发现任何资产或数据被盗用、未发现恶意代码部署,也没有对用户安全造成影响。

Q文章指出,2026年上半年(应为2023年上半年),大部分被盗加密资金来源于什么层面的攻击?这个比例大约是多少?

A文章指出,2023年上半年,大部分被盗加密资金来源于运营层面的攻击,包括密钥、托管、签名和审批系统的漏洞。这部分攻击所占被盗资金的比例约为76%。

Q文章建议了哪些措施来防范恶意工作者通过虚假身份获得远程职位?

A文章建议的措施包括:使用实际文件进行检查、进行多次面试、采用硬件认证、进行IP和位置验证、进行背景调查,以及严格限制对关键系统(如代码库)的访问权限。

Q针对第三方承包商访问权限的管理,文章提出了哪些核心的持续保障措施?

A针对承包商访问权限的管理,文章提出的核心持续保障措施包括:使代码库活动可追溯、审查每一个生产环境的变更、对外部贡献进行额外审查、采用硬件支持的凭证保护账户、保持狭窄且可观察的权限、进行独立审查,以及在不再需要时快速撤销访问权限。

你可能也喜歡

XRP未平仓合约达26亿美元,衍生品需求激增

XRP期货未平仓合约总额已飙升至26亿美元,24小时内增幅超过10%,使其成为按该指标计算的第四大加密货币资产。 未平仓合约增长表明衍生品市场对XRP的兴趣显著升温,更多资本正在进入。但这本身并不等同于现货买入,可能反映多头、空头、对冲或杠杆投机等多种策略。因此,单纯这一数据无法判断市场看涨或看跌。 XRP衍生品活动激增可能源于对市场结构、ETF相关猜测或瑞波公司动态的预期,但现有信息不支持将此直接解读为机构在积累现货。 高杠杆是一把双刃剑。未平仓合约的增加既能助推价格大幅波动,也可能在市场反转时引发连锁清算,增加市场脆弱性。关键在于后续走势:若价格上涨伴随稳定的衍生品条件,则新增头寸可能被健康吸收;若价格突然逆转,则可能转化为强平压力。 对于看涨者而言,最有力的确认信号将来自现货市场的配合。如果未平仓合约增长的同时,现货交易量、交易所需求和市场广度也同步走强,则更具建设性;反之,若现货需求疲软,则本轮活动可能更偏向投机。 总之,26亿美元的里程碑标志着XRP重新吸引了大量衍生品市场的关注,但并未预示明确方向。下一步的关键是观察这些资本是能支撑起更强劲的趋势,还是仅仅为这个本就活跃的市场增添了更多波动性。

bitcoinist1 小時前

XRP未平仓合约达26亿美元,衍生品需求激增

bitcoinist1 小時前

交易

現貨
活动图片