
这家区块链公司表示,这名 MetaMask 外包人员通过第三方供应商自 3 月 9 日起工作至 4 月,相关情况促使公司在确认未影响用户后暂停版本发布,并审查供应商访问控制。
Consensys 表示,一名通过第三方供应商引入的外包人员自 3 月 9 日起参与 MetaMask 代码工作,直至公司在 4 月识别出其与朝鲜存在关联后切断其访问权限。Consensys 总法律顾问 Matt Corva 表示,公司迅速识别了威胁,终止了访问权限,启动了全面调查,并通知了执法部门。Consensys 称,未发现资产或数据遭到破坏,未发现恶意代码部署,也未对用户安全或安保造成影响。Drop Site 报道称,公司 4 月的一则内部警报在调查期间暂停了所有产品发布,并指示员工不要与这名顾问接触。此事再次强化了行业对收紧外包人员和代码库访问控制的关注,包括身份核验、最小权限原则、独立代码审查,以及在出现疑虑时迅速撤销访问权限。