Consensys称朝鲜关联开发者曾获系统权限,持续长达一个月

Consensys称朝鲜关联开发者曾获系统权限,持续长达一个月

这家区块链公司表示,这名 MetaMask 外包人员通过第三方供应商自 3 月 9 日起工作至 4 月,相关情况促使公司在确认未影响用户后暂停版本发布,并审查供应商访问控制。

事实核查
Drop Site News的主要报道援引Consensys内部通讯,证实了该说法的所有关键要素:一名与朝鲜有关联、由第三方供应商引介的顾问,自3月9日起获得与MetaMask相关系统的访问权限,持续约一个月后被终止(与2026年4月相符);并且根据该公司总法律顾问的说法,公司认定未造成数据、资产或恶意代码方面的影响。Cointelegraph和CryptoBriefing也分别报道了相同事实,且两者均追溯至Drop Site的报道。各来源之间的一致性,以及“3月9日”这一具体起始日期得到交叉印证,为该说法提供了支持;不过,“Consensys表示”这一表述依据的是已报道的内部通讯,而非已找到的公司公开声明。
    参考链接123
摘要

Consensys 表示,一名通过第三方供应商引入的外包人员自 3 月 9 日起参与 MetaMask 代码工作,直至公司在 4 月识别出其与朝鲜存在关联后切断其访问权限。Consensys 总法律顾问 Matt Corva 表示,公司迅速识别了威胁,终止了访问权限,启动了全面调查,并通知了执法部门。Consensys 称,未发现资产或数据遭到破坏,未发现恶意代码部署,也未对用户安全或安保造成影响。Drop Site 报道称,公司 4 月的一则内部警报在调查期间暂停了所有产品发布,并指示员工不要与这名顾问接触。此事再次强化了行业对收紧外包人员和代码库访问控制的关注,包括身份核验、最小权限原则、独立代码审查,以及在出现疑虑时迅速撤销访问权限。

术语与概念
  • 最小权限原则: 一种访问控制方法,即仅赋予用户完成工作所需的最低系统权限。
  • 代码库访问权限: 在软件版本控制系统中查看或修改源代码的许可。
  • 恶意代码: 被刻意设计用于破坏系统、窃取信息或实施未授权活动的软件。