Consensys称MetaMask代码库曾遭入侵,用户数据与资金未受影响

据称与朝鲜有关联的一名承包商自 3月 9日 起至 2026年4月 可访问 MetaMask 核心代码,之后 Consensys 取消其访问权限、暂停发布,并表示调查未发现对用户造成影响。

摘要

Consensys 表示,一名通过第三方服务提供商聘用的承包商自 3月 9日 起至 2026年4月 期间访问了 MetaMask 的核心代码库,并参与了代码开发,其中包括用于连接用户与第三方法币支付服务提供商的组件。该公司在识别出威胁后暂停了产品发布,终止了该承包商的访问权限,并通知了执法部门。Consensys 称,调查未发现资产或数据被挪用、恶意代码被部署,也未发现对用户安全、账户或钱包资产造成影响。总法律顾问 Matt Corva 将该用工服务商描述为“信誉良好”,并表示公司在事件发生后已审查其第三方招聘控制措施。此事也符合 FBI 所强调的更广泛模式,即朝鲜 IT 工作者以虚假身份寻求远程岗位,以获取企业系统和代码库访问权限。

术语与概念
  • MetaMask: 一款用于管理数字资产的 Web3 钱包
  • fiat payment providers: 允许用户使用传统货币买卖加密货币的第三方服务
  • least-privilege access controls: 仅向员工授予其履行工作所需最低系统访问权限的安全设置