MetaMask 常年预警朝鲜黑客,没想到「吃瓜」吃到自己家。
撰文:Golem
上周,MetaMask 刚刚过完 10 周年生日,被媒体爆出了一条曾意外雇佣朝鲜黑客的「安全丑闻」。
7 月 17 日,据 Drop Site News 获取的 Consensys 内部 Slack 记录,一名使用 「Tyler Knapp」 假身份(GitHub 账号 imyugioh)的朝鲜黑客于 2026 年 3 月 9 日通过 Consensys 长期合作的第三方人力资源供应商被聘为咨询顾问。内部记录显示,这名朝鲜黑客参与的并非边缘项目,而是接触到了 MetaMask 核心钱包代码,并参与钱包法币出入金功能开发。
想象一下,若是这名朝鲜黑客在 MetaMask 出入金环节动了手脚,那么数千万用户的资产将全遭到威胁。所幸,这种灾难并没有发现,在朝鲜黑客进入公司工作一个月后,Consensys 内部安全部门就发现了异常。最终 Consensys 的调查认定 Tyler Knapp 的真实身份是一名朝鲜黑客后,立即终止了他的所有内部访问权限并联系了执法部门。
Consensys 总法律顾问 Matt Corva 称,在全公司发布针对 Tyler Knapp 的调查后,就命令 MetaMask 所有产品发布立即暂停,并恳求所有人对此事保密,以及不要与此人接触。
虽然这起安全事件没有造成用户资产和数据损失,但 Matt Corva 始终未透露他们最后是如何认定 Tyler Knapp 与朝鲜黑客组织有关联的。
问题来了,为什么朝鲜黑客能够如此轻易的绕过 Consensys 招聘的背景审查?
Matt Corva 给的解释是「我们是通过与一家信誉良好的第三方服务提供商的现有合作关系了解到『Knapp』的」,但这显然不能成为 Consensys 对应聘者不做详细背调的理由。更离谱的是,Consensys 可能在招聘流程中都没有对 Tyler Knapp 进行过简单审查,因为 Tyler Knapp 的朝鲜黑客身份实际并未隐藏过深,一个普通人通过问一下 AI 都能发现。
据 DeFi 研究员@Zun2025 于 X 平台发文表示,这名朝鲜黑客的 GitHub 账号为 imyugioh,从 2025 年 9 月起他就已经在 Lazarus Group 黑客名单上被公开列出,真名为 Mauro Liu 。(Odaily:Lazarus Group 是朝鲜最大的黑客组织,2025 年 Bybit 被盗取 15 亿美元也被指向 Lazarus Group 所为)
朝鲜黑客 imyugioh,真名 Mauro Liu
Consensys 不愿意透露是如何认定 Tyler Knapp 与朝鲜黑客组织有关的真实原因,或许就是害怕暴露公司的招聘流程存在漏洞。
Matt Corva 事后对此辩解道,公司已经启动了对其工程和开发工作外包实践的审查,「我们审查了所有第三方服务(包括现有合作关系),以确保我们对所有员工都适用的严格标准,同样适用于更复杂的第三方合作关系。」
更讽刺的是,MetaMask 安全负责人 Taylor Monahan 此前就一直在关注朝鲜黑客对 Web3 公司招聘流程的渗透。她曾表示朝鲜 IT 专家一直在积极参与 DeFi 项目并为知名协议做出贡献,他们进入 DeFi/Web3 公司并不是个案,而是已经持续至少七年,此前受影响的项目包括 SushiSwap、THORChain、Fantom、Shiba Inu、Yearn Finance 和 Floki,而现在也加上了他们自己。
作为长期关注朝鲜黑客的 MetaMask 安全负责人,Taylor Monahan 并未在 X 平台上对此次 MateMask 意外雇佣朝鲜黑客发表任何看法。虽然此次事件属于「成功渗透招聘流程,但未成功实施攻击」,但它还是暴露出了 MetaMask 内部整体的安全疏忽状态,这与它们对外界树立的形象完全不符——钱包法币出入金功能开发如此重要的产品模块,MetaMask 竟然允许一名外包人员接触到核心代码。
如 Consensys 这样的大型加密公司即使拥有完善的代码审计体系,但因公司规模过大,在招聘和外包审查上往往比小团队极具脆弱性,特别是在招聘环节更容易被黑客突破。
近一年来,随着 AI 智能和代码能力不断提高,许多人担心黑客可以通过 AI 找到协议漏洞进而攻击得逞。但反常识的是,从过往来看,对于大型公司来说,社会工程学攻击才是朝鲜黑客最容易得手且盗取资金最大的方式。
相比于发动外部技术性攻击,渗透招聘链路或伪装成成公司应聘者对黑客组织而言成本还更低。链上侦探 ZachXBT 曾表示,朝鲜最大黑客组织 Lazarus Group 的许多渗透手段出奇地简单,例如发布招聘信息、通过 LinkedIn 联系、发送私信、进行 Zoom 通话和面试,这种方法的优势在于持久性且可以「广撒网」。
同时,这种攻击手段还有成本不对等性,朝鲜黑客几乎可以 0 成本换新身份,但对于支持远程办公、第三方外包和开源协作的大型加密公司而言,持续的身份验证和审查却是一件需耗费人力物力的高成本支出。
许多加密企业没有 MetaMask 这么幸运,能在被盗发生前揪出「内鬼」。
2026 年 4 月,朝鲜黑客花费 6 个月时间渗透 Drift Protocol,通过假招聘 / 合作等方式获取来内部权限,结果导致约 2.85 亿美元用户资产被盗;更早些的案例,2024 年朝鲜黑客通过招聘进入 Bitcoin DMM 交易所,获得内部访问权限后窃取了约 3.08 亿美元;2022 年朝鲜黑客伪装成一名区块链游戏开发者进入 Ronin Network 公司,最终直接导致 Ronin 桥被盗损失约 6.2 亿美元,是当时史上最大加密黑客事件之一。
MetaMask 侥幸躲过了一次事故,但没有躲过一次警告。对于今天的加密行业来说,最大的安全风险或许早已不在代码,而在代码之外。区块链的安全边界早已从链上延伸到了现实世界,代码可以反复审计,合约可以不断升级,身份却很难验证。过去人们总认为智能合约是加密行业最薄弱的环节,如今看来,真正难以防御的,始终是管理流程,以及流程背后的人。
【免责声明】市场有风险,投资需谨慎。本文不构成投资建议,用户应考虑本文中的任何意见、观点或结论是否符合其特定状况。据此投资,责任自负。
