MetaMask源代码的数字钱包代码约有一个月时间可被一家外包公司所关联的承包商访问;该外包公司随后被归入朝鲜。该事件发生在3月9日到4月期间,期间该专业人士在 Consensys 的代码库工作,随后其访问权限被该公司中断。
据 Consensys 称,内部调查得出的结论是:没有发生资产被盗、用户数据泄露、插入恶意代码,或任何对钱包安全的影响。公司在识别该情况后立即撤销了该承包商的权限,启动了全面的调查,并将该事件通报给当局。
公司法务主管 Matt Corva 表示,威胁被迅速发现,并且在当时与该外包供应商的合作被认为是可靠的。事件发生后,Consensys 开始扩大其控制措施,以确保外部合作伙伴遵循与内部员工相同的安全标准。
在调查期间,一份内部通告要求暂停产品发布,并指示员工在分析进行中不要与该承包商保持联系。
尽管该事件并未影响 MetaMask 用户的账户或资金,但它暴露了第三方管理流程中的一个漏洞。公司强调,每名承包商都应拥有各自的安全控制,包括对代码库的权限限制以及自身的身份验证机制。
MetaMask 的安全建议也警告称:恶意代理可能会使用虚假身份和被篡改的文件来获得远程岗位。所建议的措施包括严格核验文件、多次面试、硬件认证、位置和 IP 地址验证、核对专业参考以及限制对最敏感系统的访问。
美国当局也曾提醒企业注意:与朝鲜有关的 IT 工作者正在寻求进入企业网络,以复制代码库。相关建议包括对供应商进行频繁审计,实施最小权限原则,监控不寻常的远程连接,并对所有面向生产的变更进行独立审查。
在引入新员工之后,专家指出,对权限进行持续控制变得至关重要。对代码库活动进行追踪,立即撤销不必要的访问权限,以及强制审查所有变更,被视为降低与加密货币和数字钱包相关项目中的运营风险的关键措施。

