朝鲜特工渗透加密项目代码库,监管风暴将至

朝鲜关联承包商涉入MetaMask代码库,审查未发现直接损害

Consensys确认,一名与朝鲜有关联的外部承包商在约一个月内获得了对MetaMask移动钱包核心代码的访问权限。该人员使用化名“Tyler Knapp”及GitHub账户“imyugioh”,经由一家信誉良好的第三方供应商引入,参与了法币兑换接口模块的开发工作。尽管公司随后在4月发现异常并立即终止其访问,且内部审计未检测到资金被盗、后门植入或用户信息外泄,但这一事件背后潜藏的合规风险远超表面影响。

关键时间轴揭示潜在系统性漏洞

2026年3月9日,“Knapp”首次向MetaMask移动端提交代码变更;同年4月,公司识别其身份异常,随即冻结权限、暂停发布流程,并启动执法通报程序。目前,Consensys正着手将员工筛选标准延伸至所有通过供应商推荐的外部合作者,以防止类似情况再次发生。

供应商推荐机制为何成为信任盲区

总法律顾问Matt Corva指出,该承包商被归类为“顾问”而非正式雇员,因此仅依赖供应商方的背景审查,而未经过公司自身的严格筛查。这种模式在业内普遍存在——多数企业默认信任第三方筛选结果,极少进行二次验证。美国财政部2026年3月公布的制裁名单显示,已有实体被指负责海外IT人员安置,并协助将约250万美元工薪转化为加密资产,整个过程通过多层中间人流转完成,而非通过代码植入恶意程序。

朝鲜获取加密收益的两大路径对比

传统报道多聚焦于朝鲜对交易所的网络攻击,但此次事件揭示了另一条隐蔽渠道:欺诈性远程雇佣。截至2026年4月,黑客攻击造成的损失占全年总量的76%,自2017年以来累计归因金额超60亿美元;相比之下,虚假远程职位带来的非法收入在2024年已达近8亿美元,且增长趋势明显。

Ketman调查揭示大规模渗透图景

Consensys案例并非孤立事件。由以太坊基金会支持的“Ketman”项目历时六个月,追踪发现约100名疑似朝鲜籍技术人才,活跃于53个加密与Web3项目中。调查识别出至少三个行动集群,涉及11个代码库,其中62项合并请求在被标记前已被接受。部分账户使用AI生成头像、伪造证件及虚构日籍身份,成功通过常规审核流程。安全专家Pablo Sabbatella估计,朝鲜申请人占某些加密公司收到简历的30%至40%,并在Devconnect Buenos Aires会议中警告称,特工可能已渗透至全行业五分之一的项目团队。

一方面,该事件暴露出当前招聘体系中的结构性缺陷:一个未经核实的身份能在一个月内编写涉及金融交易的核心代码,说明对外部合作的信任链条存在严重断点。另一方面,从防御角度看,Consensys在数周内主动识别异常、及时封禁权限,且未发现实质性破坏,表明现有安全流程具备一定响应能力。然而,这更多体现的是采购环节的风险,而非产品本身面临被攻破的威胁。

Corva表示,公司将把直接雇员的背景审查标准扩展至所有供应商引荐的承包商,此举或将推动行业形成新规范。与此同时,美国财政部持续打击工资转加密的中介行为,2025至2026年间已多次实施制裁。以太坊基金会相关团体亦承诺将持续发布类似Ketman的审计报告,点名具体项目和代码库,迫使各团队加强贡献者名单审查,避免成为下一个公开曝光的目标。

美国财政部(OFAC)数据显示,2024年欺诈性远程雇佣为朝鲜武器计划带来近8亿美元收入;部长Bessent强调,朝鲜政权正通过海外IT特工实施系统性欺骗。TRM Labs统计显示,截至2026年4月,朝鲜在加密货币攻击损失中占比达76%,累计归因金额突破60亿美元。安全研究员Pablo Sabbatella警告,朝鲜特工可能已渗透至多达五分之一的加密企业。就在此事披露当月,共和党议员正向白宫提交CLARITY法案(加密市场结构法案),原版未涵盖外包审查条款,但此案极有可能成为推动立法补充的关键依据。