В мире криптовалют произошел тревожный инцидент, который проливает свет на уязвимости даже в самых доверенных экосистемах. Разработчик, связанный с Северной Кореей, в течение месяца имел доступ к системам ConsenSys — компании, стоящей за популярным кошельком MetaMask. Этот случай — не просто техническая оплошность, а серьезный сигнал о том, как глубоко могут проникать государственные киберугрозы в инфраструктуру DeFi.

Как выяснилось, программист был нанят через стороннего подрядчика и работал в качестве внешнего консультанта. ConsenSys, судя по всему, проявила халатность на этапе проверки благонадежности. По словам главного юрисконсульта фирмы Мэтта Корвы, угроза была «зафиксирована почти сразу», и доступ заблокировали «в соответствии с внутренними регламентами». Однако сам факт, что злоумышленник оставался в системе целый месяц, вызывает вопросы к процедурам безопасности.

Что это значит для пользователей MetaMask?

Официально расследование не выявило утечки данных или компрометации средств пользователей. Но я бы не спешил с выводами. Северокорейские хакеры (группировки Lazarus и их ответвления) известны своей методичностью. Месяц доступа к исходному коду — это достаточный срок для внедрения бэкдоров, анализа архитектуры или кражи внутренней документации. Даже если сейчас следов не нашли, это не гарантирует, что их не оставили для будущих атак.

С моей точки зрения, ConsenSys должна была немедленно провести полный аудит всех коммитов в репозитории MetaMask за последние 30 дней. Пользователям же стоит временно усилить бдительность: проверить активность кошелька, отозвать лишние разрешения для смарт-контрактов и рассмотреть использование аппаратных кошельков для крупных сумм. Этот инцидент — напоминание: даже открытый код не защищен от человеческого фактора и спонсируемых государствами угроз.

Мой вывод: Северная Корея продолжает использовать криптоиндустрию как источник дохода и разведки. Инцидент с MetaMask — лишь верхушка айсберга. Рынку нужно внедрять многоуровневые проверки для удаленных разработчиков, особенно из стран с высоким риском. Иначе следующий взлом может затронуть не код, а непосредственно активы миллионов пользователей.