热门加密货币钱包MetaMask的母公司、区块链企业ConsenSys在安全系统上出现严重失误。一名与朝鲜有联系的开发人员获得了该公司内部系统的访问权限,并整整一个月都在处理代码。

这一事件暴露了即便是ConsenSys这样技术领先的组织,在招聘流程中也存在漏洞。这名程序员是通过第三方服务提供商招募的,身份为外部顾问。他访问代码库和开发系统的权限未能及时受到限制。

公司管理层声称,在合作开始后不久就发现了威胁迹象,并根据内部规定封锁了访问权限。进行的调查未发现数据泄露或代码被恶意篡改。然而,朝鲜黑客生态系统代表能够畅通无阻地参与MetaMask开发工作本身,就引发了严重质疑。

这并非朝鲜开发人员首次渗透加密货币项目。此前,Jump Crypto等行业主要参与者也曾发生过类似事件。平壤方面积极利用虚假简历和替身,将其专业人员安插到西方公司,目的是窃取资金或植入后门。

我的专业评估:尽管ConsenSys声称没有造成后果,但此类事件削弱了人们对全球最常用加密货币钱包之一安全性的信任。行业需要对远程员工实施更严格的验证程序,尤其是来自网络威胁高风险国家的员工。对关键基础设施长达一个月的访问权限,足以植入复杂的间谍机制,这些机制可能在未来被激活。