BTC
ETH
HTX
SOL
BNB
Xem thị trường
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

That was close! An outsourced employee nearly destroyed MetaMask

golem
Odaily资深作者
@web3_golem
2026-07-20 09:53
Bài viết này có khoảng 2665 từ, đọc toàn bộ bài viết mất khoảng 4 phút
MetaMask has long warned about North Korean hackers, but never expected to fall victim itself.
Tóm tắt AI
Mở rộng
  • Key Takeaway: Consensys (MetaMask's parent company) accidentally hired a North Korean hacker in March 2026. This hacker participated in the development of MetaMask wallet core code and fiat on/off ramp functions, exposing significant security vulnerabilities in the hiring and third-party outsourcing vetting processes of large crypto companies.
  • Key Elements:
    1. The North Korean hacker used a fake identity, "Tyler Knapp" (GitHub: imyugioh), and was hired by Consensys as a consultant via a third-party HR vendor in March 2026, gaining access to MetaMask's core wallet code.
    2. The hacker was discovered by Consensys' internal security department one month after joining, and their access was revoked. No user funds were lost. However, Consensys has not disclosed how the hacker's identity was confirmed, and their GitHub account had already been publicly listed on a Lazarus Group hacker watchlist as early as September 2025.
    3. MetaMask Security Lead Taylor Monahan has long warned about North Korean hackers infiltrating the hiring process, affecting projects such as SushiSwap, THORChain, and Ronin. This incident now involves MetaMask itself.
    4. Social engineering attacks (like infiltrating hiring processes and posing as job applicants) are the most successful and lucrative method for North Korean hackers, being low-cost and highly persistent, while company identity verification is costly.
    5. Recent cases include: Drift Protocol losing approximately $285 million due to a fake hire in 2026, DMM exchange losing approximately $308 million in 2024, and the Ronin bridge hack losing approximately $620 million in 2022, all linked to North Korean hacker infiltration through recruitment.

原创 |Odaily 星球日报(@OdailyChina

作者|Golem(@web3_golem)

Tuần trước, MetaMask vừa tổ chức sinh nhật lần thứ 10, thì bị giới truyền thông phanh phui một "vụ bê bối an ninh" về việc vô tình thuê một hacker Triều Tiên.

Ngày 17 tháng 7, theo ghi chép nội bộ Slack của Consensys mà Drop Site News thu thập được, một hacker Triều Tiên sử dụng danh tính giả "Tyler Knapp" (tài khoản GitHub imyugioh) đã được thuê làm tư vấn viên vào ngày 9 tháng 3 năm 2026 thông qua một nhà cung cấp nhân sự bên thứ ba hợp tác lâu dài với Consensys. Hồ sơ nội bộ cho thấy, hacker Triều Tiên này không tham gia vào các dự án ngoài lề, mà được tiếp cận mã nguồn cốt lõi của ví MetaMask và tham gia phát triển chức năng nạp/rút tiền pháp định.

Hãy thử tưởng tượng, nếu hacker Triều Tiên này can thiệp vào quy trình nạp/rút tiền của MetaMask thì tài sản của hàng chục triệu người dùng sẽ gặp nguy hiểm. May mắn thay, thảm họa đó đã không xảy ra. Sau khi hacker Triều Tiên vào làm việc tại công ty được một tháng, bộ phận an ninh nội bộ của Consensys đã phát hiện ra điều bất thường. Cuối cùng, sau khi cuộc điều tra của Consensys xác nhận danh tính thực sự của Tyler Knapp là một hacker Triều Tiên, Consensys đã lập tức chấm dứt mọi quyền truy cập nội bộ của anh ta và liên hệ với cơ quan thực thi pháp luật.

Luật sư tổng của Consensys, Matt Corva, cho biết, sau khi công bố cuộc điều tra về Tyler Knapp trên toàn công ty, ông đã ra lệnh tạm dừng ngay lập tức mọi bản phát hành sản phẩm của MetaMask, đồng thời cầu xin mọi người giữ bí mật về vụ việc và không tiếp xúc với người này.

Mặc dù sự cố an ninh này không gây ra thiệt hại về tài sản hoặc dữ liệu của người dùng, nhưng Matt Corva vẫn không tiết lộ cuối cùng họ đã xác định Tyler Knapp có liên quan đến tổ chức hacker Triều Tiên bằng cách nào.

Quy trình tuyển dụng của Consensys đã bị hacker xâm nhập?

Câu hỏi đặt ra là, tại sao hacker Triều Tiên có thể dễ dàng vượt qua quy trình kiểm tra lý lịch của Consensys?

Matt Corva giải thích rằng "chúng tôi biết đến 'Knapp' thông qua mối quan hệ hợp tác hiện có với một nhà cung cấp dịch vụ bên thứ ba có uy tín", nhưng điều này rõ ràng không thể là lý do để Consensys không kiểm tra kỹ lưỡng lý lịch của ứng viên. Trớ trêu hơn, Consensys thậm chí có thể đã không thực hiện bất kỳ cuộc kiểm tra đơn giản nào đối với Tyler Knapp trong quy trình tuyển dụng, bởi vì Tyler Knapp thực sự đã không che giấu thân phận hacker Triều Tiên quá kỹ; một người bình thường chỉ cần hỏi AI cũng có thể phát hiện ra.

Theo nhà nghiên cứu DeFi @Zun2025 đăng tải trên nền tảng X, tài khoản GitHub của hacker Triều Tiên này là imyugioh. Kể từ tháng 9 năm 2025, anh ta đã bị công khai trong danh sách hacker của Lazarus Group  , với tên thật là Mauro Liu. (Odaily: Lazarus Group là tổ chức hacker lớn nhất của Triều Tiên; vụ đánh cắp 1,5 tỷ USD từ Bybit năm 2025 cũng được cho là do Lazarus Group thực hiện)

图像

Hacker Triều Tiên imyugioh, tên thật là Mauro Liu 

Consensys không muốn tiết lộ lý do thực sự họ đã xác định Tyler Knapp có liên quan đến tổ chức hacker Triều Tiên, có lẽ vì sợ để lộ ra lỗ hổng trong quy trình tuyển dụng của công ty.

Sau đó, Matt Corva đã biện minh rằng công ty đã khởi động một cuộc rà soát các hoạt động thuê ngoài kỹ thuật và phát triển của mình: "Chúng tôi đã xem xét tất cả các dịch vụ bên thứ ba (bao gồm cả các mối quan hệ hợp tác hiện có) để đảm bảo các tiêu chuẩn nghiêm ngặt mà chúng tôi áp dụng cho tất cả nhân viên cũng được áp dụng cho các mối quan hệ hợp tác bên thứ ba phức tạp hơn."

Trớ trêu hơn nữa, người đứng đầu bộ phận an ninh của MetaMask, Taylor Monahan, trước đây đã liên tục theo dõi sự xâm nhập của hacker Triều Tiên vào quy trình tuyển dụng của các công ty Web3. Cô ấy từng nói rằng các chuyên gia IT Triều Tiên luôn tích cực tham gia vào các dự án DeFi và đóng góp cho các giao thức nổi tiếng. Việc họ vào các công ty DeFi/Web3 không phải là trường hợp cá biệt, mà đã diễn ra trong ít nhất bảy năm. Các dự án từng bị ảnh hưởng trước đây bao gồm SushiSwap, THORChain, Fantom, Shiba Inu, Yearn Finance và Floki, và giờ đây chính họ cũng nằm trong số đó.

Là người phụ trách an ninh của MetaMask, người đã theo dõi hacker Triều Tiên từ lâu, Taylor Monahan đã không đưa ra bất kỳ nhận xét nào trên nền tảng X về vụ việc MetaMask vô tình thuê hacker Triều Tiên lần này. Mặc dù sự kiện này thuộc dạng "đã xâm nhập thành công vào quy trình tuyển dụng, nhưng chưa thực hiện được cuộc tấn công", nó vẫn phơi bày tình trạng lơ là an ninh tổng thể bên trong MetaMask, hoàn toàn trái ngược với hình ảnh mà họ xây dựng ra bên ngoài — MetaMask lại cho phép một nhân viên thuê ngoài tiếp cận mã nguồn cốt lõi cho một mô-đun sản phẩm quan trọng như phát triển chức năng nạp/rút tiền pháp định của ví.

Các công ty tiền điện tử lớn như Consensys, mặc dù có hệ thống kiểm toán mã hoàn chỉnh, nhưng do quy mô công ty quá lớn, thường dễ bị tổn thương hơn các nhóm nhỏ trong khâu tuyển dụng và kiểm tra nhà thầu phụ, đặc biệt là ở khâu tuyển dụng, nơi chúng dễ bị hacker khai thác hơn.

Hacker Triều Tiên giả dạng nhân viên tấn công đã trở thành cách dễ dàng nhất để thành công

Trong năm qua, với sự gia tăng không ngừng về khả năng AI và mã hóa, nhiều người lo ngại rằng hacker có thể sử dụng AI để tìm ra lỗ hổng giao thức và tấn công thành công. Nhưng trái với suy nghĩ thông thường, xét từ quá khứ, đối với các công ty lớn, tấn công kỹ thuật xã hội (social engineering) mới là cách hacker Triều Tiên dễ thành công nhất và đánh cắp được nhiều tiền nhất.

So với việc tiến hành các cuộc tấn công kỹ thuật từ bên ngoài, việc thâm nhập vào chuỗi tuyển dụng hoặc giả dạng thành ứng viên của công ty có chi phí thấp hơn nhiều đối với các tổ chức hacker. Thám tử on-chain ZachXBT từng nói rằng nhiều phương thức thâm nhập của Lazarus Group, tổ chức hacker lớn nhất Triều Tiên, đơn giản một cách đáng ngạc nhiên, chẳng hạn như đăng tin tuyển dụng, liên hệ qua LinkedIn, gửi tin nhắn riêng, thực hiện cuộc gọi Zoom và phỏng vấn. Ưu điểm của phương pháp này là tính bền vững và có thể "rải lưới rộng".

Đồng thời, phương thức tấn công này còn có tính bất đối xứng về chi phí. Hacker Triều Tiên hầu như có thể thay đổi danh tính mới với chi phí bằng không, nhưng đối với các công ty tiền điện tử lớn hỗ trợ làm việc từ xa, thuê ngoài bên thứ ba và cộng tác mã nguồn mở, việc xác minh và kiểm tra danh tính liên tục lại là một khoản chi phí cao, tốn kém nhân lực và vật lực.

Nhiều doanh nghiệp tiền điện tử không may mắn như MetaMask, có thể phát hiện ra "kẻ nội gián" trước khi xảy ra vụ trộm.

Vào tháng 4 năm 2026, hacker Triều Tiên đã mất 6 tháng để thâm nhập Drift Protocol, lấy được quyền nội bộ thông qua các phương thức như tuyển dụng/hợp tác giả, dẫn đến việc đánh cắp khoảng 285 triệu USD tài sản của người dùng; một trường hợp sớm hơn, năm 2024, hacker Triều Tiên thông qua tuyển dụng vào sàn giao dịch Bitcoin DMM, có được quyền truy cập nội bộ và đánh cắp khoảng 308 triệu USD; năm 2022, hacker Triều Tiên giả dạng một nhà phát triển game blockchain vào công ty Ronin Network, cuối cùng trực tiếp dẫn đến vụ mất trộm khoảng 620 triệu USD từ cầu Ronin, một trong những vụ hack tiền điện tử lớn nhất trong lịch sử vào thời điểm đó.

MetaMask đã may mắn thoát khỏi một tai nạn, nhưng không thoát khỏi một lời cảnh báo. Đối với ngành công nghiệp tiền điện tử ngày nay, rủi ro an ninh lớn nhất có lẽ không còn nằm ở mã nguồn nữa, mà nằm ở bên ngoài mã nguồn. Ranh giới an ninh của blockchain từ lâu đã kéo dài từ on-chain đến thế giới thực. Mã nguồn có thể được kiểm toán nhiều lần, hợp đồng có thể được nâng cấp liên tục, nhưng danh tính lại rất khó xác minh. Trước đây, người ta thường nghĩ hợp đồng thông minh là mắt xích yếu nhất của ngành tiền điện tử, nhưng ngày nay, thứ thực sự khó phòng vệ luôn là quy trình quản lý và những con người đằng sau các quy trình đó.

cái ví
Sự an toàn
chuỗi khối
DeFi
Chào mừng tham gia cộng đồng chính thức của Odaily
Nhóm đăng ký
https://t.me/Odaily_News
Nhóm trò chuyện
https://t.me/Odaily_GoldenApe
Tài khoản chính thức
https://twitter.com/OdailyChina
Nhóm trò chuyện
https://t.me/Odaily_CryptoPunk