#MetaMask 风险#Consensys 风险#代码库安全
代码库向朝鲜关联方开放一月:MetaMask 紧急熔断
WooFun2026-07-19 23:35
核心要点
ConsenSys 承认 MetaMask 代码曾向朝鲜关联承包商开放一个月,虽未造成资产损失,但暴露第三方管理漏洞,促使公司暂停发布并加强审查。
据 Woofun AI 消息,MetaMask 代码库曾短暂向一家与朝鲜存在关联的承包商开放,这一安全事件由 ConsenSys 正式确认。尽管访问窗口仅持续一个月,但该事件揭示了核心代码管理流程中存在的严重第三方管控缺口。
时间线显示,涉事人员自 3 月 9 日通过第三方服务商介入代码修改,直至 4 月被切断权限。ConsenSys 总法律顾问马特·科尔瓦指出,团队在识别威胁后迅速行动,立即终止访问并通报执法部门。经全面调查,未发现恶意代码部署、数据滥用或资产受损迹象,用户账户及钱包资产安全性未受实质影响,但 Woofun AI 整理数据显示,此次事件仍暴露了供应链身份核验的盲区。
深层原因在于现有合作模式缺乏独立防护机制,每名承包商及每个账户均需建立隔离屏障。钱包团队与协议团队必须将承包商权限默认视为受限状态,持续核查人员身份,强制第三方公司接受审计。代码存储库权限需保持严格监控,所有拟上线的代码变更必须经过独立审查,一旦访问需求终止即刻撤销授权,杜绝权限残留风险。
ConsenSys 在 4 月暂停新功能发布的决策,凸显了在调查可疑访问行为期间启动停止代码变更机制的关键价值。这一举措不仅是应急反应,更是对代码发布流程的一次压力测试,标志着行业对供应链安全审查标准的重新校准。
评论
暂无评论