#MetaMask 風險#Consensys 風險#代碼庫安全
代碼庫向朝鮮關聯方開放一月:MetaMask 緊急熔斷
WooFun2026-07-19 23:35
核心要點
ConsenSys 承認 MetaMask 代碼曾向朝鮮關聯承包商開放一個月,雖未造成資產損失,但暴露第三方管理漏洞,促使公司暫停發佈並加強審查。
據 Woofun AI 消息,MetaMask 代碼庫曾短暫向一家與朝鮮存在關聯的承包商開放,這一安全事件由 ConsenSys 正式確認。儘管訪問窗口僅持續一個月,但該事件揭示了核心代碼管理流程中存在的嚴重第三方管控缺口。
時間線顯示,涉事人員自 3 月 9 日通過第三方服務商介入代碼修改,直至 4 月被切斷權限。ConsenSys 總法律顧問馬特·科爾瓦指出,團隊在識別威脅後迅速行動,立即終止訪問並通報執法部門。經全面調查,未發現惡意代碼部署、數據濫用或資產受損跡象,用戶賬戶及錢包資產安全性未受實質影響,但 Woofun AI 整理數據顯示,此次事件仍暴露了供應鏈身份覈驗的盲區。
深層原因在於現有合作模式缺乏獨立防護機制,每名承包商及每個賬戶均需建立隔離屏障。錢包團隊與協議團隊必須將承包商權限默認視爲受限狀態,持續覈查人員身份,強制第三方公司接受審計。代碼存儲庫權限需保持嚴格監控,所有擬上線的代碼變更必須經過獨立審查,一旦訪問需求終止即刻撤銷授權,杜絕權限殘留風險。
ConsenSys 在 4 月暫停新功能發佈的決策,凸顯了在調查可疑訪問行爲期間啓動停止代碼變更機制的關鍵價值。這一舉措不僅是應急反應,更是對代碼發佈流程的一次壓力測試,標誌着行業對供應鏈安全審查標準的重新校準。
評論
暫無評論