Back to top
  • 공유 Chia sẻ
  • 인쇄 In
  • 글자크기 Cỡ chữ
URL đã được sao chép

Lập trình viên nghi liên quan nhóm Lazarus tham gia phát triển ví MetaMask hơn một tháng mà không bị phát hiện

Lập trình viên nghi liên quan nhóm Lazarus tham gia phát triển ví MetaMask hơn một tháng mà không bị phát hiện / Tokenpost

Theo CoinDesk đưa tin ngày 13 (giờ địa phương), một lập trình viên bị nghi là người **từ**Bắc Triều Tiên**từ** đã tham gia phát triển mã nguồn ví **từ**MetaMask**từ** trong hơn một tháng mà không bị phát hiện, làm dấy lên tranh cãi về quy trình kiểm tra an ninh và lý lịch nhân sự tại các tập đoàn tiền mã hóa lớn như **từ**Consensys**từ**.

Người này được Consensys – công ty mẹ của MetaMask – thuê làm tư vấn dưới tên giả “Tyler Knapp” và trực tiếp đóng góp mã cho ví MetaMask thông qua kho mã trên GitHub. Tuy nhiên, chuyên gia phân tích bảo mật có biệt danh Zun cho biết nhân vật này thực tế đã xuất hiện từ ngày 25 tháng 9 trên một trang theo dõi các thành viên nhóm hacker Lazarus, vốn do giới an ninh mạng vận hành nhằm nhận diện sớm nhân sự IT **từ**Bắc Triều Tiên**từ**. Trên trang này, đối tượng bị liệt kê với tên “Mauro Liu” và được cho là từng dính líu tới nhiều dự án web3 như MagicCraft, Napier Finance, cùng các dự án khác.

Theo truy vết của Zun, mối liên hệ giữa “Mauro Liu” và MetaMask được xác định thông qua tài khoản GitHub “imyugioh”, nơi có lịch sử commit trực tiếp vào phần mã lõi của ví MetaMask. Zun cho rằng Consensys đã thuê nhân sự này mà không tiến hành “kiểm tra lý lịch đầy đủ và thích đáng”, dù thông tin cảnh báo đã công khai trên hệ thống theo dõi liên quan tới nhóm Lazarus gần một năm.

Phản hồi trước tranh cãi, Consensys khẳng định chưa ghi nhận thiệt hại tài sản. Giám đốc pháp lý Matt Corva cho biết họ nhận giới thiệu nhân sự này qua “một nhà cung cấp dịch vụ bên thứ ba đáng tin cậy”, và ngay khi phát hiện rủi ro tiềm tàng, công ty đã lập tức chặn mọi quyền truy cập. Corva nhấn mạnh không có dấu hiệu sử dụng trái phép tài sản hay dữ liệu người dùng, cũng như không phát hiện mã độc được cài cắm trong bản phát hành ví MetaMask.

bình luận: Dù chưa xảy ra vụ thất thoát on-chain, việc một lập trình viên bị gắn cờ liên quan đến Lazarus có thể tiếp cận mã lõi ví nổi tiếng như MetaMask vẫn bị đánh giá là lỗ hổng quản trị rủi ro nghiêm trọng.

Vụ việc lần này cũng khiến cộng đồng nhớ lại trường hợp “Moo” – một nhân vật khác bị nghi có liên hệ với **từ**Bắc Triều Tiên**từ** – từng hoạt động trong đội ngũ của Stabble, một sàn giao dịch phi tập trung (DEX) trên nền tảng Solana(SOL). Khi đó, việc phát hiện “Moo” đã âm thầm tham gia phát triển trong thời gian dài khiến dự án phải khuyến nghị người dùng rút tài sản để phòng ngừa.

Trong bối cảnh **từ**Lazarus**từ** và các nhóm hacker liên quan **từ**Bắc Triều Tiên**từ** liên tục bị cáo buộc đứng sau nhiều vụ tấn công cầu nối, DEX và giao thức DeFi, những trường hợp “xâm nhập mềm” qua đường tuyển dụng lập trình viên, tư vấn bảo mật hay đối tác kỹ thuật đang trở thành mối quan ngại lớn. Việc các nhân sự này có thể truy cập trực tiếp vào kho mã, hệ thống CI/CD hoặc hạ tầng triển khai hợp đồng thông minh, nếu không được kiểm soát chặt, có thể mở đường cho backdoor, quyền rút tài sản ưu tiên hoặc chỉnh sửa logic hợp đồng.

bình luận: Vụ **từ**MetaMask**từ** một lần nữa cho thấy chỉ dựa vào danh tiếng của bên thứ ba giới thiệu là không đủ. Các công ty hạ tầng ví, sàn giao dịch và DeFi cần xây dựng quy trình sàng lọc độc lập, kết hợp kiểm tra nhân thân kỹ thuật số, đối chiếu với danh sách cảnh báo an ninh, đồng thời áp dụng nguyên tắc “ít quyền nhất có thể” trong phân quyền truy cập kho mã.

Với việc ngày càng nhiều nhân sự IT **từ**Bắc Triều Tiên**từ** bị phát hiện làm việc từ xa cho các công ty web3 trên toàn cầu, tăng cường kiểm soát nội bộ, quy trình rà soát mã nguồn đa tầng và sử dụng nhiều lớp kiểm thử bảo mật độc lập đang trở thành yêu cầu bắt buộc. Câu chuyện “Tyler Knapp/Mauro Liu” tại **từ**Consensys**từ** và MetaMask cho thấy, trong kỷ nguyên phát triển mở của web3, vấn đề không chỉ nằm ở độ an toàn của mã nguồn, mà còn ở mức độ “miễn dịch” của cả hệ sinh thái trước các chiến thuật thâm nhập ngày càng tinh vi.

<Bản quyền ⓒ TokenPost, nghiêm cấm sao chép và phân phối trái phép>

Phổ biến nhất

Bình luận 0

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.

0/1000

Mẹo bình luận

Bài viết tuyệt vời. Mong có bài tiếp theo. Phân tích xuất sắc.
1