登录
注册
据 Woofun AI 消息,MetaMask 代码库曾短暂向一家与朝鲜存在关联的承包商开放,这一安全事件由 ConsenSys 正式确认。尽管访问窗口仅持续一个月,但该事件揭示了核心代码管理流程中存在的严重第三方管控缺口。
时间线显示,涉事人员自 3 月 9 日通过第三方服务商介入代码修改,直至 4 月被切断权限。ConsenSys 总法律顾问马特·科尔瓦指出,团队在识别威胁后迅速行动,立即终止访问并通报执法部门。经全面调查,未发现恶意代码部署、数据滥用或资产受损迹象,用户账户及钱包资产安全性未受实质影响,但 Woofun AI 整理数据显示,此次事件仍暴露了供应链身份核验的盲区。
深层原因在于现有合作模式缺乏独立防护机制,每名承包商及每个账户均需建立隔离屏障。钱包团队与协议团队必须将承包商权限默认视为受限状态,持续核查人员身份,强制第三方公司接受审计。代码存储库权限需保持严格监控,所有拟上线的代码变更必须经过独立审查,一旦访问需求终止即刻撤销授权,杜绝权限残留风险。
ConsenSys 在 4 月暂停新功能发布的决策,凸显了在调查可疑访问行为期间启动停止代码变更机制的关键价值。这一举措不仅是应急反应,更是对代码发布流程的一次压力测试,标志着行业对供应链安全审查标准的重新校准。