🚨 Подрядчик, связанный с КНДР, почти месяц имел доступ к коду MetaMask
Специалист попал в команду через стороннего провайдера и вносил изменения в код кошелька с 9 марта до апреля. После внутреннего предупреждения Consensys закрыла ему доступ и временно остановила выпуск обновлений.
Проверка не выявила кражи активов или данных, внедрения вредоносного кода и какого-либо ущерба для пользователей. Компания также уведомила правоохранительные органы.
Главная проблема оказалась не в самом MetaMask, а в контроле подрядчиков. Даже работа через проверенную компанию не гарантировала, что личность конкретного специалиста была надежно подтверждена, а его доступ к важным системам оставался достаточно ограниченным.
Теперь Consensys пересматривает правила работы с внешними сотрудниками. Компания планирует применять к ним те же проверки, что и к штатной команде, включая подтверждение личности, ограничение доступа к коду и независимую проверку всех изменений.
Специалист попал в команду через стороннего провайдера и вносил изменения в код кошелька с 9 марта до апреля. После внутреннего предупреждения Consensys закрыла ему доступ и временно остановила выпуск обновлений.
Проверка не выявила кражи активов или данных, внедрения вредоносного кода и какого-либо ущерба для пользователей. Компания также уведомила правоохранительные органы.
Главная проблема оказалась не в самом MetaMask, а в контроле подрядчиков. Даже работа через проверенную компанию не гарантировала, что личность конкретного специалиста была надежно подтверждена, а его доступ к важным системам оставался достаточно ограниченным.
Теперь Consensys пересматривает правила работы с внешними сотрудниками. Компания планирует применять к ним те же проверки, что и к штатной команде, включая подтверждение личности, ограничение доступа к коду и независимую проверку всех изменений.