Un contratista vinculado a Corea del Norte se infiltró en MetaMask durante un mes; el verdadero fallo de los proyectos cripto no está en el código

robot
Generación de resúmenes en curso

Autor: Liam 'Akiba' Wright

Compilación: 深潮 TechFlow

Lectura recomendada de Deep Tide: Un contratista vinculado a Corea del Norte accedió al repositorio de código de MetaMask a través de un proveedor externo, trabajando desde el 9 de marzo hasta que lo expulsaron en abril. Aunque Consensys dice no haber encontrado que se hayan robado activos ni código malicioso, el incidente deja al descubierto una brecha mortal en la gestión de subcontratación de proyectos cripto: el 76% de los fondos DeFi robados provienen de fallos de control de permisos a nivel operativo, no de vulnerabilidades del código.

Consensys señala que un contratista introducido mediante un proveedor externo comenzó a participar en el trabajo de código de MetaMask el 9 de marzo y no se le cortó el acceso hasta abril. Consensys lo describió posteriormente como relacionado con Corea del Norte.

Consensys afirma que la investigación no encontró que se hubieran robado activos o datos, que se hubiera desplegado código malicioso ni que la seguridad de los usuarios se hubiera visto afectada. El consejero legal general Matt Corva dijo que la empresa identificó rápidamente la amenaza, revocó el acceso, inició una investigación integral y notificó a las fuerzas del orden.

Drop Site reporta que una alerta interna de abril solicitó pausar todos los lanzamientos de productos para apoyar la investigación e indicó a los empleados que no interactuaran con ese asesor. Corva dijo que la relación con ese proveedor de servicios era buena; Consensys luego revisó sus prácticas de servicios de terceros y amplió los estrictos estándares aplicables a los empleados a relaciones externas más complejas.

Revisión de contratistas: limitar permisos al repositorio

No hay señales de que las cuentas de usuario o los activos de las carteras hayan sido comprometidos. La relación existente de Consensys con el proveedor sigue dejando una vulnerabilidad: cada contratista y cada cuenta necesita sus propias salvaguardas.

Las pautas generales de seguridad de MetaMask advierten que actores maliciosos pueden conseguir puestos remotos usando identidades falsas y documentación falsificada. Recomienda verificar documentación real, realizar múltiples entrevistas, autenticación con hardware, validación de IP y ubicación, verificación de antecedentes y limitar el acceso a sistemas clave.

El FBI también advierte que trabajadores IT norcoreanos aprovechan permisos de acceso a redes corporativas para copiar repositorios de código. Sus directrices exigen verificación de identidad durante las entrevistas, la incorporación y durante todo el empleo, auditorías periódicas a empresas de personal de terceros, acceso de mínimo privilegio y monitoreo de conexiones remotas anómalas o filtraciones de repositorios de código.

Permisos del repositorio y revisión: salvaguardas centrales

Tras la incorporación, los permisos del repositorio y la revisión se convierten en salvaguardas fundamentales. La guía del Centro Nacional de Ciberseguridad del Reino Unido recomienda hacer trazables las actividades del repositorio, revisar cada cambio en entornos de producción, aplicar escrutinio adicional a contribuciones externas y revocar el acceso de forma rápida cuando ya no se necesite. Las credenciales con soporte de hardware pueden proteger las cuentas contra robo de credenciales, mientras que la limitación estricta de privilegios y la auditoría independiente pueden restringir los cambios que pueden realizar las cuentas autorizadas.

CryptoSlate informó el 5 de julio que, en la primera mitad de 2026, los ataques a nivel operativo contra sistemas de llaves, custodia, firmas y aprobaciones representarán el 76% de los fondos robados, aunque las vulnerabilidades de contratos inteligentes ocurren con más frecuencia. Esa diferencia muestra por qué son importantes los controles de acceso y operativos, incluso si provocan menos incidentes.

Los equipos de carteras y de protocolos deberían tratar el acceso de los contratistas como algo continuamente condicionado. Las comprobaciones de identidad deben mantenerse durante todo el periodo de contratación; las empresas de terceros deben aceptar auditorías; los permisos del repositorio deben mantenerse estrechos y observables; cada cambio en entornos de producción debe someterse a una revisión independiente; y cuando ya no sea necesario, debe revocarse el acceso de inmediato.

Que Consensys haya pausado los lanzamientos en abril también muestra el valor de contar con un método predefinido para detener cambios, para poder usarlo cuando haya acceso sospechoso durante la investigación.

Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado