Des entrepreneurs liés à la Corée du Nord s’infiltrent dans MetaMask pendant un mois : la vraie faille des projets crypto n’est pas dans le code

robot
Création du résumé en cours

Auteur : Liam 'Akiba' Wright

Compilation : Profond Courant TechFlow

Guide de lecture Profond Courant : Un contractant lié à la Corée du Nord a accédé au dépôt de code de MetaMask via un fournisseur tiers, et a travaillé du 9 mars jusqu’à ce qu’il soit évincé en avril. Bien que Consensys affirme n’avoir trouvé ni vol d’actifs ni déploiement de code malveillant, cet épisode met en évidence une faille critique dans la gestion de l’externalisation des projets crypto : 76 % des fonds DeFi dérobés proviennent d’un manquement aux autorisations au niveau opérationnel, plutôt que de failles dans le code.

Consensys indique qu’un contractant introduit par l’intermédiaire d’un fournisseur tiers a commencé à contribuer au code de MetaMask le 9 mars, jusqu’à ce que son accès soit coupé en avril. Consensys a ensuite décrit cette personne comme liée à la Corée du Nord.

Consensys affirme que l’enquête n’a révélé aucun détournement d’actifs ou de données, aucun déploiement de code malveillant et aucun impact sur la sécurité des utilisateurs. Le directeur juridique Matt Corva déclare que l’entreprise a identifié rapidement la menace, a mis fin à l’accès, a lancé une enquête complète et a notifié les forces de l’ordre.

Le média Drop Site rapporte qu’une alerte interne d’avril demandait de suspendre toutes les mises en production pour permettre l’enquête, et demandait aux employés de ne pas interagir avec cet avocat-conseil. Corva affirme que la relation avec ce fournisseur de services est bonne ; Consensys a depuis revu ses pratiques de services tiers, et les normes strictes qui s’appliquent aux employés ont été étendues à des relations externes plus complexes.

Le contrôle des contractants nécessite des restrictions d’accès au dépôt

Aucun signe n’indique que des comptes utilisateurs ou des actifs de portefeuille aient été compromis. La relation existante entre Consensys et le fournisseur reste néanmoins vulnérable : chaque contractant et chaque compte ont besoin de leurs propres garde-fous.

Les recommandations générales de sécurité de MetaMask avertissent que des acteurs malveillants peuvent obtenir des postes à distance en utilisant de fausses identités et des documents falsifiés. Elles suggèrent de vérifier l’identité avec des documents réels, de mener plusieurs entretiens, d’exiger une authentification matérielle, de valider l’IP et la localisation, de faire des vérifications d’antécédents, et de limiter l’accès aux systèmes critiques.

Le FBI avertit également que des travailleurs IT nord-coréens exploitent des droits d’accès au réseau de l’entreprise pour copier des dépôts de code. Ses lignes directrices exigent une vérification d’identité lors des entretiens, de l’onboarding et tout au long de la période d’emploi, des audits réguliers des sociétés de ressources humaines tierces, l’accès au moindre privilège, et le suivi des connexions à distance inhabituelles ou d’un éventuel exfiltrage de dépôts.

Les droits sur le dépôt et l’audit sont au cœur des garde-fous

Après l’embauche, les droits sur le dépôt de code et l’audit deviennent des garde-fous essentiels. Le guide du National Cyber Security Centre britannique recommande de rendre les activités du dépôt traçables, d’examiner chaque changement sur l’environnement de production, de soumettre les contributions externes à un contrôle supplémentaire, et de révoquer rapidement l’accès lorsqu’il n’est plus nécessaire. Des identifiants pris en charge par du matériel peuvent protéger les comptes contre le vol d’identifiants, tandis qu’une limitation stricte des privilèges et des audits indépendants peuvent réduire ce que les comptes autorisés peuvent modifier.

CryptoSlate a rapporté le 5 juillet que, au cours du premier semestre 2026, les attaques au niveau opérationnel autour des systèmes de clés, de custody, de signature et d’approbation représenteront environ 76 % des fonds dérobés, même si les failles de smart contract sont plus fréquentes. Cet écart explique pourquoi les contrôles d’accès et d’opérations sont importants, même si ces incidents sont moins nombreux.

Les équipes Wallet et Protocol devraient considérer l’accès des contractants comme un accès continu soumis à conditions. Les vérifications d’identité doivent se faire tout au long de la période d’emploi, les entreprises tierces doivent être auditables, les droits sur le dépôt doivent rester étroits et observables, chaque changement en environnement de production doit faire l’objet d’un audit indépendant, et l’accès doit être révoqué immédiatement dès qu’il n’est plus requis.

Le fait que Consensys ait suspendu les publications en avril montre aussi la valeur de conserver des moyens prédéfinis pour stopper les changements, afin de pouvoir s’en servir lors de la découverte d’accès suspects pendant l’enquête.

Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé