Cargando precios…
🩸BEARISH

MetaMask vincula una brecha de código a Corea del Norte

El radio de explosión está antes de cualquier exploit: un portátil de desarrollador comprometido en un subcontratista puede inyectar código contaminado en una wallet usada por decenas de millones antes de que salga la siguiente versión.

Un contratista vinculado a Corea del Norte tuvo acceso al código fuente de MetaMask durante aproximadamente un mes antes de que Consensys pausara los lanzamientos, en un incidente que subraya cómo la superficie de ataque de la cadena de suministro en crypto se ha desplazado de forma decisiva por delante del código desplegado. El contratista, que trabajaba a través de un proveedor externo, tenía el tipo de credenciales de repositorio y desarrollo que permitirían a una sola estación de trabajo comprometida alcanzar la lógica de una wallet usada por decenas de millones de usuarios.

Por qué importa

La campaña encaja en un manual conocido de la RPDC aplicado a una nueva capa: atacar a los desarrolladores, no a los usuarios finales. Al robar tokens de GitHub, claves SSH, credenciales de la nube, archivos de wallet y variables de entorno desde la máquina de un contratista, los atacantes pueden introducir código malicioso en el proceso de publicación de un protocolo semanas antes de que una auditoría o la supervisión en cadena tengan oportunidad de detectarlo. No hace falta hackear la wallet para que los usuarios pierdan fondos. La compilación que envía la siguiente actualización del cliente puede llevar la carga útil.

Impacto en el mercado

La base de usuarios de MetaMask lo convierte en el objetivo de mayor perfil en esta categoría, pero la lectura para el resto de crypto es estructural. Cualquier proyecto que dependa de ingeniería externalizada o de colaboradores de terceros ahora debe asumir el mismo modelo de amenaza: el perímetro ya no es el contrato inteligente, sino el portátil del desarrollador y el proveedor a través del que reporta. Cabe esperar una selección más estricta de los colaboradores, MFA obligatoria con llave hardware para acceder a los repositorios y un renovado escrutinio de la atestación de compilación como respuesta básica.

Preguntas frecuentes

  1. ¿Qué ocurrió en el incidente del contratista de MetaMask?

    Un contratista vinculado a Corea del Norte que trabajaba a través de un proveedor externo tuvo acceso al código fuente de MetaMask durante aproximadamente un mes antes de que Consensys frenara los lanzamientos, lo que elevó la preocupación de que código contaminado pudiera haber llegado al proceso de compilación de la…

  2. ¿Cómo funciona un ataque a la cadena de suministro centrado en desarrolladores?

    Los atacantes comprometen la estación de trabajo de un contratista y roban tokens de GitHub, claves SSH, credenciales de la nube, archivos de wallet y variables de entorno, y luego inyectan código malicioso en el repositorio o en el proceso de publicación de un proyecto semanas antes de que una auditoría o la…

  3. ¿Por qué esto es más arriesgado que hackear la wallet directamente?

    No hace falta vulnerar la wallet del usuario final para que pierda fondos. Una compilación contaminada que se publique en la siguiente actualización del cliente puede entregar la carga útil directamente a todos los usuarios de MetaMask, multiplicando el radio de impacto más allá de un único objetivo.

  4. ¿Qué actor de amenaza se cree que está detrás de la campaña?

    El contratista está vinculado a Corea del Norte, un actor alineado con el Estado que tiene un historial documentado de atacar a desarrolladores de crypto mediante spear phishing, falsos reclutadores y relaciones de proveedor comprometidas.

  5. ¿Qué deberían hacer los proyectos de crypto en respuesta?

    Cabe esperar una selección más estricta de los colaboradores, MFA obligatoria con llave hardware para acceder a los repositorios, permisos más limitados para los proveedores y un mayor énfasis en la atestación de compilación, de modo que los consumidores aguas abajo puedan verificar qué están ejecutando realmente.

Atribución de fuente
Agregado de CryptoSlate · Verificado · Última actualización hace 18h
Abrir original →