
علّقت شركة Consensys مؤقتًا إصدارات المنتجات بعد أن تمكن مستشار مرتبط بكوريا الشمالية من الوصول إلى أنظمتها لمدة شهر تقريبًا.
أفادت Drop Site News أن المطور انضم إلى شركة برمجيات إيثيريوم تحت الاسم المستعار "Tyler Knapp" واستخدم معرف GitHub "imyugioh". أظهرت سجلات GitHub العامة التي استعرضها الموقع أن المستشار بدأ في المساهمة بالتعليمات البرمجية في 9 مارس قبل أن ينتهي وصوله في أبريل.
أظهرت الرسائل الداخلية التي حصلت عليها Drop Site أن Knapp عمل على التعليمات البرمجية الأساسية لمنصة MetaMask، بما في ذلك الأقسام المستخدمة لربط مستخدمي الكريبتو بمقدمي خدمات الدفع بالعملات الورقية من طرف ثالث. علّقت Consensys إصدارات المنتجات خلال تحقيقها وأصدرت تعليمات للموظفين بتجنب التواصل مع المستشار، وفقًا للتقرير.
صرح المستشار القانوني العام لشركة Consensys، مات كورفا، لموقع Drop Site أن مزود خدمة خارجي معروف قد قدم Knapp للشركة. وأكد كورفا أن Consensys تعاملت معه كاستشاري وليس كموظف مباشر.
“بعد تقديمه بفترة وجيزة جدًا، اكتشفنا التهديد، اتبعنا بروتوكولات الأمان الخاصة بنا، وأنهينا أي وصول على الفور، وأطلقنا تحقيقًا شاملاً أكد عدم وجود اختلاس للأصول أو البيانات، وعدم نشر تعليمات برمجية ضارة، وعدم وجود تأثير على سلامة وأمان المستخدمين.”
على الرغم من أن Consensys لم تكشف عن أي خسائر مالية، قال كورفا في بيان إن الشركة ستعيد تقييم كيفية استعانتها بمصادر خارجية لأعمال الهندسة والتطوير. كما أخطرت الشركة سلطات إنفاذ القانون وقدمت معلومات حول الحادثة، وفقًا للاتصالات الداخلية التي استعرضها موقع Drop Site.
لم يجد تحقيق Consensys أي دليل على أن المستشار سرق بيانات الشركة أو الأصول الرقمية، أو أدخل تعليمات برمجية ضارة، أو اخترق المستخدمين، وفقًا لكورفا. لم تشرح الشركة علنًا كيف أثبتت الروابط المزعومة للمطور بجمهورية كوريا الديمقراطية الشعبية.
حتى بدون خسارة مؤكدة، يمكن أن يعرض وصول المطورين البنية التحتية الحساسة للخطر. ووفقًا لـ TRM Labs، أصبحت بيئات المطورين أحد أسرع المسارات للمهاجمين الذين يسعون للوصول إلى الأنظمة التي تحتفظ بالمفاتيح الخاصة أو توافق على سحوبات الكريبتو.
يُظهر تحقيق استمر ستة أشهر بدعم من برنامج ETH Rangers التابع لمؤسسة إيثيريوم أن تهديد التوظيف يمتد إلى ما هو أبعد من Consensys. حدد مشروع Ketman حوالي 100 عامل تكنولوجيا معلومات كوري شمالي مشتبه بهم يستخدمون هويات مزورة عبر 53 مشروعًا للعملات المشفرة والويب 3، وفقًا لملخص ETH Rangers المنشور في أبريل.
كما تعقب محققو Ketman ثلاث مجموعات مشتبه بها على الأقل عبر 11 مستودعًا للتعليمات البرمجية، حيث قامت المشاريع بدمج 62 طلب سحب قبل اكتشاف النشاط. أفاد المشروع أن بعض المتقدمين استخدموا صور ملفات تعريفية مولدة، ووثائق هوية مزورة، وهويات يابانية زائفة لاجتياز فحوصات الفرز.
استخدمت المجموعات المرتبطة بكوريا الشمالية مرارًا وتكرارًا هويات مزورة ووظائف هندسية عن بعد للدخول إلى شركات التكنولوجيا. وكما ذكرت crypto.news في نوفمبر، حذر بابلو ساباتيا، مؤسس Opsek وعضو Security Alliance، في Devconnect Buenos Aires من أن عمال كوريا الشمالية يمكن أن يكونوا مدمجين في ما يصل إلى خُمس شركات الكريبتو.
قدر ساباتيا أيضًا أن المتقدمين من كوريا الشمالية يشكلون ما يقرب من 30% إلى 40% من طلبات الوظائف التي تتلقاها شركات الكريبتو، مما يشير إلى أن احتيال التوظيف لا يقتصر على حالات معزولة.
تواجه شركات الكريبتو خطرًا إضافيًا لأن الموظفين والمتعاقدين يمكن أن يحصلوا على وصول إلى التعليمات البرمجية والمحافظ وأنظمة المعاملات. قدرت TRM Labs أن كوريا الشمالية كانت مسؤولة عن 64% من القيمة المسروقة في اختراقات الكريبتو خلال عام 2025، عندما تجاوز إجمالي الخسائر 2.7 مليار دولار. TRM Labs
شكل هجوم واحد جزءًا كبيرًا من الضرر. نسب مكتب التحقيقات الفيدرالي (FBI) سرقة حوالي 1.5 مليار دولار من Bybit في فبراير 2025 إلى مجموعة TraderTraitor الكورية الشمالية، والتي وزعت الأصول عبر آلاف عناوين البلوكتشين. FBI
أفادت TRM Labs أن أكثر من 30 بورصة وبروتوكولات تمويل لامركزي تشارك الآن تنبيهات سريعة من خلال شبكة Beacon الخاصة بها عندما تصل الأموال المرتبطة بكوريا الشمالية إلى المنصات المشاركة. بالنسبة لشركة Consensys، منع إزالة المستشار أي خسارة معروفة للمستخدمين، لكن الحادث دفع إلى مراجعة ضوابط التوظيف الخارجية للشركة.