
A Consensys suspendeu temporariamente o lançamento de produtos depois que um consultor ligado à Coreia do Norte obteve acesso aos seus sistemas por cerca de um mês.
O Drop Site News informou que o desenvolvedor se juntou à empresa de software Ethereum sob o pseudônimo “Tyler Knapp” e usou o identificador do GitHub “imyugioh”. Registros públicos do GitHub revisados pelo veículo mostraram que o consultor começou a contribuir com código em 9 de março, antes que seu acesso fosse encerrado em abril.
Mensagens internas obtidas pelo Drop Site mostraram que Knapp trabalhou no código central da plataforma MetaMask, incluindo seções usadas para conectar usuários de cripto a provedores terceirizados de pagamento fiduciário. A Consensys suspendeu o lançamento de produtos durante sua investigação e instruiu a equipe a evitar contato com o consultor, de acordo com o relatório.
O conselheiro geral da Consensys, Matt Corva, disse ao Drop Site que um provedor de serviços terceirizado estabelecido apresentou Knapp à empresa. Corva enfatizou que a Consensys o tratava como um consultor e não como um funcionário direto.
“Muito rapidamente após ser apresentado, descobrimos a ameaça, seguimos nossos protocolos de segurança, encerramos imediatamente qualquer acesso e lançamos uma investigação abrangente que confirmou que não houve apropriação indevida de ativos ou dados, nenhum código malicioso implantado e nenhum impacto na segurança e proteção do usuário.”
Embora a Consensys não tenha divulgado perdas financeiras, Corva disse em um comunicado que a empresa reavaliaria como terceiriza o trabalho de engenharia e desenvolvimento. A empresa também notificou as autoridades e forneceu informações sobre o incidente, de acordo com comunicações internas revisadas pelo Drop Site.
A investigação da Consensys não encontrou evidências de que o consultor roubou dados da empresa ou ativos digitais, inseriu código prejudicial ou comprometeu usuários, de acordo com Corva. A empresa não explicou publicamente como estabeleceu os supostos laços do desenvolvedor com a República Popular Democrática da Coreia.
Mesmo sem uma perda confirmada, o acesso de desenvolvedores pode expor infraestruturas sensíveis. De acordo com a TRM Labs, ambientes de desenvolvedores tornaram-se um dos caminhos mais rápidos para atacantes que buscam acesso a sistemas que mantêm chaves privadas ou aprovam retiradas de cripto.
Uma investigação de seis meses apoiada pelo Programa ETH Rangers da Ethereum Foundation mostra que a ameaça de contratação se estende além da Consensys. O Projeto Ketman identificou cerca de 100 suspeitos de trabalhadores de TI norte-coreanos usando identidades falsas em 53 projetos de cripto e Web3, de acordo com um resumo do ETH Rangers publicado em abril.
Os investigadores do Ketman também rastrearam pelo menos três grupos suspeitos em 11 repositórios de código, onde os projetos haviam mesclado 62 pull requests antes de detectar a atividade. O projeto relatou que alguns candidatos usaram fotos de perfil geradas, documentos de identidade falsificados e identidades japonesas falsas para passar nas verificações de triagem.
Grupos ligados à Coreia do Norte têm usado repetidamente identidades falsas e empregos de engenharia remota para obter acesso a empresas de tecnologia. Como o crypto.news relatou em novembro, o fundador da Opsek e membro da Security Alliance, Pablo Sabbatella, alertou na Devconnect Buenos Aires que trabalhadores norte-coreanos poderiam estar incorporados em até um quinto das empresas de cripto.
Sabbatella também estimou que os candidatos norte-coreanos representam aproximadamente 30% a 40% das candidaturas de emprego recebidas por empresas de cripto, sugerindo que a fraude de emprego não se limita a casos isolados.
As empresas de cripto enfrentam risco adicional porque funcionários e contratados podem receber acesso a códigos, carteiras e sistemas de transação. A TRM Labs estimou que a Coreia do Norte foi responsável por 64% do valor roubado em ataques de cripto em 2025, quando as perdas totais excederam US$ 2,7 bilhões. TRM Labs
Um ataque respondeu por grande parte do dano. O FBI atribuiu o roubo de cerca de US$ 1,5 bilhão da Bybit em fevereiro de 2025 ao grupo TraderTraitor da Coreia do Norte, que dispersou os ativos em milhares de endereços blockchain. FBI
A TRM Labs informou que mais de 30 exchanges e protocolos de finanças descentralizadas agora compartilham alertas rápidos por meio de sua Beacon Network quando fundos ligados à Coreia do Norte chegam às plataformas participantes. Para a Consensys, a remoção do consultor evitou qualquer perda conhecida de usuários, mas o incidente levou a uma revisão dos controles de contratação de terceiros da empresa.





