Trustinel
Thị trường dự đoán

Lỗ hổng chuỗi cung ứng: MetaMask từng thuê lập trình viên nghi là thành viên Lazarus Group

Ngô Tuệ
Một báo cáo từ Protos tiết lộ rằng MetaMask, ví tiền điện tử phổ biến nhất hệ sinh thái Ethereum, đã từng tuyển dụng một lập trình viên bị tình nghi có liên kết với nhóm hack khét tiếng Lazarus của Triều Tiên. Người này làm việc cho dự án trong suốt một tháng trước khi bị phát hiện và chấm dứt hợp đồng vào tháng 4/2025. Lập trình viên mang tên “imyugioh” được Consensys – công ty mẹ của MetaMask – thuê thông qua một bên trung gian nhân sự. Theo các nguồn tin, anh ta đã truy cập vào mã nguồn liên quan đến chức năng chuyển đổi giữa tiền pháp định và tiền điện tử, vốn là một trong những module nhạy cảm nhất của ứng dụng. Dù Consensys tuyên bố không có tài sản nào bị đánh cắp, sự việc đặt ra dấu hỏi lớn về quy trình bảo mật tuyển dụng của các công ty Web3. Điểm đáng chú ý là danh tính của lập trình viên này đã xuất hiện trong cơ sở dữ liệu của Security Alliance – một nền tảng chuyên theo dõi các địa chỉ và biệt danh liên quan đến Lazarus Group – từ tháng 9/2024. Điều này có nghĩa là Consensys hoàn toàn có thể phát hiện rủi ro ngay từ vòng sơ tuyển nếu tích hợp nguồn dữ liệu đó vào quy trình kiểm tra lý lịch. Thay vào đó, công ty tin tưởng vào bên trung gian nhân sự mà không thực hiện thẩm tra độc lập. Các chuyên gia bảo mật nhận định vụ việc phơi bày một lỗ hổng mang tính hệ thống trong ngành: “chuỗi cung ứng nhân sự” chưa được quản lý chặt chẽ. Giống như cách tin tặc có thể xâm nhập qua mã nguồn mở, chúng cũng có thể xâm nhập qua đường tuyển dụng. Bằng chứng là vào tháng 4/2024, sàn DEX Solana Stabble cũng từng thuê một điệp viên Triều Tiên mang biệt danh “Moo”, dẫn đến thất thoát tài sản. Mô thức tấn công lặp lại cho thấy Lazarus đã xây dựng một mạng lưới “tẩy trắng danh tính” có tổ chức. Về mặt pháp lý, việc Consensys tuyển dụng một cá nhân bị nghi ngờ thuộc thực thể chịu lệnh trừng phạt của Mỹ (Lazarus Group) có thể khiến công ty đối mặt với cuộc điều tra từ Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC). Nếu bị kết luận là “đáng lẽ phải biết” nhưng không ngăn chặn, mức phạt có thể lên tới hàng trăm triệu đô la, tương tự các vụ vi phạm trừng phạt trước đây trong ngành crypto. Trên thị trường, mặc dù MetaMask vẫn là ví chiếm thị phần áp đảo (khoảng 60%), sự kiện này làm xói mòn niềm tin vào “huyền thoại an toàn” của nó. Các đối thủ như Rabby Wallet hay Rainbow đã ngay lập tức nhấn mạnh quy trình kiểm tra lập trình viên khắt khe của họ, tranh thủ thu hút người dùng rời bỏ MetaMask. Tuy nhiên, tác động ngắn hạn có thể hạn chế vì không có tổn thất tài chính trực tiếp. Về dài hạn, vụ việc thúc đẩy toàn ngành nâng cao tiêu chuẩn bảo mật tuyển dụng. Các cơ sở dữ liệu theo dõi hacker như Security Alliance sẽ trở thành công cụ không thể thiếu. Các dự án lớn có thể sẽ phải thành lập hội đồng an ninh nội bộ hoặc thuê bên thứ ba kiểm toán toàn bộ lịch sử commit của tất cả lập trình viên từ xa. Kết luận: Một mắt xích yếu trong chuỗi cung ứng nhân sự có thể đe dọa toàn bộ hệ sinh thái. MetaMask may mắn không mất tiền lần này, nhưng bài học đã rõ: “Không thể tin tưởng một cách mù quáng vào đối tác tuyển dụng. Hãy luôn xác minh chéo với dữ liệu đe dọa đã biết.”