کانسنسیس، شرکت سازنده کیف پول اتریومی متامسک، تایید کرده است که یک توسعهدهنده نرمافزار مرتبط با کره شمالی، پیش از آنکه شرکت دسترسی وی را لغو کند، در کدهای این پروژه مشارکت داشته است. این اعتراف پس از تحقیقات رسانه دراپ سایت نیوز (Drop Site News) صورت گرفت و یکی از برجستهترین موارد استخدام ناآگاهانه از یک کشور تحت تحریم در یک پروژه بزرگ رمزارزی به شمار میرود.
به گزارش میهن بلاکچین، این توسعهدهنده که هویتش فاش نشده، از سد بررسیهای سوءپیشینه (Background check) عبور کرده و برای مدت نامشخصی در توسعه این کیف پول مشارکت داشته است. کانسنسیس میگوید بهمحض اطلاع از ارتباطات این فرد با کره شمالی، سریعاً دسترسی او را لغو کرده است.
این اتفاق سؤالات فوری و مهمی را درباره نحوه بررسی پیمانکاران توسط شرکتهای رمزارزی ایجاد کرده است؛ آن هم در دنیایی که بازیگران دولتی بهطور فزایندهای از بدافزارها بهعنوان یک سرویس (malware-as-a-service) و هویتهای جعلی برای نفوذ به اکوسیستمهای متنباز استفاده میکنند. متامسک یک کیف پول معمولی نیست؛ بلکه افزونه مرورگر غالب برای شبکه اتریوم است که میلیاردها دلار از داراییهای کاربران را مدیریت کرده و بهعنوان دروازهای برای امور مالی غیرمتمرکز (DeFi) عمل میکند.
هشدار مشابهی پیشتر از سوی اتحاد امنیت (Security Alliance) نیز صادر شده بود. آنها تخمین زده بودند که عوامل کره شمالی ممکن است بهطور مخفیانه در ۲۰ درصد از شرکتهای رمزارزی نفوذ کرده باشند و با استفاده از هویتهای پوششی، تحریمها را دور بزنند. این تخمین اکنون کمتر شبیه به یک اغراق، و بیشتر شبیه به توصیف دقیقی از اتفاقی است که درست در قلب زیرساخت کیف پول اتریوم رخ داده است.
آنچه در این مطلب میخوانید
تاکنون نه کانسنسیس و نه متامسک بهطور دقیق فاش نکردهاند که این فرد روی کدام بخشهای پایگاه کد (Codebase) کار کرده یا اینکه آیا تغییرات مخربی در کدها اعمال شده است یا خیر. این شرکت با انتشار بیانیهای اعلام کرد که یک بررسی داخلی در این زمینه در جریان است. برای کیف پولی که کلیدهای خصوصی و حساس کاربران را نگه میدارد و تعامل نزدیکی با برنامههای غیرمتمرکز (dApps) دارد، حتی یک تغییر غیرمجاز جزئی هم میتواند میلیونها کاربر را در معرض سرقت یا جاسوسی قرار دهد.
محققان امنیتی اغلب اشاره میکنند که حملات زنجیره تأمین به کیف پولهای رمزارزی بسیار خطرناک هستند، زیرا کاربران به نسخههای نهایی و کامپایلشده نرمافزار اعتماد میکنند و نه به کدهای خام در پلتفرم گیتهاب (GitHub). این موضوع اهمیت بیشتری پیدا میکند، زیرا فعالیتهای توسعه متامسک در صدر رتبهبندیهای پلتفرم سنتیمنت (Santiment) قرار دارد که نشاندهنده یک پایگاه کد بزرگ و پیچیده است که کدهای مخرب میتوانند بهراحتی در آن پنهان شوند.
وزارت خزانهداری ایالات متحده مدتهاست هشدار داده که کره شمالی از سرقت رمزارزها و تقلب در استخدام برای تأمین مالی برنامههای تسلیحاتی خود استفاده میکند. در سال ۲۰۲۲، دفتر کنترل داراییهای خارجی (OFAC) گروه لازاروس (Lazarus Group)، یک سندیکای هکری کره شمالی را که مسئول میلیاردها دلار سرقت رمزارزی است، تحریم کرد. استخدام یک توسعهدهنده مرتبط با کره شمالی، حتی بهطور ناآگاهانه، میتواند قوانین تحریم را نقض کرده و کانسنسیس را در موقعیت حقوقی خطرناکی قرار دهد.
هنوز هیچ اتهام رسمی مطرح نشده است، اما رگولاتورها ممکن است این موضوع را بهعنوان یک شکست در رعایت قوانین (Compliance failure) در نظر بگیرند. بسیاری از شرکتهای رمزارزی به توسعهدهندگان فریلنسر از سراسر جهان متکی هستند و بررسیهای سوءپیشینه همیشه برای شناسایی عوامل نفوذی با پوشش عمیق، به اندازه کافی قوی نیست. این پرونده تقریباً بهطور قطع در جلسات استماع قانونگذاران در آینده بهعنوان مثالی از این که چرا صنعت دیفای به پروتکلهای استخدام سختگیرانهتری نیاز دارد، ذکر خواهد شد.
اثرات این رویداد از همین حالا احساس میشود. در پروندهای جداگانه، یک قاضی فدرال مسیر را برای پلتفرم آوه (Aave) جهت جابجایی ۷۱ میلیون دلا

