Een consultant met banden met Noord-Korea heeft ongeveer een maand lang meegewerkt aan de kerncode van MetaMask, de populairste Ethereum-wallet ter wereld. Consensys, het bedrijf achter MetaMask, zette daarop tijdelijk alle productupdates stil. Dat de aanvaller niet via een obscure phishingmail binnenkwam maar gewoon als ingehuurde ontwikkelaar, laat zien hoe kwetsbaar de inhuur-keten van cryptobedrijven inmiddels is.
Kerncijfers
- Toegangsduur consultant: circa 1 maand
- Eerste code-bijdrage: 9 maart, toegang beëindigd in april
- Vermoedelijke Noord-Koreaanse IT’ers in kaart gebracht: circa 100 over 53 projecten
- Aandeel Noord-Korea in gestolen cryptowaarde 2025: 64% (meer dan 2,7 miljard dollar)
Volgens berichtgeving van Drop Site News schreef de ontwikkelaar zich in onder het alias “Tyler Knapp” en gebruikte hij de GitHub-naam “imyugioh”. Publieke GitHub-gegevens tonen dat hij vanaf 9 maart code begon aan te leveren, tot zijn toegang in april werd afgesneden. Interne berichten wijzen erop dat Knapp werkte aan kernonderdelen van het MetaMask-platform, waaronder het deel dat gebruikers koppelt aan externe fiat-betaaldiensten. Precies daar, op het snijvlak van wallet en geld, wil je geen onbekende met verkeerde bedoelingen aan de knoppen.
Wat Consensys wel en niet vond
Het bedrijf startte een intern onderzoek en droeg personeel op om contact met de consultant te vermijden. General counsel Matt Corva benadrukte dat Knapp via een gevestigde externe dienstverlener werd aangedragen en dat hij als ingehuurde consultant werd behandeld, niet als vaste werknemer. Volgens Corva verliep de ontdekking snel: “Very quickly after being introduced, we discovered the threat, followed our security protocols, immediately terminated any access and launched a comprehensive investigation that confirmed there was no misappropriation of assets or data, no malicious code deployed, and no impact to user safety and security.”
Er zijn dus geen aanwijzingen dat er tegoeden of data zijn gestolen, dat er kwaadaardige code is achtergelaten of dat gebruikers schade hebben geleden. Consensys maakte niet publiek hoe het de vermeende band met de Democratische Volksrepubliek Korea vaststelde. Het bedrijf lichtte wel de politie in en gaf informatie over het incident door. Toch is de les duidelijk: het gaat hier niet om verloren geld, maar om de vraag hoe iemand met een vals paspoort überhaupt aan de kern van een wallet met miljoenen gebruikers kon zitten.
Waarom ontwikkelaarstoegang zo gevoelig ligt
Voor wie hier nieuw in is: een ontwikkelaar met toegang tot de codebasis zit dicht bij de systemen die private sleutels beheren of transacties goedkeuren. Volgens onderzoeksbureau TRM Labs zijn ontwikkelomgevingen inmiddels een van de snelste routes voor aanvallers die bij zulke systemen willen komen. Eén regel verstopte code kan volstaan om later tegoeden weg te sluizen, ook als er op het moment van ontdekking nog niets is gebeurd.
Dat het probleem verder reikt dan Consensys, blijkt uit onderzoek dat werd ondersteund door het ETH Rangers Program van de Ethereum Foundation. Het Ketman Project bracht ongeveer honderd vermoedelijke Noord-Koreaanse IT’ers in kaart die met valse identiteiten actief waren binnen 53 crypto- en Web3-projecten. Onderzoekers traceerden minstens drie vermoedelijke groepen over elf code-repositories, waar in totaal 62 pull requests waren samengevoegd voordat het bedrog werd opgemerkt. Sommige sollicitanten gebruikten gegenereerde profielfoto’s, vervalste identiteitsdocumenten en valse Japanse identiteiten om screenings te doorstaan.
Noord-Korea blijft de grootste dreiging
De cijfers verklaren waarom cryptobedrijven zo alert zijn. TRM Labs schat dat Noord-Korea in 2025 verantwoordelijk was voor 64% van de gestolen cryptowaarde, in een jaar waarin de totale verliezen boven de 2,7 miljard dollar uitkwamen. Een groot deel daarvan komt op het conto van één aanval: de FBI schreef de diefstal van ongeveer 1,5 miljard dollar bij Bybit in februari 2025 toe aan de Noord-Koreaanse groep TraderTraitor, die de buit over duizenden blockchain-adressen verspreidde.
Beveiligingsonderzoeker Pablo Sabbatella waarschuwde eerder al dat Noord-Koreaanse werknemers mogelijk in wel een vijfde van alle cryptobedrijven verstopt zitten. Hij schatte bovendien dat Noord-Koreaanse kandidaten goed zijn voor grofweg 30 tot 40% van de sollicitaties bij cryptobedrijven. Voor Consensys voorkwam het snelle ingrijpen bekende schade aan gebruikers, maar het incident dwingt het bedrijf om zijn controle op externe inhuur opnieuw tegen het licht te houden. Dat wordt waarschijnlijk het echte gevolg van deze zaak: strengere screening voordat iemand ook maar één regel code mag aanraken.












