CryptaCount
FR
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Connexion Essai gratuit

MetaMask a embauché un développeur nord-coréen soupçonné, signalé des mois plus tôt

CryptaCount Editorial · · 6 min de lecture
LBC / KYC / AGRÉMENT MetaMask a embauché un développeur nord-coréensoupçonné, signalé des mois plus tôt

Selon un article publié le 20 juillet 2026 par Protos, la société de portefeuille crypto MetaMask a employé un développeur que l'article décrit comme une taupe nord-coréenne présumée et qui, d'après un analyste en sécurité, figurait déjà sur une page publique de suivi près d'un an avant son recrutement. Protos s'appuie sur les informations de DropSite News et sur les affirmations d'un analyste en sécurité DeFi connu sous le nom de Zun.

L'article indique que le développeur aurait été recruté comme consultant par Consensys, la maison mère de MetaMask, alors qu'il se présentait sous le pseudonyme « Tyler Knapp ». Selon Protos, il aurait effectué des contributions GitHub au portefeuille de MetaMask jusqu'à son éviction par l'entreprise en avril. Le chapeau de l'article le décrit comme ayant travaillé « pendant un mois entier » sur le code central du portefeuille de MetaMask.

Que dit l'article au sujet du développeur nord-coréen présumé de MetaMask ?

L'affirmation centrale est attribuée à Zun. Protos écrit que Zun affirme que Knapp « avait déjà été signalé sur un site public de suivi des opérateurs du groupe Lazarus dès septembre 2025 ». Cela est présenté dans l'article comme une affirmation de Zun et non comme un fait établi, et Protos ne rapporte pas que Consensys l'ait confirmé.

La page de suivi est gérée par la Security Alliance. Selon l'article, elle « crée des profils de travailleurs informatiques distants connus de la République populaire démocratique de Corée (RPDC), dans l'espoir d'aider les entreprises à les identifier avant de les recruter ». Sur ce site, indique l'article, la personne utilisant le pseudonyme Knapp apparaît sous le nom « Mauro Liu » et est reliée à MetaMask via le nom d'utilisateur GitHub « imyugioh ».

L'article énumère également des missions antérieures rattachées au même profil. Il indique qu'il « semble avoir travaillé pour » la société de jeux Web3 MagicCraft en 2022 et la société de produits DeFi Napier Finance en 2023. Les autres sociétés répertoriées dans le profil sont, selon Protos :

  • Ankr
  • Pickle Finance
  • Harmoney
  • Gamerse
  • Clover Network
  • DEPO
  • Sifu Vision
  • Oxytocin
  • Tomodachi
  • Blueberry

La précaution de langage vient de l'article lui-même : Protos écrit « semble avoir travaillé pour » à propos de MagicCraft et de Napier Finance, et présente les autres comme des sociétés répertoriées dans le profil. L'article n'indique pas que l'une de ces sociétés ait confirmé une collaboration et ne contient aucun commentaire de leur part.

Qu'a déclaré Consensys au sujet du développeur ?

Le directeur juridique de Consensys, Matt Corva, a déclaré à DropSite que le développeur « nous a été présenté par l'intermédiaire d'une relation existante avec un prestataire tiers réputé ».

Corva est cité plus longuement : « Très rapidement après cette présentation, nous avons découvert la menace, suivi nos protocoles de sécurité, immédiatement mis fin à tout accès et lancé une enquête approfondie qui a confirmé qu'il n'y avait eu aucun détournement d'actifs ou de données, aucun code malveillant déployé et aucune incidence sur la sûreté et la sécurité des utilisateurs. »

Cette déclaration est le compte rendu de l'entreprise sur sa propre enquête. Protos ne fait état d'aucune vérification indépendante ni d'aucune conclusion d'un régulateur ou d'une autorité judiciaire.

À quel code le développeur avait-il accès ?

Au-delà des contributions au portefeuille, l'article rapporte que DropSite « indique, sur la base de messages Slack internes, que Knapp contribuait également à du code concernant la conversion entre crypto et monnaie fiduciaire par des sociétés de paiement tierces ». Protos ne nomme pas ces sociétés de paiement, ne décrit pas ces contributions en détail et n'indique pas qu'un défaut ou une porte dérobée ait été trouvé dans ce code. La déclaration citée de Corva affirme qu'aucun code malveillant n'a été déployé.

Pourquoi l'affaire MetaMask et le développeur nord-coréen présumé relève d'abord des contrôles à l'embauche

Lu strictement, l'article décrit une question de vérification et non une perte avérée. Selon le compte rendu de l'entreprise cité ci-dessus, aucun actif ni aucune donnée n'a été détourné et aucune incidence sur les utilisateurs n'a été constatée. Le point contesté dans l'article porte sur la chronologie : celle de savoir si des informations permettant d'identifier la personne étaient déjà publiques avant le début de la mission.

C'est ce qui rend la page de la Security Alliance centrale dans ce récit. Protos décrit son objectif comme aidant les entreprises à identifier les travailleurs informatiques distants de la RPDC « avant de les recruter » — soit un contrôle en amont de l'engagement et non une réaction après coup. L'affirmation de Zun, telle que rapportée, est que MetaMask a recruté le développeur sans « vérification d'antécédents digne de ce nom qui l'aurait détecté ».

Consensys indique, dans la déclaration citée, que la présentation s'est faite via « une relation existante avec un prestataire tiers réputé », ce qui place une partie de la question de la vérification chez un intermédiaire et non uniquement chez l'entreprise qui recrute. Protos ne nomme pas ce prestataire et ne rapporte aucun commentaire de sa part.

Pour toute entreprise qui fait appel à des prestataires via des intermédiaires, la forme du problème décrit dans l'article est procédurale plutôt que technique : une présentation qui porte une assurance implicite, et une liste publique qui n'est utile qu'aux entreprises qui la consultent réellement. Rien dans l'article n'établit quelles vérifications ont été effectuées ou omises. La caractérisation de Zun est une affirmation ; la déclaration de Consensys porte sur ce que l'entreprise a fait après la découverte et non sur ce qu'elle a fait avant le recrutement.

Que s'est-il passé dans l'affaire Stabble ?

L'article se termine sur un incident antérieur qu'il présente comme comparable. Il indique qu'« en avril dernier, une taupe nord-coréenne surnommée "Moo" a été nommée par l'enquêteur crypto ZachXBT et a été licenciée de Stabble », un DEX basé sur Solana. Selon Protos, la société a « ensuite encouragé tous ses utilisateurs à retirer l'intégralité de leurs fonds ». L'article précise que Moo, « de son vrai nom Keisuke Watanabe », a été, « de son propre aveu », employé par Stabble « pendant une année entière ».

La formule « de son propre aveu » est celle de l'article. Protos n'expose pas en quoi consistait cet aveu, où il a été formulé, ni par qui il a été consigné.

Qu'est-ce qui n'est pas établi à ce stade ?

Plusieurs éléments du récit sont attribués et non confirmés ; il convient de les distinguer :

  • Que la personne ait été signalée en septembre 2025 est l'affirmation de Zun, telle que rapportée par Protos.
  • Le rattachement du pseudonyme au profil « Mauro Liu » et au compte GitHub « imyugioh » provient de la page de la Security Alliance, telle que Protos la décrit.
  • L'historique des missions antérieures porte la précaution de l'article lui-même : « semble avoir travaillé pour ».
  • Le compte rendu des messages Slack internes relève des informations de DropSite.
  • La conclusion d'absence de détournement émane de Consensys, au terme d'une enquête menée par elle-même.

Protos ne fait état d'aucune inculpation, d'aucune désignation au titre de sanctions, d'aucune mesure réglementaire ni d'aucune décision de justice à l'encontre d'une personne nommée dans son article, et rien de ce qui précède ne doit être lu comme tel. L'article complet est disponible chez Protos.

USGLOBALGénéralApplicationLCB-FT/KYC & Licences

Articles liés

LCB-FT/KYC & Licences
Sanctions de l'OFAC contre l'exchange iranien BitBank pour des transferts de bitcoin vers les IRGC
LCB-FT/KYC & Licences
Les Etats-Unis sanctionnent BitBank Iran pour des transferts de Bitcoin au CGRI
LCB-FT/KYC & Licences
Dossier DOJ Al-Qassam Brigades : ce que les cabinets crypto doivent savoir
LCB-FT/KYC & Licences
Le financement du terrorisme bascule vers l'USDT sur TRON : 25 ans après le 11 septembre