Consensys a écarté un développeur nord-coréen infiltré dans le code de MetaMask. L’intrusion, active du 9 mars à avril 2026, n’a causé 0 $ de perte pour les 30 millions d’utilisateurs mensuels du wallet, selon un audit interne. L’attaquant opérait sous le pseudonyme « Tyler Knapp » via un prestataire externe, ciblant les fonctions de conversion crypto-fiat.
L’incident, révélé le 18 juillet 2026 par Blockworks, montre que Pyongyang cible désormais les chaînes logicielles. Les hackers nord-coréens ont volé 2,1 milliards de dollars en 2025, soit 60 % des pertes crypto mondiales. Consensys a gelé toutes les publications de code dès la détection et alerté le FBI. L’éditeur révise maintenant ses processus de sous-traitance, un signal d’alarme pour tout l’écosystème.
Comment un agent nord-coréen a-t-il infiltré le code de MetaMask ?
L’attaquant a exploité une faille de la chaîne logistique. Consensys a mandaté un cabinet de conseil externe sans pousser la vérification d’identité en interne. « Tyler Knapp » utilisait GitHub sous le pseudonyme imyugioh. Il a modifié des portions sensibles du wallet dédiées aux échanges entre cryptomonnaies et monnaies fiduciaires, a confirmé Blockworks.
Matt Corva, directeur juridique de Consensys, a ordonné l’arrêt complet des publications produit dès avril. Une enquête interne a suivi. Résultat : les logs de build et les audits de sécurité n’ont révélé aucune porte dérobée, rassure l’entreprise. L’accès a été révoqué dans la semaine.
L’infiltration menace-t-elle les utilisateurs du wallet ?
Non, selon Consensys. L’audit de code n’a détecté aucun malware en production. Aucune clé privée ni seed phrase n’a fui. Matt Corva a déclaré dans une note interne relayée par Blockworks :
« L’enquête a confirmé qu’aucun actif ni donnée n’a été compromis. Aucun code malveillant n’a été déployé. La sécurité des utilisateurs est intacte. »
L’incident rappelle néanmoins la sophistication des opérations nord-coréennes. En 2025, le Lazarus Group a siphonné 1,5 milliard de dollars sur Bybit via une attaque similaire ciblant l’interface Safe. Les faux développeurs IT sont désormais le vecteur numéro 1 d’accès aux clés privées, alerte TRM Labs.
Pourquoi cette infiltration est-elle un signal d’alarme pour la crypto ?
Le procédé est systémique. TRM Labs a identifié 100 travailleurs nord-coréens présumés répartis sur 53 protocoles différents en 2025. Pyongyang externalise des profils crédibles, bardés de diplômes et d’historiques GitHub solides, pour noyauter les équipes de développement. Ce n’est plus une attaque exogène, mais une infiltration endogène.
Face à cette menace, Ripple a commencé à mutualiser ses données sur les indicateurs de compromission. Consensys, de son côté, renforce ses vérifications de sous-traitants et partage ses logs avec les autorités américaines. Le FBI a ouvert une enquête, a confirmé Blockworks.
À retenir
L’infiltration de MetaMask n’a causé aucune perte financière. Consensys a réagi vite : code gelé, enquête lancée, FBI notifié. L’incident souligne pourquoi le blanchiment via crypto et le piratage de bridges restent liés aux mêmes acteurs étatiques. La chaîne d’approvisionnement logicielle demeure le maillon faible.
Lecture CryptoActu L’attaque MetaMask valide un basculement stratégique de Pyongyang : passer du piratage brutal aux infiltrations longues, discrètes, potentiellement dévastatrices. Qu’un wallet de 30 millions d’utilisateurs soit ciblé via un simple prestataire externe montre que les processus RH sont devenus le nouveau périmètre de sécurité critique pour toute la DeFi.
Questions fréquentes
Qu’est-ce que l’infiltration de MetaMask par un développeur nord-coréen ?
Un agent nord-coréen opérant sous le pseudonyme « Tyler Knapp » a intégré l’équipe MetaMask via un prestataire tiers entre mars et avril 2026. Il a modifié du code de conversion crypto-fiat avant d’être détecté et révoqué par Consensys.
Combien d’argent a été volé dans l’attaque MetaMask ?
0 $. L’enquête interne de Consensys, confirmée par Matt Corva, a écarté tout code malveillant en production et toute fuite de clés. Aucun actif des 30 millions d’utilisateurs n’a été compromis.
Les utilisateurs MetaMask doivent-ils changer leur seed phrase ?
Non. Consensys affirme qu’aucune donnée sensible n’a fui. Les utilisateurs peuvent conserver leurs fonds et leur phrase secrète sans action immédiate. Un simple guide de sécurité des wallets reste une bonne pratique.
-
GUIDESQu'est-ce qu'Anthropic ?