
MetaMaskin koodia kirjoitti kuukauden pohjoiskorealaiskehittäjä – yhtiötä oli varoitettu jo syksyllä
- Consensys palkkasi salanimellä Tyler Knapp esiintyneen kehittäjän MetaMaskin ydinlompakkokoodiin ja erotti hänet vasta huhtikuussa.
- Analyytikko Zunin mukaan Knapp oli listattu julkiselle Lazarus-seurantasivustolle jo syyskuussa 2025.
- Sivusto kokoaa profiileja pohjoiskorealaisista etä-IT-työntekijöistä, jotta yritykset tunnistaisivat heidät ennen palkkausta.
Salanimellä esiintynyt kehittäjä pääsi käytetyimmän selainlompakon ydinkoodiin, koska palkkaustarkistus ei tunnistanut häntä. Silti hänen nimensä löytyi jo kuukausia aiemmin julkiselta seurantasivustolta, jonka juuri yritykset voisivat tarkistaa ennen rekrytointia.
Salanimellä esiintynyt kehittäjä pääsi käsiksi MetaMaskin ytimeen, vaikka hänen nimensä oli jo kuukausia ollut julkisella seurantalistalla. Consensys palkkasi konsultin, joka esiintyi nimellä Tyler Knapp, kirjoittamaan koodia alan käytetyimpään selainlompakkoon.
Kuukauden ajan hän työsti lompakon ydinkoodia. Vasta huhtikuussa yhtiö erotti konsultin. Knapp oli kaiken perusteella pohjoiskorealainen IT-työntekijä.
Tapauksen paljasti Drop Site News, ja kryptomedia Protos referoi raportin. Salanimen Tyler Knapp takana toiminut kehittäjä käytti GitHubissa tunnusta imyugioh, ja hänet palkattiin Consensysille konsultiksi maaliskuussa 2026. Kontribuutioita lompakkokoodiin ehti kertyä noin kuukauden ajan ennen erottamista huhtikuussa.
Drop Site News'n mukaan koodi käsitteli kryptovarojen ja tavallisen rahan välistä muuntoa ulkopuolisten maksupalveluiden kautta. Juuri rahaliikenteen rajapinta on lompakon herkimpiä kohtia, sillä siinä varat liikkuvat käyttäjän ja ulkopuolisen palvelun välillä.
MetaMaskin takana on emoyhtiö Consensys, ja lompakkoa käyttää kymmeniä miljoonia ihmisiä eri puolilla maailmaa. Selainlompakko hallitsee käyttäjän avaimia ja allekirjoittaa maksut, joten koodiin ujutettu heikkous voisi vuotaa varoja huomaamatta.
Consensys kertoo erottaneensa Knappin, mutta yhtiö ei ole julkisesti eritellyt, mitä koodia hän ehti käsitellä. Juuri pääsy lompakon ydinkoodiin tekee tapauksesta vakavan.
Miten salanimellä esiintynyt kehittäjä pääsi näin lähelle kryptovarojen ydintä? Vastaus liittyy palkkaustarkistukseen, joka petti täysin.
Lazarus Group ja Pohjois-Korean IT-työntekijät
Lazarus Group on Pohjois-Korean valtiollinen hakkeriryhmittymä. Sen piirissä toimivat IT-työntekijät hakeutuvat salanimillä länsimaisiin kryptoyrityksiin etätöihin. Palkka ohjataan YK:n mukaan maan asehankkeisiin, ja pääsy koodiin avaa tien varkauksiin. Kryptoala on erityinen kohde, koska raha liikkuu nopeasti ja rajojen yli.
Varoitus oli jo julkinen
DeFi-tietoturva-analyytikko Zun kertoo, että Knapp oli listattu julkiselle Lazarus Group -seurantasivustolle jo syyskuussa 2025. Se on kuukausia ennen palkkaamista. Sivuston nimi on lazarus.group, ja sitä ylläpitää tietoturvayhteenliittymä Security Alliance.
Sivusto kokoaa profiileja tunnetuista pohjoiskorealaisista etä-IT-työntekijöistä, jotta yritykset voivat seuloa heidät pois jo ennen rekrytointia. Ajatus on varsin yksinkertainen. Yritys voi verrata hakijan nimeä listaan ja tunnistaa riskin ajoissa.
MetaMask palkkasi Pohjois-Koreaan kytketyn hakkerin kehittäjäksi ilman kunnollista taustatarkistusta. Hänen GitHub-tunnuksensa imyugioh oli ollut Lazarus Group -sivustolla jo syyskuusta 2025, ja silti hänet palkattiin maaliskuussa 2026.
– Zun (@Zun2025) 19. heinäkuuta 2026
Consensys ei siis olisi tarvinnut salaista tiedustelutietoa. Tieto oli vapaasti saatavilla verkossa koko sen ajan, kun Knapp työskenteli lompakkokoodin parissa.
Aukko rekrytoinnissa pysyy auki
MetaMaskin tapaus ei ole ainoa laatuaan. Alan yhtiöt ovat toistuvasti huomanneet palkanneensa hakijoita väärennetyillä henkilöllisyyksillä ja etätyöhön räätälöidyillä ansioluetteloilla.
Palkkaustarkistuksen aukot ovat toistaiseksi pysyneet auki, vaikka julkisia työkaluja riskin torjumiseen on jo olemassa. Knappin tapauksessa nimi oli listalla, mutta kukaan ei ilmeisesti katsonut sinne.
Pohjoiskorealaisten IT-työntekijöiden soluttautuminen kryptoalalle on ollut viranomaisten tiedossa jo vuosia. Silti seulonta jää usein tekemättä, kun rekrytointi etenee nopeasti ja etänä.
Jää nähtäväksi, ottavatko kryptoyhtiöt Lazarus-listan kaltaiset työkalut osaksi rekrytointia. Yksikin kuukausi ydinkoodissa riittää aiheuttamaan vahinkoa.









