Der nordkoreanische Spionage-Entwickler Tyler Knapp schlich sich einen ganzen Monat lang in Consensys ein, übermittelte sogar Code für MetaMask, bis seine verdächtige Vergangenheit aufgedeckt wurde und man ihm die Berechtigungen entzogen hat.

Outsourcing ist nicht weniger Arbeit, sondern verlagert die Sicherheitsprüfung auf das schwächste Glied der Trust-Kette. Du glaubst, du beauftragst einen unabhängigen Entwickler, tatsächlich ist es ein Mitarbeiter aus dem Remote-Office des Generals. Sogar Consensys, so eine große Nummer, wurde erwischt – bei kleineren Projekten ist eine Lieferketten-Überprüfung im Grunde gleich null.

Ohne „seriösen Drittanbieter“ – es gibt nur „Drittanbieter, die du nicht verifiziert hast“. Code-Audits prüfen keine Menschen, und Menschen sind das größte Sicherheitsleck.

#MetaMask #Consensys