북한 개발자로 추정되는 인물이 메타마스크(MetaMask) 핵심 지갑 코드에 한 달 넘게 관여한 사실이 뒤늦게 알려지며 보안 검증 허술 논란이 커지고 있다. 특히 이 인물이 이미 약 1년 전 라자루스 그룹 추적 페이지에 올라 있었던 것으로 전해지면서, 대형 크립토 기업의 인력 검증 체계가 다시 도마 위에 올랐다.
13일 외신에 따르면 메타마스크의 모회사 컨센시스(Consensys)는 ‘타일러 납(Tyler Knapp)’이라는 가명으로 활동한 인물을 컨설턴트로 고용했고, 그는 깃허브(GitHub)를 통해 메타마스크 지갑 코드에 기여했다. 그러나 보안 분석가 준(Zun)은 이 인물이 이미 2025년 9월 공개된 라자루스 그룹 운영자 추적 사이트에 등록돼 있었다고 주장했다. 해당 사이트는 북한 IT 인력을 사전에 식별하기 위해 보안 업계가 운영하는 목록이다.
사이트에는 이 인물이 ‘마우로 류(Mauro Liu)’라는 이름으로 올라 있으며, 과거 매직크래프트(MagicCraft), 네이피어 파이낸스(Napier Finance) 등 여러 웹3 프로젝트와도 연결된 이력이 적혀 있다. 메타마스크와의 연관성은 깃허브 계정 ‘imyugioh’를 통해 추적됐다. 준은 컨센시스가 ‘적절한 배경조사’ 없이 그를 채용했다고 지적했다.
컨센시스는 다만 자산 유출은 없었다고 선을 그었다. 회사 법무책임자 맷 코르바(Matt Corva)는 외신에 “신뢰할 수 있는 제3자 서비스 제공업체를 통해 소개받았고, 위협을 확인한 뒤 즉시 접근 권한을 종료했다”고 밝혔다. 이어 “자산이나 데이터의 부당 사용은 없었고, 악성 코드도 배포되지 않았다”고 설명했다.
이번 사례는 지난해 솔라나(SOL) 기반 탈중앙화 거래소 스태블(Stabble)에서 활동한 또 다른 북한 연계 인물 ‘무(Moo)’ 사건도 다시 떠올리게 한다. 당시에도 장기간 잠입이 확인되며 사용자 자산 인출 권고가 나왔다. 크립토 업계에서 북한 연계 인력의 위장 취업과 코드 접근이 반복되고 있는 만큼, 개발자 검증과 내부 통제 강화가 주요 과제로 떠오르고 있다.
🔎 시장 해석
북한 연계 의심 개발자가 메타마스크 코드에 참여한 사실은 크립토 업계 전반의 ‘공급망 보안’ 취약성을 드러낸 사건이다.
대형 기업조차 외주·컨설턴트 검증이 미흡할 수 있다는 점에서 투자자 신뢰 리스크가 확대될 가능성이 있다.
💡 전략 포인트
지갑·거래소 선택 시 코드 감사 의무화 여부와 외부 인력 관리 정책을 확인할 필요가 있다.
프로젝트는 깃허브 권한 관리, 리뷰 프로세스, 다중 검증 체계를 강화해야 한다.
단기적으로는 보안 이슈에 민감한 토큰 및 서비스 변동성 확대 가능성에 주의가 필요하다.
📘 용어정리
메타마스크: 이더리움 기반 대표 암호화폐 지갑 서비스
컨센시스: 메타마스크를 개발한 블록체인 인프라 기업
라자루스 그룹: 북한 연계 해킹 조직으로 알려진 사이버 범죄 그룹
공급망 보안: 소프트웨어 개발 과정 전체에서 발생할 수 있는 보안 위협 관리


