حسب باحث التمويل اللامركزي @Zun2025، وظّفت MetaMask مطوّرًا مرتبطًا بمجموعة Lazarus التابعة لكوريا الشمالية دون إجراء فحوصات خلفية كافية. كانت حسابات المخترق على GitHub، imyugioh، مدرجة علنًا ضمن lazarus.group/team منذ سبتمبر 2025، ومع ذلك ضمّت MetaMask الفرد إلى فريقها في مارس 2026 عبر وكالة توظيف للمقاولين، متجاوزةً فحص التوظيف المباشر.
عمل المخترق لمدة تقارب شهرًا واحدًا، وشارك في تطوير وظائف التحويلات المالية لإدخال وطرح العملات الورقية عبر المحفظة. وقد حددت المراقبة الأمنية لدى الشركة الفرد بسبب عناوين IP غير معتادة وسلوكٍ مريب. بعد ذلك، ألغت MetaMask جميع أذونات الوصول وعلّقت جميع إصدارات المنتجات التي كان يتولّاها هذا الشخص. لم تُبلّغ عن أي بيانات جوهرية أو خسائر في الأموال.