D’après le chercheur en DeFi @Zun2025, MetaMask a embauché un développeur lié au groupe Lazarus nord-coréen sans effectuer des vérifications de références adéquates. Le compte GitHub du pirate, imyugioh, figurait publiquement sur lazarus.group/team depuis septembre 2025, pourtant MetaMask a recruté la personne en mars 2026 via une agence de staffing pour les prestataires, en contournant un contrôle direct du recrutement.
Le pirate a travaillé pendant environ un mois et a participé au développement des fonctionnalités wallet fiat on-ramp et off-ramp. L’individu a été identifié par la surveillance de sécurité de l’entreprise en raison d’adresses IP anormales et d’un comportement suspect. MetaMask a ensuite révoqué toutes les autorisations d’accès et suspendu toutes les mises en ligne de produits prises en charge par cette personne. Aucune perte de données ou de fonds significative n’a été signalée.