马里兰州最近判了个挺离谱的案子。一个叫Minh Phuong Ngoc Vong的当地人,吃了15个月牢饭外加三年监视居住,原因是他帮某东亚国家的程序员搞假身份混进美国科技圈。



这哥们的操作堪称教科书级身份掉包:从2021年到去年,他前前后后帮至少13家公司「招」到了软件工程师——打引号是因为简历上那些人压根不存在,真正干活的是远在千里之外的外籍黑客。更绝的是,这些岗位有几个还能接触到联邦航空局(FAA)那种级别的系统权限。

这事儿给远程办公时代敲了记警钟。现在很多Web3项目也是全球招人,视频面试一轮就让人上手碰钱包后端了。技术圈真得重新审视下KYC这套东西——不只是用户要实名,干活的人可能更需要。毕竟代码权限比转账权限危险多了,一行后门能掏空整个协议。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 4
  • 转发
  • 分享
评论
0/400
GasGoblinvip
· 12-06 07:44
卧槽这操作真绝,13家公司就这么被钓鱼了?远程办公确实是个漏洞百出啊
回复0
韭当割不亏vip
· 12-06 07:36
卧槽这操作确实绝,13家公司就这么被薅羊毛了? 远程办公时代人人都成了猎物啊 KYC这种东西说了这么久还得防这种,真典。 我就说Web3项目全球招人风险大吧,一个视频面试... 代码权限这块确实比钱包权限凶多了,一句恶意代码全完。 这哥们为钱也是够拼的,直接往美国送黑客进科技圈 感觉很多公司招聘根本不care这些,一张简历就信了 FAA系统那块让我有点惊,美国安全审查这么松的吗 远程时代就该重新定义KYC标准了,不能还是老一套 这故事告诉我们,面试得多用点脑子啊
回复0
幽灵地址挖掘机vip
· 12-06 07:23
卧槽,这才是真正的社工攻击教科书啊...13家公司都没看出来,视频面试就信了?Web3这边更绝,一份假履历直接给合约权限,根本没人追溯原始地址背后是谁。
回复0
SigmaValidatorvip
· 12-06 07:23
卧槽,13家公司都被骗了?远程办公真的是潘多拉魔盒啊 --- 这哥们手段绝了,比我见过的任何钓鱼都专业 --- Web3这边确实乱,KYC做半套根本没用 --- 一行后门能掏空整个协议,这说得我有点后怕 --- 美国科技圈防线这么薄弱的吗,竟然能混进FAA系统 --- 远程工作时代的漏洞被挖得明明白白,项目方该反思了 --- 才15个月?我以为能判更久 --- 这案子说明代码审计得比财务审计还严格 --- 为什么没有人问问那13家公司的HR都在干嘛呢 --- KYC只查钱包,根本查不了代码权限,这就是漏洞
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)