DeFi研究者の @Zun2025 によると、MetaMask は北朝鮮の Lazarus Group に関連するデベロッパーを採用したものの、十分な身元調査(バックグラウンドチェック)を実施しませんでした。ハッカーの GitHub アカウント imyugioh は 2025 年 9 月から lazarus.group/team で公開リスト化されていたにもかかわらず、MetaMask は 2026 年 3 月に、コントラクターの人員配置(スタッフィング)を行うエージェンシーを通じて当該個人を迎え入れ、直接の採用におけるスクリーニングを回避しました。
ハッカーは約 1 か月間働き、ウォレットの法定通貨オンランプおよびオフランプ機能の開発に参加していました。この個人は、異常な IP アドレスと不審な挙動によって、企業のセキュリティ監視により特定されました。MetaMask はその後、すべてのアクセス権限を取り消し、この人物が担当していたすべてのプロダクトリリースを停止しました。重大なデータの損失や資金の損失は報告されていません。