De acordo com o investigador de DeFi @Zun2025, a MetaMask contratou um programador com ligações ao Grupo Lazarus, da Coreia do Norte, sem ter realizado as devidas verificações de antecedentes. A conta de GitHub do hacker, imyugioh, estava publicamente listada no lazarus.group/team desde setembro de 2025, mas a MetaMask trouxe o indivíduo para a equipa em março de 2026 através de uma agência de contratação de fornecedores, contornando a triagem de recrutamento direta.
O hacker trabalhou durante aproximadamente um mês e participou no desenvolvimento de funcionalidades da carteira, incluindo fiat on-ramp e off-ramp. O indivíduo foi identificado pelo sistema de monitorização de segurança da empresa devido a endereços IP anómalos e a um comportamento suspeito. A MetaMask revogou posteriormente todas as permissões de acesso e suspendeu todas as atualizações de produto tratadas por esta pessoa. Não foram comunicados dados materiais nem perdas de fundos.