De acordo com o pesquisador de DeFi @Zun2025, a MetaMask contratou um desenvolvedor ligado ao Grupo Lazarus, da Coreia do Norte, sem realizar verificações de antecedentes adequadas. A conta do hacker no GitHub, imyugioh, estava publicamente listada em lazarus.group/team desde setembro de 2025; no entanto, a MetaMask colocou o indivíduo no time em março de 2026 por meio de uma agência de contratação de terceiros, ignorando a triagem direta de recrutamento.
O hacker trabalhou por aproximadamente um mês e participou do desenvolvimento das funcionalidades de wallet para on-ramp e off-ramp de moeda fiduciária. O indivíduo foi identificado pelo monitoramento de segurança da empresa devido a endereços IP anômalos e a um comportamento suspeito. Em seguida, a MetaMask revogou todas as permissões de acesso e suspendeu todos os lançamentos de produtos que ficaram sob responsabilidade dessa pessoa. Não foram relatados dados materiais nem perdas de fundos.