Theo nhà nghiên cứu DeFi @Zun2025, MetaMask đã tuyển dụng một nhà phát triển có liên quan đến Nhóm Lazarus của Triều Tiên mà không tiến hành đầy đủ kiểm tra lý lịch. Tài khoản GitHub của hacker, imyugioh, đã được công khai niêm yết trên lazarus.group/team từ Tháng 9 năm 2025, nhưng MetaMask vẫn đưa người này vào làm vào Tháng 3 năm 2026 thông qua một công ty dịch vụ nhân sự theo hợp đồng, bỏ qua khâu sàng lọc tuyển dụng trực tiếp.
Hacker làm việc trong khoảng 1 tháng và tham gia phát triển các tính năng nạp và rút ví sử dụng tiền pháp định. Công ty đã xác định cá nhân này nhờ hệ thống giám sát an ninh phát hiện các địa chỉ IP bất thường và hành vi đáng ngờ. Sau đó, MetaMask đã thu hồi toàn bộ quyền truy cập và tạm dừng tất cả các bản phát hành sản phẩm do người này phụ trách. Không có dữ liệu quan trọng hay tổn thất quỹ nào được ghi nhận.