MetaMask выводит валидаторы Ethereum после инцидента безопасности – кошельки пользователей пока не затронуты

MetaMask сообщила об инциденте безопасности, затронувшем часть её инфраструктуры, и начала в качестве меры предосторожности выводить связанные с ним валидаторы Ethereum. Компания подчёркивает, что пока не обнаружила непосредственной угрозы обычным кошелькам MetaMask или средствам пользователей.
Подробности произошедшего пока ограничены. MetaMask не раскрывает, какая именно часть инфраструктуры была скомпрометирована, каким способом произошла атака и сколько валидаторов непосредственно оказалось под угрозой. Расследование продолжается при участии внешних специалистов по безопасности.
В официальном сообщении компания уточняет, что меры касаются её некастодиальных стейкинговых операций. MetaMask управляет инфраструктурой валидаторов, но не контролирует ключи, необходимые для вывода застейканных клиентами средств.
Часть валидаторов выводят из Lido
Затронутые меры распространяются в том числе на валидаторы, которые MetaMask Staking – ранее Consensys Staking – обслуживает для протокола жидкого стейкинга Lido.
Процесс выхода уже начался. По данным Lido, последние из задействованных валидаторов должны завершить выход примерно к 7 октября, однако полный цикл возврата ETH и последующего повторного запуска может занять до 45 дней из-за очередей в сети Ethereum.
В этот период возможна потеря части стейкинговых вознаграждений. При этом владельцам stETH предпринимать какие-либо действия не требуется.
CoinDesk также приводит стороннюю ончейн-оценку, согласно которой в рамках инцидента могли быть перенаправлены около 0,36 ETH вознаграждений валидаторов. Ни MetaMask, ни Lido эту сумму официально не подтверждали.
Тот же исследователь оценивает масштаб превентивного выхода примерно в 17 тысяч валидаторов с 523 тысячами ETH, однако и эти цифры пока остаются внешней оценкой, а не данными компаний.
Признаков массового взлома кошельков нет
На данный момент нет свидетельств того, что злоумышленники получили доступ к seed-фразам, приватным ключам или обычным пользовательским кошелькам MetaMask.
Главное различие заключается в архитектуре сервиса: MetaMask Staking может управлять работой валидаторов, но не располагает withdrawal keys, позволяющими самостоятельно вывести клиентский ETH.
Поэтому нынешний инцидент выглядит прежде всего как проблема стейкинговой инфраструктуры, а не компрометация самого кошелька MetaMask.
Тем не менее расследование ещё не закончено, и компания пока не раскрыла ключевую деталь – что именно было взломано и какой уровень доступа получил атакующий.
MetaMask обещает публиковать дополнительную информацию по мере расследования. Сейчас компания не просит пользователей переносить средства, менять настройки кошелька или выполнять какие-либо специальные действия.