MetaMask виводить валідатори Ethereum після інциденту безпеки – гаманці користувачів поки не постраждали

MetaMask повідомила про інцидент безпеки, який зачепив частину її інфраструктури, і почала як запобіжний захід виводити пов’язані з нею валідатори Ethereum. Компанія наголошує, що наразі не виявила безпосередньої загрози для звичайних гаманців MetaMask чи коштів користувачів.
Подробиці того, що сталося, поки обмежені. MetaMask не розкриває, яку саме частину інфраструктури було скомпрометовано, у який спосіб сталася атака і скільки валідаторів безпосередньо опинилося під загрозою. Розслідування триває із залученням зовнішніх фахівців із безпеки.
В офіційному повідомленні компанія уточнює, що заходи стосуються її некастодіальних стейкінгових операцій. MetaMask керує інфраструктурою валідаторів, але не контролює ключі, потрібні для виведення застейканих клієнтами коштів.
Частину валідаторів виводять із Lido
Ці заходи поширюються зокрема на валідатори, які MetaMask Staking – раніше Consensys Staking – обслуговує для протоколу рідкого стейкінгу Lido.
Процес виходу вже розпочався. За даними Lido, останні із задіяних валідаторів мають завершити вихід приблизно до 7 жовтня, однак повний цикл повернення ETH і подальшого повторного запуску може тривати до 45 днів через черги в мережі Ethereum.
У цей період можлива втрата частини стейкінгових винагород. Водночас власникам stETH не потрібно вживати жодних дій.
CoinDesk також наводить сторонню ончейн-оцінку, згідно з якою в межах інциденту могли перенаправити близько 0,36 ETH винагород валідаторів. Ні MetaMask, ні Lido офіційно цю суму не підтверджували.
Той самий дослідник оцінює масштаб превентивного виходу приблизно в 17 тисяч валідаторів із 523 тисячами ETH, утім і ці цифри поки залишаються зовнішньою оцінкою, а не даними компаній.
Ознак масового зламу гаманців немає
Наразі немає свідчень того, що зловмисники отримали доступ до seed-фраз, приватних ключів або звичайних користувацьких гаманців MetaMask.
Головна відмінність полягає в архітектурі сервісу: MetaMask Staking може керувати роботою валідаторів, але не має withdrawal keys, які дають змогу самостійно вивести клієнтський ETH.
Тож нинішній інцидент виглядає передусім як проблема стейкінгової інфраструктури, а не як компрометація самого гаманця MetaMask.
Утім розслідування ще не завершено, і компанія поки не розкрила ключову деталь – що саме було зламано і який рівень доступу отримав атакувальник.
MetaMask обіцяє публікувати додаткову інформацію в міру розслідування. Зараз компанія не просить користувачів переказувати кошти, змінювати налаштування гаманця чи виконувати якісь спеціальні дії.