- Інцидент зачепив частину інфраструктури MetaMask, однак безпосередньої загрози для гаманців компанія не виявила.
- Як запобіжний захід MetaMask Staking почав виводити пов’язаних із проблемою Ethereum-валідаторів із Lido.
- Повний цикл виходу, виведення та повторного входу валідаторів може тривати до 45 днів.
У MetaMask повідомили про інцидент безпеки, що зачепив частину інфраструктури компанії. Команда заявила, що усуває проблему спільно із зовнішніми партнерами та фахівцями з кібербезпеки. На момент публікації безпосередньої загрози для гаманців користувачів не виявлено.
Як запобіжний захід компанія почала виводити уражені ноди з некастодіальних операцій зі стейкінгу. У MetaMask підкреслили, що не керують ключами виведення коштів клієнтів, тому не контролюють активи, що перебувають у стейкінгу, від їхнього імені.
На ситуацію також звернув увагу журналіст Колін Ву. Йдеться саме про інфраструктуру стейкінгового напряму, а не про компрометацію користувацьких гаманців.
У Lido підтвердили, що MetaMask Staking, раніше відомий як Consensys Staking, почав виводити обслуговуваних ним Ethereum-валідаторів із протоколу. Останні уражені вузли, як очікується, завершать етап виходу до кінця 7 жовтня. Водночас не йдеться про повне виведення Ethereum до цієї дати.
Далі кошти мають пройти етапи виходу валідаторів, безпосереднього виведення монет і подальшого повернення у стейкінг. Через чергу на вхід до набору валідаторів увесь процес може тривати приблизно до 45 днів. У Lido підкреслили, що власникам stETH не потрібно вживати жодних дій.
Процедура може призвести до втрати частини потенційних винагород. Крім того, якщо окремі валідатори будуть відключені до завершення виходу, можливі штрафи за простій. Водночас інформації про втрату Ethereum, що перебуває у стейкінгу, або компрометацію ключів виведення на момент публікації немає.
У MetaMask поки не розкрили, які саме елементи інфраструктури були зачеплені, яким чином стався інцидент, скільки валідаторів опинилося під загрозою і який обсяг активу з ними пов’язаний. Розслідування триває.
Інцидент стався на тлі розширення інструментів безпеки MetaMask. У вересні криптогаманець запустив механізм захисту від атак типу «червоної пігулки», який порівнює фактичний результат транзакції з її попередньою симуляцією та скасовує операцію у разі розбіжностей.
Раніше в MetaMask також додали функцію виявлення ознак «романтичного» та інвестиційного шахрайства перед відправленням коштів.
Сообщение Команда MetaMask повідомила про інцидент безпеки появились сначала на INCRYPTED.









