Криптокошелёк может оставаться целым, даже когда инфраструктура вокруг него уже вызывает достаточно вопросов, чтобы срочно выводить валидаторы. MetaMask расследует инцидент, затронувший часть внутренних систем, и заявляет, что пока не обнаружила признаков компрометации кошельков или клиентских средств. Причину инцидента публично не назвали.
Компания сообщила об инциденте 30 сентября и на следующий день обновила статус. MetaMask работает с внешними партнёрами и специалистами по безопасности, продолжает локализацию и проверку последствий. Какая именно часть инфраструктуры пострадала, каким способом получили доступ и когда начался инцидент, компания пока не раскрывает.
Самая заметная мера затронула MetaMask Staking. Компания начала выводить связанные с инцидентом валидаторы Ethereum из работы. Стейкинг у MetaMask некастодиальный, поэтому оператор не хранит ключи вывода средств клиентов. Такая архитектура отделяет контроль над застейканным ETH от инфраструктуры, которая запускает и обслуживает валидаторы.
Lido уточнил, что затронутые валидаторы уже выходят из протокола, а последние должны завершить выход к концу 7 октября. Сам выход не означает мгновенный возврат ETH. Полный цикл, включая вывод средств и повторный вход в стейкинг, может занять до 45 дней из-за очереди на подключение. На этом промежутке возможны пропущенные награды, а при простое до завершения выхода и штрафы.
Вывод валидаторов выглядит как попытка сократить риск до завершения расследования. Валидатор участвует в подтверждении операций и создании блоков, а нарушение контроля над его рабочими ключами может привести к неправильным подписям и сетевым штрафам. Похожий риск уже приводил к реальным потерям, когда злоумышленник захватил валидаторов Gravity Bridge и вывел около $5,4 млн.
Пока MetaMask не публиковала число затронутых валидаторов, перечень скомпрометированных систем или технические индикаторы атаки. Компания также не сообщала о краже средств через кошельки. Lido заявил, что владельцам stETH ничего делать не требуется, а вышедший ETH должен постепенно вернуться в протокол после завершения цикла выхода, вывода и повторного подключения.
Расследование продолжается, поэтому оценка ущерба пока ограничена операционными последствиями для стейкинга. MetaMask просит остерегаться неожиданных сообщений, не передавать никому фразу восстановления и закрытые ключи, а обновления проверять только через официальные каналы. Компания отдельно подчёркивает, что никогда не запрашивает Secret Recovery Phrase.
