MetaMask обнаружила компрометацию части внутренней инфраструктуры. Кошельки и средства клиентов пока не затронуты, но компания срочно выводит валидаторы Ethereum из работы. Точную причину взлома и масштаб проблемы компания не раскрывает.

О проблеме сообщили 30 сентября, на следующий день обновили статус. MetaMask работает с внешними партнёрами и специалистами по безопасности. Какая часть систем была скомпрометирована, как получили доступ и когда началась атака, остаётся неизвестно.

Самый явный результат — вывод валидаторов MetaMask Staking. Компания не хранит ключи вывода средств клиентов, поэтому застейканный ETH защищён архитектурно. Однако валидаторы, которые подписывают блоки и подтверждают транзакции, оказались в риске.

По информации Lido, затронутые валидаторы выходят из протокола, процесс должен завершиться к 7 октября. Полное возвращение ETH займёт до 45 дней из-за очереди на повторное подключение. На этот период могут быть пропущенные награды и штрафы за простой до завершения выхода.

Вывод валидаторов — это способ минимизировать риск во время расследования. Если злоумышленник контролирует рабочие ключи валидатора, он может подписывать неправильные блоки и спровоцировать штрафы. Аналогичный взлом случился с валидаторами Gravity Bridge, в результате потеряно $5,4 млн.

MetaMask не раскрыла количество затронутых валидаторов, список скомпрометированных систем и технические признаки атаки. Краж средств через кошельки не зафиксировано. Lido сообщил, что владельцам stETH ничего предпринимать не нужно — ETH вернётся в протокол после завершения цикла выхода и переподключения.

Расследование продолжается. Пока оценка урона ограничена операционными последствиями для стейкинга. MetaMask рекомендует не открывать неожиданные сообщения, не делиться фразой восстановления и закрытыми ключами, проверять обновления только в официальных каналах. Компания напоминает, что никогда не запрашивает Secret Recovery Phrase.