Un incidente de seguridad en MetaMask provoca la salida de unos 17.000 validadores de Ethereum
Resumen del mercado generado por IA
MetaMask reveló un incidente de seguridad que afecta a la infraestructura de staking y está saliendo de forma proactiva de aproximadamente ~17.000 validadores de Ethereum (potencialmente ~523.000 ETH) a través de Lido, lo que implica recompensas no percibidas y posibles penalizaciones por tiempo de inactividad. Aunque la empresa informa de que no existe una amenaza inmediata para las carteras de los usuarios, el evento eleva las percepciones de riesgo operativo y de contraparte en torno a los servicios de staking/validadores y podría tensionar la dinámica de reequilibrio y liquidez de Lido a medida que el ETH salido recorre el ciclo de retirada y reentrada.
Nivel de impacto
● Alto
Activos afectados
ETH/USDT+1.85%
Ideas de IA · ETH/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
MetaMask, una de las principales carteras de criptomonedas, informó de un incidente de seguridad el 30 de septiembre que habría llevado a retirar de forma preventiva un gran número de validadores de Ethereum (ETH). La compañía aseguró que está investigando y corrigiendo el problema con apoyo de socios externos y asesores de ciberseguridad, sin detallar la naturaleza exacta del incidente, los sistemas afectados ni el vector de acceso inicial.
MetaMask subrayó que no ha detectado una amenaza inmediata para las carteras de los usuarios. Según la información disponible, el incidente afectaría a infraestructura vinculada a su operativa de staking y no a las carteras autocustodiadas de los clientes. En un mensaje publicado en X, la empresa indicó: "Estamos respondiendo a un incidente de seguridad que afecta a parte de nuestra infraestructura. En este momento, no hemos identificado una amenaza inmediata para las carteras de MetaMask. Como precaución, estamos sacando de forma proactiva los validadores afectados dentro de nuestras operaciones de staking no custodiadas, en coordinación con clientes, socios y asesores de seguridad".
La firma explicó que la salida coordinada de validadores busca reducir riesgos operativos y a nivel de red mientras continúa la investigación.
Posibles consecuencias económicas para los validadores en Lido
Entre los validadores afectados figuran nodos de Ethereum operados a través del protocolo Lido. Lido señaló que MetaMask Staking comenzó a sacar los validadores como medida preventiva tras indagar un posible compromiso de infraestructura. El protocolo advirtió de que la desconexión de validadores antes de completar el proceso de salida puede conllevar penalizaciones por inactividad, además de recompensas dejadas de percibir.
Según las estimaciones actuales, los últimos validadores completarían la fase de salida antes de finalizar el 7 de octubre de 2026. Lido precisó que esto no implica necesariamente que el ETH quede totalmente retirado en esa fecha. En su actualización, Lido afirmó: "Estas medidas incluyen la salida de sus validadores de Ethereum (ETH) en el protocolo Lido, y probablemente supondrán recompensas no obtenidas, así como posibles penalizaciones por inactividad si los validadores se desconectan en el corto plazo para reducir riesgos relacionados con eventuales penalizaciones de red. Los validadores relevantes han iniciado el proceso de salida, y se espera que los últimos validadores hayan salido (aunque no se hayan retirado por completo) antes de finalizar el 7 de octubre de 2026".
Lido indicó que los titulares de staked Ether (stETH) no necesitan realizar ninguna acción. El ETH asociado a los validadores operados por MetaMask Staking debería regresar al protocolo de forma gradual a medida que los validadores completen las fases de salida, retirada y reentrada. El ciclo completo podría prolongarse hasta aproximadamente 45 días.
El protocolo añadió que su red diversificada de operadores de nodos y otros mecanismos de seguridad están diseñados para contener posibles disrupciones en el funcionamiento normal. Entre esas medidas citó un fondo de reserva ad hoc con más de 6.750 stETH.
Grandes movimientos de ETH en paralelo
Tras hacerse público el incidente, también llamó la atención una gran transferencia en cadena. El rastreador Lookonchain informó de que una cartera atribuida al cofundador de Ethereum Joseph Lubin movió 133.298 ETH, valorados en torno a 356 millones de dólares, a una nueva dirección. No se aclaró si la operación guardaba relación con la respuesta de seguridad de MetaMask.
Persisten numerosas incógnitas. MetaMask no ha indicado cuántos validadores se vieron afectados exactamente, cuánto ETH estaba implicado, si el origen fue un acceso no autorizado o una vulnerabilidad de software, ni si los investigadores han detectado actividad del atacante.
El investigador independiente Kaden estimó que cerca de 0,36 ETH en pagos por producción de bloques se habrían desviado después de que 18 de 19 validadores operados por MetaMask que obtuvieron esas recompensas las enviaran a una dirección inesperada. En base a los datos presentados por Kaden, alrededor de 17.000 validadores habrían salido, lo que representaría aproximadamente 523.000 ETH. El investigador remarcó que sigue sin saberse si el atacante pudo modificar todos los destinatarios de comisiones. Sus datos también apuntaban a que, en el momento de su publicación, tres validadores identificados como afectados no habían salido por motivos desconocidos. Kaden escribió: "17k validadores salieron de forma proactiva, 523k eth en total, se desconoce si el atacante tenía la capacidad de cambiar todos los destinatarios de comisiones. Parece que 3 de los validadores explotados aún no han salido, y que en total 821 validadores potencialmente impactados aún no han salido; no está claro por qué".
En conjunto, el episodio subraya la diferencia entre la custodia de una cartera y la infraestructura de staking. Un compromiso que afecte al alojamiento de validadores, sistemas de firma, monitorización o entornos administrativos no concede automáticamente acceso a frases semilla, claves privadas o credenciales de retirada de los usuarios. A falta de que concluya la investigación, el alcance real y la gravedad del incidente siguen sin estar claros.
Imagen destacada: Shutterstock