Incident de sécurité chez MetaMask : sortie de 17 000 validateurs Ethereum
Résumé du marché par IA
MetaMask a divulgué un incident de sécurité affectant l'infrastructure de staking et se retire de manière proactive d'un nombre estimé d'environ 17'000 validateurs Ethereum (potentiellement ~523'000 ETH) via Lido, ce qui implique des récompenses non perçues et d'éventuelles pénalités liées aux périodes d'indisponibilité. Bien que l'entreprise ne signale aucune menace immédiate pour les portefeuilles des utilisateurs, l'événement accroît les perceptions de risque opérationnel et de contrepartie autour des services de staking/validateurs et pourrait mettre sous tension la dynamique de rééquilibrage et de liquidité de Lido, à mesure que l'ETH retiré transite par le retrait puis la ré-entrée.
Niveau d'impact
● Élevé
Actifs concernés
ETH/USDT+1.91%
Infos de l'IA · ETH/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
MetaMask, l'un des principaux portefeuilles de cryptomonnaies, a signalé le 30 septembre un incident de sécurité qui l'a conduit à sortir un grand nombre de validateurs Ethereum (ETH). L'entreprise indique enquêter et corriger la situation avec l'aide de partenaires externes et de conseillers en cybersécurité, sans préciser la nature exacte du problème, les systèmes concernés ni le mode d'accès initial.
MetaMask assure n'avoir identifié "aucune menace immédiate" pour les portefeuilles des utilisateurs. L'incident semblerait donc toucher l'infrastructure liée à ses activités de staking plutôt que les portefeuilles auto-dépositaires des clients. Sur X, MetaMask a indiqué qu'à titre de précaution, elle procédait à la sortie proactive des validateurs affectés au sein de ses opérations de staking non custodial, en coordination avec clients, partenaires et conseillers en sécurité.
L'entreprise précise que ces sorties visent à réduire les risques opérationnels et au niveau du réseau pendant la poursuite de l'enquête.
Des conséquences financières possibles via Lido
Parmi les validateurs concernés figurent des validateurs Ethereum exploités via le protocole Lido. Lido a indiqué que MetaMask Staking avait commencé à sortir les validateurs concernés par précaution après l'ouverture d'une enquête sur une compromission d'infrastructure. Selon Lido, une mise hors ligne de validateurs avant la fin du processus de sortie pourrait entraîner des pénalités d'indisponibilité, ainsi qu'une perte de récompenses.
D'après les estimations actuelles, les derniers validateurs devraient achever l'étape de sortie d'ici la fin du 7 octobre 2026, sans que cela implique nécessairement que les ETH auront été intégralement retirés à cette date. Lido précise qu'aucune action n'est requise de la part des détenteurs de staked Ethereum (stETH) et que les ETH associés aux validateurs opérés par MetaMask Staking devraient revenir progressivement au protocole au fil des étapes de sortie, de retrait et de réintégration. Le cycle complet pourrait durer jusqu'à environ 45 jours.
Lido met en avant la diversification de son réseau d'opérateurs de nœuds et d'autres mécanismes de sécurité conçus pour contenir les perturbations. Le protocole dispose aussi d'un fonds de réserve ad hoc de plus de 6 750 stETH.
Mouvements importants d'ETH et zones d'ombre
Après la divulgation, une transaction de grande ampleur a également attiré l'attention. Le traqueur on-chain Lookonchain a rapporté qu'un portefeuille attribué au cofondateur d'Ethereum, Joseph Lubin, avait transféré 133 298 ETH, soit environ 356 millions de dollars, vers une nouvelle adresse. Le lien avec la réponse de sécurité de MetaMask n'était pas établi.
Plusieurs éléments restent inconnus : MetaMask n'a pas communiqué le nombre exact de validateurs touchés, le volume d'ETH impliqué, si l'incident provient d'un accès non autorisé ou d'une vulnérabilité logicielle, ni si des activités d'attaque ont été confirmées.
Le chercheur indépendant Kaden estime qu'environ 0,36 ETH de paiements liés à la production de blocs auraient été détournés, après que 18 des 19 validateurs opérés par MetaMask ayant perçu ces récompenses les ont envoyées vers une adresse inattendue. Ses données suggèrent qu'environ 17 000 validateurs ont été sortis, représentant près de 523 000 ETH. Kaden souligne toutefois qu'il reste impossible de déterminer si un attaquant avait la capacité de modifier l'ensemble des destinataires de frais. Il indique également que, au moment de sa publication, trois validateurs qu'il considérait comme affectés n'avaient pas encore été sortis pour des raisons inconnues, et que 821 validateurs potentiellement impactés n'avaient pas encore quitté le réseau.
Au-delà du cas MetaMask, l'épisode rappelle la différence entre la garde des portefeuilles et l'infrastructure de staking : une compromission touchant l'hébergement des validateurs, l'infrastructure de signature, les systèmes de surveillance ou les environnements d'administration ne donne pas automatiquement accès aux phrases de récupération, clés privées ou identifiants de retrait des actifs stakés des utilisateurs. L'ampleur réelle de l'incident reste à confirmer, dans l'attente des résultats de l'enquête.
Image : Shutterstock