MetaMaskでセキュリティ事案、イーサリアム約1.7万バリデーターが退出へ

AI マーケットサマリー
MetaMaskは、ステーキング基盤に影響するセキュリティインシデントを開示し、Lidoを通じて推定約17,000のEthereumバリデーター(潜在的に約523,000 ETH)から積極的に退出している。これにより、報酬の放棄およびダウンタイムによるペナルティの可能性が示唆される。同社はユーザーのウォレットに対する差し迫った脅威はないと報告しているものの、この事象はステーキング/バリデーターサービスを巡る運用リスクおよびカウンターパーティーリスクの認識を高め得るほか、退出したETHが引き出しと再エントリーの過程を経る中で、Lidoのリバランスおよび流動性のダイナミクスにストレスを与える可能性がある。
影響度
● 高い
影響を受ける資産
ETH/USDT+1.85%
AI インサイト · ETH/USDTAI インサイト
▼ 弱気
今すぐ取引
⚠️ AI によって生成されたインサイトはニュースコンテンツに基づくものであり、情報提供のみを目的としています。投資助言を構成するものではなく、BingX の見解を示すものでもありません。投資にはリスクが伴います。責任ある取引を心がけてください。
暗号資産ウォレット大手のMetaMaskは9月30日、インフラの一部に影響するセキュリティインシデントに対応していると明らかにした。外部パートナーやセキュリティ助言者の支援を受けて調査と復旧を進めているが、原因や影響範囲、侵入経路、関与したシステムなどの詳細は公表していない。一方で、ユーザーのMetaMaskウォレットに"直ちに"脅威は確認されていないと強調。顧客のセルフカストディ型ウォレットではなく、ステーキング運用を支えるインフラ側での事案だった可能性が高い。 MetaMaskはXで、「当社インフラの一部に影響するセキュリティ事案に対応中。現時点でMetaMaskウォレットへの差し迫った脅威は確認していない。予防措置として、ノンカストディ型ステーキング運用内の影響を受けたバリデーターを、顧客・パートナー・セキュリティ助言者と連携して計画的に退出させている」と説明。調査継続中は運用面およびネットワークレベルのリスク低減を優先するとしている。 Lido経由のバリデーターも対象、逸失報酬や停止ペナルティの可能性 影響を受けたバリデーターには、Lidoプロトコルを通じて運用されるイーサリアム(ETH)バリデーターが含まれる。Lidoは、インフラ侵害の調査を踏まえた予防措置として、MetaMask Stakingが関連バリデーターの退出を開始したと発表した。 Lidoによると、退出プロセス完了前にバリデーターをオフラインにするとダウンタイム・ペナルティが発生する可能性がある。現時点の見立てでは、最終バリデーターの退出ステージ完了は2026年10月7日末が見込まれる。ただし、その時点でETHが完全に引き出されることを意味しない。Lidoは「退出に伴う報酬の取りこぼし(foregone rewards)に加え、近い将来のオフライン化でネットワーク・ペナルティ関連リスクを抑える場合、停止ペナルティの可能性がある」としている。 LidoはstETH保有者に対応は不要と説明。MetaMask Staking運用分に紐づくETHは、退出・引き出し・再参加の各工程を経て段階的にプロトコルへ戻る見通しで、全体のサイクルは最大で約45日かかる可能性があるという。加えて、複数のノードオペレーターによる分散運用や各種セキュリティ機構により、通常運用への影響を抑える設計だと強調。臨時のリザーブファンドとして6,750 stETH超を保有しているとも明らかにした。 事案公表後に大型送金も浮上 公表後、別件の大口送金も注目を集めた。オンチェーン追跡アカウントLookonchainは、イーサリアム共同創設者Joseph Lubinに紐づくとされるウォレットが、約3.56億ドル相当の133,298 ETHを新アドレスへ移動したと報告した。ただし、この取引がMetaMaskのセキュリティ対応と関連するかは現時点で不明だ。 依然として不確定要素は多い。MetaMaskは、影響を受けたバリデーター数、関与したETH量、事案が不正アクセスかソフトウェア脆弱性に起因するのか、攻撃者の活動が確認されたのかといった点を開示していない。 独立研究者Kadenは、ブロック生成報酬を得たMetaMask運用バリデーター19件のうち18件で、約0.36 ETHの支払いが本来の手数料受取先ではないアドレスに送られた可能性があると推計。さらに、約1.7万バリデーターが退出し、合計で約523,000 ETHに相当するとするデータも示した。一方で、攻撃者がすべてのfee recipient(報酬受取先)を変更できたかは不明としている。Kadenの投稿時点では、影響を受けたとされる3バリデーターが理由不明のまま未退出で、合計821の潜在的影響バリデーターが未退出の可能性があるとも言及した。 今回の事案は、ウォレットのカストディとステーキング基盤のリスクが別物であることを改めて浮き彫りにする。バリデーターのホスティング、署名インフラ、監視システム、管理環境といった領域が侵害されても、直ちにユーザーのシードフレーズや秘密鍵、ステーク資産の引き出し資格情報にアクセスできるとは限らない。ただし、調査が完了しておらず、実態と深刻度はなお見通せない。