Інцидент безпеки в MetaMask спричинив вихід близько 17 000 валідаторів Ethereum
Ринкове зведення ШІ
MetaMask повідомила про інцидент безпеки, що вплинув на інфраструктуру стейкінгу, і проактивно виводить приблизно ~17 000 валідаторів Ethereum (потенційно ~523 000 ETH) через Lido, що передбачає втрачені винагороди та можливі штрафи за простої. Хоча компанія повідомляє про відсутність негайної загрози гаманцям користувачів, подія підвищує сприйняття операційних ризиків і ризиків контрагента щодо сервісів стейкінгу/валідаторів і може створити напруження для динаміки ребалансування та ліквідності Lido, оскільки виведений ETH проходить через виведення та повторний вхід.
Рівень впливу
● Високий
Активи, яких стосується
ETH/USDT+1.85%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
MetaMask, один із провідних криптогаманців, повідомив про інцидент безпеки 30 вересня, через який компанія, за наявними даними, розпочала масовий вихід валідаторів Ethereum (ETH). У MetaMask заявили, що розслідують і усувають проблему за участі зовнішніх партнерів та радників із кібербезпеки. Деталей щодо характеру інциденту, уражених систем або способу первинного доступу компанія не розкрила.
MetaMask підкреслив, що наразі не виявив негайної загрози для гаманців користувачів. Компанія уточнила, що йдеться про частину інфраструктури, яка підтримує стейкінгові операції, а не про самокастодіальні гаманці клієнтів. У повідомленні в X MetaMask зазначив: "Ми реагуємо на інцидент безпеки, що зачепив частину нашої інфраструктури. Наразі ми не виявили негайної загрози для гаманців MetaMask. Як запобіжний захід ми проактивно виводимо з роботи уражені валідатори в межах наших некастодіальних стейкінгових операцій у координації з клієнтами, партнерами та радниками з безпеки".
Компанія додала, що вихід валідаторів проводиться для зниження операційних і мережевих ризиків на час розслідування.
Lido: можливі втрати винагород і штрафи за простій
Серед уражених — валідатори Ethereum, що працюють через протокол Lido. У Lido повідомили, що MetaMask Staking (раніше Consensys Staking) почав виводити відповідні валідатори як запобіжний захід після перевірки, пов'язаної з компрометацією інфраструктури.
Lido попередив, що дострокове відключення валідаторів до завершення процедури виходу може призвести до штрафів за простій, а також до втраченої винагороди. За поточними оцінками, останні валідатори мають завершити стадію виходу до кінця 7 жовтня 2026 року, хоча це не означає, що ETH буде повністю виведений до цієї дати.
У Lido зазначили, що власникам staked Ethereum (stETH) не потрібно вживати жодних дій. ETH, пов'язаний з валідаторами під управлінням MetaMask Staking, очікується до поступового повернення в протокол у межах циклу "вихід — виведення — повторний вхід". Повний цикл може тривати до приблизно 45 днів. Також Lido наголосив, що диверсифікована мережа операторів нод і додаткові механізми захисту мають допомогти локалізувати можливі збої в роботі протоколу. Серед таких заходів — спеціальний резервний фонд, що містить понад 6 750 stETH.
Великі перекази ETH на тлі подій
Після розкриття інформації про інцидент увагу привернули й окремі великі транзакції. Ончейн-трекер Lookonchain повідомив, що гаманець, який приписують співзасновнику Ethereum Джозефу Любіну, переказав 133 298 ETH (приблизно $356 млн) на нову адресу. Прямий зв'язок цієї операції з реакцією MetaMask на інцидент підтверджений не був.
Залишається невідомим, скільки саме валідаторів постраждало, який обсяг ETH був задіяний, чи стала причина наслідком несанкціонованого доступу або вразливості ПЗ, а також чи виявили слідчі активність зловмисника.
Незалежний дослідник Kaden оцінив, що після того, як 18 із 19 валідаторів MetaMask, які отримали виплати за виробництво блоків, переказали ці кошти на несподівану адресу, могло бути перенаправлено близько 0,36 ETH. Дані, наведені Kaden, також вказують, що приблизно 17 000 валідаторів були виведені, що відповідає близько 523 000 ETH. Дослідник зауважив, що досі незрозуміло, чи мав зловмисник можливість змінювати одержувача комісій для всіх валідаторів. За його даними, три валідатори, які він ідентифікував як уражені, на момент публікації з невідомих причин ще не вийшли; також, за оцінкою Kaden, загалом 821 потенційно постраждалий валідатор ще не завершив вихід.
Інцидент підкреслює різницю між зберіганням коштів у гаманці та стейкінговою інфраструктурою. Компрометація, що стосується хостингу валідаторів, інфраструктури підпису, систем моніторингу або адміністративних середовищ, сама по собі не означає доступ до seed-фраз користувачів, приватних ключів чи облікових даних для виведення застейканих активів. Остаточні висновки щодо фактичних обставин і масштабу події очікуються після завершення розслідування.