Перейти к содержимому


Фотография

MetaMask Взлом?


  • Авторизуйтесь для ответа в теме
В этой теме нет ответов

#1 Mining256

Mining256

    МЕСТНЫЙ

  • 32 topics
  • Администраторы
  • 2993 сообщений

Отправлено 02 October 2026 - 12:56 AM

MetaMask из-за компрометации части инфраструктуры превентивно вывел из стейкинга около 17 тыс. валидаторов Ethereum. Внешние исследователи утверждают, что вознаграждения за блоки у 18 из 19 валидаторов были перенаправлены на адрес, связанный с Tornado Cash, украдено около 0,36 ETH. Основные средства пользователей защищены некастодиальной архитектурой, но во время выхода из стейкинга будет потеряна часть наград.
 

Что произошло​

30 сентября MetaMask опубликовал обновление по безопасности, сообщив, что часть его инфраструктуры подверглась атаке, но подчеркнув, что «прямой угрозы для кошельков MetaMask не обнаружено». В качестве превентивной меры MetaMask начал добровольный вывод затронутых валидаторов из своего некастодиального стейкинг-сервиса и координирует действия с внешними партнёрами и консультантами по безопасности.

MetaMask также подчёркивает некастодиальный характер своих стейкинг-операций: компания не хранит ключи вывода клиентов, а значит, даже при компрометации операционного уровня атакующий не может переместить или вывести основную сумму стейка пользователя.
 

Что обнаружили внешние исследователи​

Исследователь безопасности Ethereum Kaden раскрыл подробности в X:
 

  • Из 19 валидаторов, управляемых MetaMask, у 18 вознаграждения за создание блоков отправлялись на непредусмотренный адрес.
  • Этот адрес связан с Tornado Cash (средства проходили через него).
  • Похищенная сумма вознаграждений — около 0,36 ETH (несколько сотен долларов по текущему курсу).
  • По оценке исследователя, в качестве превентивной меры из сети выведено около 17 000 валидаторов, суммарно держащих примерно 523 000 ETH.

MetaMask не подтвердил эти цифры и не раскрыл способ проникновения в инфраструктуру.
 

Почему средства пользователей в безопасности​

Чтобы понять это, нужно различать два набора ключей валидатора:


 

Тип ключа Назначение Кому принадлежит Ключ подписи (signing key) Голосование за блоки, валидация транзакций Хранится в инфраструктуре оператора (MetaMask) Ключ вывода (withdrawal key) Контроль над выводом и переводом ETH из стейка Хранится самим клиентом, оператор не имеет доступа

Даже при взломе операционной инфраструктуры MetaMask атакующий получает доступ максимум к ключу подписи и не может с его помощью перевести стейкинг-активы. Именно на этой архитектурной основе держится заявление MetaMask об отсутствии прямого риска для средств пользователей.

Однако стоит учитывать: получив ключ подписи, атакующий теоретически может заставить валидатора подписывать конфликтующие блоки, что запустит механизм slashing (штрафа) в Ethereum и приведёт к сжиганию части стейка. Но ни MetaMask, ни Lido не сообщали о таких случаях.
 

Сроки выхода и восстановления​

Вывод затронутых валидаторов включает три этапа:
 

  1. Выход (Exit): валидатор прекращает участие в консенсусе. Lido ожидает, что последняя партия затронутых валидаторов завершит выход до 7 октября, но к этому моменту ETH ещё не будет выведен.
  2. Вывод (Withdrawal): после выхода сеть должна «вымести» баланс валидатора на адрес вывода. Этот шаг не равен «завершению выхода».
  3. Повторный вход (Re-entry): ETH возвращается в протокол и должен заново отстоять очередь на вход в стейкинг. Поскольку очередь на вход в Ethereum длинная, весь цикл может занять до ~45 дней.
Влияние на держателей stETH​

Lido чётко заявляет: держателям stETH не нужно предпринимать никаких действий.

При этом затронутые валидаторы не будут получать награды за стейкинг во время выхода, а при отключении до завершения выхода могут столкнуться со штрафом за простой. Буферные механизмы Lido включают:
 

  • диверсифицированный набор операторов узлов, MetaMask — лишь один из них;
  • временный резервный фонд объёмом более 6 750 stETH для поглощения возможных сбоев.
Споры в сообществе и открытые вопросы​

После раскрытия инцидента в сообществе появились домыслы и обсуждения:
 

  • Некоторые связали произошедшее с переводом 133 298 ETH (~356 млн долларов) с кошелька, ассоциированного с CEO Consensys Джозефом Лубином, незадолго до раскрытия инцидента, но доказательств связи нет.
  • Бывшая сотрудница MetaMask и эксперт по безопасности Taylor Monahan придерживается иной точки зрения: по её мнению, описанные MetaMask действия — это стандартный операционный процесс: обнаружить подозрительную активность, обработать угрозу, превентивно вывести валидаторов. Она отмечает, что опаснее ситуация, когда проект не замечает угрозу или, обнаружив проблему, не предпринимает действий.

Вопросы, оставшиеся без ответа:
 

  • Какая именно часть инфраструктуры MetaMask была скомпрометирована? Как это произошло?
  • Мог ли атакующий изменить адреса вознаграждений всех валидаторов?
  • Ограничился ли инцидент стейкингом или затронул более широкий периметр?

MetaMask заявляет, что расследование продолжается, и обещает публиковать больше информации по мере готовности.


  • 0




Количество пользователей, читающих эту тему: 4

2 пользователей, 2 гостей, 0 анонимных