MetaMask untersucht einen Sicherheitsvorfall, der einen Teil seiner Infrastruktur betrifft, und hat vorsorglich begonnen, Ethereum-Validatoren aus seinem Staking-Betrieb zu entfernen, während der Umfang der Kompromittierung festgelegt wird.
Der Anbieter von Krypto-Wallets gab den Vorfall am 30. September bekannt und erklärte, er arbeite mit externen Partnern und Sicherheitsspezialisten zusammen, um das Problem einzudämmen und zu beheben. MetaMask hat nicht bekannt gegeben, wie die Angreifer Zugang erhalten haben, welche spezifischen Systeme kompromittiert wurden oder wann der Vorfall begann.
Bislang gibt das Unternehmen an, keine unmittelbare Bedrohung für MetaMask-Wallets festgestellt zu haben. Es wurde keine Kompromittierung von Wallet-Wiederherstellungsphrasen oder privaten Schlüsseln angekündigt, und MetaMask hat keine Verluste durch selbstverwahrende Wallets der Nutzer gemeldet, die mit dem Vorfall in Verbindung stehen.
Die Reaktion des Unternehmens konzentrierte sich stattdessen auf MetaMask Staking, das nicht-verwahrende Ethereum-Staking-Geschäft. MetaMask verlässt proaktiv die betroffenen Validatoren in Abstimmung mit Kunden und Partnern, während die Untersuchung andauert.
MetaMask betonte, dass es die Auszahlungsschlüssel für Kryptowährungen, die im Auftrag seiner Kunden gestaken werden, nicht kontrolliert. Diese Unterscheidung schränkt ein, was der Validator-Betreiber mit dem zugrunde liegenden ETH tun kann, da die für die Abhebung dieser Vermögenswerte erforderlichen Zugangsdaten außerhalb seiner Kontrolle bleiben.
Einige der betroffenen Validatoren werden über Lido, das Ethereum-Liquid-Staking-Protokoll, betrieben. Lido sagte, MetaMask habe begonnen, seine Ethereum-Validatoren aus dem Protokoll zu entfernen und erwartet, dass die letzten betroffenen Validatoren den Ausstiegsprozess bis zum 7. Oktober abschließen.
Das Entfernen von Validatoren bedeutet nicht zwangsläufig, dass gestaken Vermögenswerte verloren gegangen sind. Lido warnte jedoch, dass die Vorsichtsmaßnahme zu verzichteten Staking-Belohnungen und möglichen Downtime-Strafen führen könnte, während Validatoren offline genommen und die Situation untersucht wird.
Der vollständige Prozess des Ausstiegs aus Validatoren, des Abhebens der ETH und schließlich der Rückkehr ins Staking könnte deutlich länger dauern. Aktuelle Schätzungen gehen davon aus, dass der Zyklus aufgrund der Validator-Warteschlangen von Ethereum etwa 45 Tage dauern könnte.
Lido hat den stETH-Inhabern mitgeteilt, dass sie wegen des Vorfalls keine Maßnahmen ergreifen müssen. Das Protokoll selbst hat keine Kompromittierung gemeldet, und das bisher offengelegte Sicherheitsproblem betrifft die von MetaMask betriebene Infrastruktur.
Es gibt erste Hinweise darauf, dass der Vorfall die Validator-Operationen beeinflusst haben könnte. Ein unabhängiger Ethereum-Sicherheitsforscher berichtete, dass Blockproduktionszahlungen von einer kleinen Anzahl von MetaMask-betriebenen Validatoren an eine unerwartete Adresse gesendet wurden und schätzte, dass etwa 0,36 ETH umgeleitet wurden. MetaMask hat diese Schätzung nicht öffentlich bestätigt oder erklärt, ob diese Transaktionen direkt durch den Sicherheitsvorfall verursacht wurden.
Schätzungen zur Gesamtzahl der beteiligten Validatoren sind ebenfalls im Umlauf gewesen, aber das Unternehmen hat sie nicht bestätigt. Die offizielle Offenlegung von MetaMask gibt lediglich an, dass “betroffene Validatoren” ausgeschieden werden, ohne deren Anzahl oder die Gesamtmenge der damit verbundenen ETH anzugeben.
Die Ursache und die vollständigen Folgen bleiben daher ungeklärt. MetaMask ermittelt weiterhin mit externen Sicherheitsberatern, während die Abgänge der vorsorglichen Validatoren voraussichtlich bis zum 7. Oktober fortgesetzt werden, und das Unternehmen gibt an, weitere Informationen bei Bedarf bereitzustellen.