Bitcoin.com News
Propulsé par

Metamask retire ses validateurs alors qu’un vol d’ETH d’un montant modeste déclenche une vive inquiétude

Metamask a commencé à retirer des validateurs Ethereum après qu’un incident de sécurité a apparemment détourné moins de 1 000 dollars de pourboires de bloc, tandis que des chercheurs externes estiment qu’environ 17 000 validateurs détenant quelque 523 000 ETH ont été contraints de se retirer. Metamask affirme que les portefeuilles et les fonds des clients ne semblent pas avoir été affectés. Le coût le plus important pourrait plutôt résider dans les temps d'indisponibilité, les récompenses manquées et un processus de sortie puis de réintégration qui, selon Lido, pourrait prendre jusqu'à 45 jours.

ÉCRIT PAR
PARTAGER
Metamask retire ses validateurs alors qu’un vol d’ETH d’un montant modeste déclenche une vive inquiétude

Points clés

  • Metamask a déclaré que les fonds des clients n’avaient pas été touchés alors qu’environ 17 000 validateurs se dirigeaient vers la sortie.
  • Le chercheur en sécurité Kaden estime que les attaquants ont détourné environ 0,36 ETH provenant de 18 récompenses de validateurs Metamask.
  • Lido a indiqué que les validateurs Metamask concernés pourraient mettre jusqu’à 45 jours pour reprendre leurs activités.

Moins de 1 000 dollars ont disparu, mais un demi-million d’ETH s’en va

Selon un chercheur en sécurité, quelqu’un semble avoir dérobé environ 0,36 ETH de pourboires de bloc Ethereum auprès de validateurs gérés par Metamask, un butin d’une valeur inférieure à 1 000 $ au cours actuel d’environ 2 700 $ par ether. La réaction a été bien plus importante. Metamask a commencé à désactiver de manière proactive les validateurs affectés le 30 septembre, tandis que les enquêteurs tentaient de déterminer jusqu’où l’intrus était allé.

Le chercheur Kaden estime qu’environ 17 000 validateurs, détenant collectivement quelque 523 000 ETH, ont été mis hors service. Metamask n’a pas confirmé ces chiffres, mais Lido a confirmé que les validateurs gérés par Metamask Staking étaient en train d’être retirés de son protocole. C’est là que réside toute la curiosité de l’affaire. Le vol visible ne représentait qu’une somme dérisoire au regard des normes en matière de piratage de cryptomonnaies, tandis que la manœuvre défensive a impliqué des centaines de milliers d’ether.

Le voleur aurait trouvé le pot à pourboires

Metamask a révélé l’incident le 30 septembre à 19 h 38, heure de l’Est, en indiquant qu’il réagissait à une faille affectant une partie de son infrastructure et qu’il n’avait constaté « aucune menace immédiate pour les portefeuilles Metamask ». Le 1er octobre, la société a déclaré qu’il n’y avait toujours « aucune indication que les portefeuilles Metamask ou les fonds des clients aient été affectés ». L’architecture de staking permet d’expliquer pourquoi.

Les validateurs d’Ethereum déposent généralement 32 ETH, mais Metamask précise que son opération de staking est non dépositaire et qu’elle ne contrôle pas les clés de retrait de ses clients. Ce sont ces clés qui permettent de retirer la mise sous-jacente. Un attaquant capable de manipuler les paramètres des validateurs ne disposerait donc pas automatiquement des clés du coffre-fort. La reconstitution sur la blockchain effectuée par Kaden pointe plutôt vers le « pot à pourboires ». Il a signalé que 19 validateurs Metamask avaient remporté des récompenses de bloc et des paiements, mais que 18 d’entre eux avaient été envoyés à une adresse de destinataire de frais erronée. Cette adresse avait été approvisionnée via le service de mixage d’Ether Tornado Cash, et les paiements détournés s’élevaient au total à environ 0,36 ETH. Une autre reconstitution a permis de retracer l’activité sur une période d’environ quatre heures et demie le 30 septembre. Il s’agit d’un petit butin suivi d’une très grosse sonnette d’alarme.

Pourquoi Metamask a tout misé sur les sorties de validateurs

Changer le destinataire des frais permet de rediriger les pourboires de bloc d’un validateur sans toucher à sa mise de 32 ETH. Les problèmes commencent si un attaquant met la main sur des éléments plus puissants, tels que les clés de signature des validateurs.

Ces clés ne permettent pas de retirer directement la mise, mais elles peuvent potentiellement pousser les validateurs « proof-of-stake » (PoS) à commettre des infractions passibles de sanctions par le système de « slashing » d’Ethereum. Le slashing détruit une partie de la mise du validateur et le met hors service. Kaden a indiqué que trois validateurs exploités n’avaient pas encore quitté la file d’attente lorsqu’il a publié son analyse, et a estimé qu’environ 821 validateurs potentiellement concernés restaient actifs.

Dans une autre analyse, la société d’infrastructure de données blockchain Bitquery a dénombré séparément 16 965 validateurs détenant 565 056 ETH qui avaient quitté ou rejoint la file d’attente au 1er octobre. Ses chiffres diffèrent quelque peu de ceux de Kaden, car les chercheurs ont mesuré des ensembles différents à des moments différents. Aucun de ces chiffres n’a été confirmé publiquement par Metamask. Bitquery a également estimé qu’une réduction hypothétique simultanée de la rémunération d’environ 17 000 validateurs aurait pu entraîner la destruction d’environ 22 000 ETH. Aucun validateur n’avait été sanctionné dans sa reconstitution. Cette possibilité aide à expliquer pourquoi la plateforme de portefeuille crypto Metamask a dévoilé une opération défensive bien plus importante que ne semblait le justifier le vol lui-même.

Une sortie prévue en une semaine peut se transformer en une attente de 45 jours

Le fournisseur d’infrastructure de staking liquide Lido prévoit que les validateurs concernés qu’il utilise auront terminé leur sortie d’ici la fin du 7 octobre. Mais récupérer ces Ether n’est pas une mince affaire. Les validateurs doivent passer par le processus de sortie d’Ethereum, retirer leurs fonds, puis finalement réintégrer le réseau via la file d’attente d’entrée. Lido estime que l’ensemble du processus pourrait prendre jusqu’à environ 45 jours. Pendant cette période, la mise en jeu retirée ne génère pas de récompenses de validateur.

La file d’attente était déjà saturée. Les données relatives à la file d’attente des validateurs, fournies par beaconcha.in, indiquent qu’environ 393 795 ETH attendent de quitter l’ensemble des validateurs d’Ethereum, avec un délai estimé à quatre jours et six heures pour franchir la file d’attente de sortie avant un nouveau délai de retrait. Lido précise que les détenteurs de stETH n’ont aucune démarche à effectuer, tandis que Metamask communique la même information aux utilisateurs de son portefeuille et les met en garde contre la divulgation de leurs phrases de récupération à toute personne prétendant leur offrir une protection.

Pour l’instant, le registre présente un bilan étrange : environ 0,36 ETH apparemment volé, des centaines de milliers d’ETH acheminés vers les sorties, et potentiellement des semaines de revenus perdus. Le voleur a peut-être mis la main sur le pot à pourboires, mais Metamask n’a toujours pas précisé à quelle distance l’intrus s’était approché du coffre-fort.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.