Bitcoin.com News
Didukung oleh

Metamask Menarik Para Validator Saat Pencurian ETH dalam Jumlah Kecil Memicu Kekhawatiran Besar

Metamask mulai menarik validator Ethereum setelah insiden keamanan yang tampaknya mengalihkan kurang dari $1.000 dalam bentuk tip blok, sementara peneliti eksternal memperkirakan sekitar 17.000 validator yang memegang sekitar 523.000 ETH dipaksa keluar. Metamask menyatakan bahwa dompet dan dana pelanggan tidak menunjukkan tanda-tanda terpengaruh. Dampak yang paling merugikan justru mungkin berasal dari waktu henti, hilangnya imbalan, serta proses keluar dan masuk kembali yang menurut Lido dapat memakan waktu hingga 45 hari.

DITULIS OLEH
BAGIKAN
Metamask Menarik Para Validator Saat Pencurian ETH dalam Jumlah Kecil Memicu Kekhawatiran Besar

Poin-Poin Utama

  • Metamask menyatakan dana pelanggan tidak terpengaruh saat sekitar 17.000 validator keluar dari jaringan.
  • Peneliti keamanan Kaden memperkirakan penyerang mengalihkan sekitar 0,36 ETH dari 18 hadiah validator Metamask.
  • Lido menyatakan bahwa validator Metamask yang terkena dampak mungkin membutuhkan waktu hingga 45 hari untuk kembali beroperasi.

Kurang dari $1.000 Hilang, Setengah Juta ETH Mengalir Keluar

Menurut seorang peneliti keamanan, tampaknya ada seseorang yang telah mencuri sekitar 0,36 ETH dalam bentuk tip blok Ethereum dari validator yang dioperasikan Metamask, dengan nilai kurang dari $1.000 pada harga sekitar $2.700 per ether. Tindakan yang diambil pun jauh lebih besar. Metamask mulai secara proaktif menghentikan validator yang terkena dampak pada 30 September sementara para penyelidik berusaha menentukan sejauh mana penyusup tersebut telah beraksi.

Peneliti Kaden memperkirakan bahwa sekitar 17.000 validator yang secara kolektif memegang sekitar 523.000 ETH telah dikeluarkan dari jaringan. Metamask belum mengonfirmasi angka-angka tersebut, tetapi Lido mengonfirmasi bahwa validator yang dioperasikan oleh Metamask Staking sedang dihapus dari protokolnya. Itulah bagian yang menarik. Pencurian yang terlihat hanyalah uang receh menurut standar peretasan kripto, sementara manuver pertahanan tersebut melibatkan ratusan ribu ether.

Pencuri Tampaknya Menemukan Kotak Tip

Metamask mengungkap insiden tersebut pada pukul 19.38 waktu Timur pada 30 September, dengan menyatakan bahwa mereka sedang menanggapi serangan yang memengaruhi sebagian infrastrukturnya dan tidak menemukan “ancaman langsung terhadap dompet Metamask.” Pada 1 Oktober, perusahaan tersebut menyatakan bahwa masih “tidak ada indikasi bahwa dompet Metamask atau dana pelanggan telah terpengaruh.” Arsitektur staking membantu menjelaskan alasannya.

Validator Ethereum umumnya menyetor 32 ETH, tetapi Metamask menyatakan bahwa operasi staking-nya bersifat non-kustodian dan tidak mengontrol kunci penarikan pelanggan. Kunci-kunci itulah yang memungkinkan staking yang mendasarinya ditarik. Oleh karena itu, penyerang yang mampu memanipulasi pengaturan validator tidak akan secara otomatis menguasai kunci-kunci tersebut. Rekonstruksi on-chain yang dilakukan Kaden justru mengarah ke “tip jar.”

Ia melaporkan bahwa 19 validator Metamask memenangkan hadiah blok dan pembayaran, tetapi 18 di antaranya dikirim ke alamat penerima biaya yang salah. Alamat tersebut telah diisi melalui layanan pencampuran ether Tornado Cash, dan total pembayaran yang dialihkan mencapai sekitar 0,36 ETH. Rekonstruksi lain menelusuri aktivitas tersebut hingga sekitar empat setengah jam pada 30 September. Ini adalah insiden kecil yang diikuti oleh peringatan besar.

Mengapa Metamask Mengambil Risiko Besar pada Penghentian Validator

Mengubah penerima biaya dapat mengalihkan tip blok validator tanpa memindahkan 32 ETH yang dijadikan jaminan. Masalahnya muncul jika penyerang memperoleh sesuatu yang lebih kuat, seperti kunci penandatanganan validator.

Kunci-kunci tersebut tidak dapat langsung menarik modal, tetapi berpotensi membuat validator proof-of-stake (PoS) melakukan pelanggaran yang dapat dihukum oleh sistem slashing Ethereum. Slashing menghancurkan sebagian dari jaminan validator dan menghentikan operasinya. Kaden mengatakan tiga validator yang dieksploitasi belum keluar saat ia memposting analisisnya, dan memperkirakan sekitar 821 validator yang berpotensi terpengaruh masih aktif.

Dalam analisis terpisah, perusahaan infrastruktur data blockchain Bitquery menghitung 16.965 validator yang memegang 565.056 ETH yang telah keluar atau masuk ke antrean per 1 Oktober. Angka-angka tersebut sedikit berbeda dari perhitungan Kaden karena para peneliti mengukur kumpulan data yang berbeda pada waktu yang berbeda. Tidak ada satu pun angka tersebut yang telah dikonfirmasi secara publik oleh Metamask.

Bitquery juga memperkirakan bahwa pemotongan (slashing) hipotetis secara bersamaan terhadap sekitar 17.000 validator dapat membakar sekitar 22.000 ETH. Tidak ada validator yang dikenai sanksi dalam rekonstruksi tersebut. Kemungkinan tersebut membantu menjelaskan mengapa platform dompet kripto Metamask meluncurkan operasi pertahanan yang jauh lebih besar daripada yang tampaknya diperlukan untuk menangani pencurian itu sendiri.

Keluar dalam Satu Minggu Bisa Berubah Menjadi Penantian 45 Hari

Penyedia infrastruktur staking likuid, Lido, memperkirakan validator yang terdampak yang digunakannya akan menyelesaikan proses keluar pada akhir 7 Oktober. Namun, mendapatkan kembali ETH tersebut adalah masalah lain. Validator harus menyelesaikan proses keluar dari Ethereum, menarik dana, dan pada akhirnya bergabung kembali melalui antrian masuk. Lido memperkirakan proses lengkap tersebut dapat memakan waktu hingga sekitar 45 hari. Selama periode tersebut, stake yang telah keluar tidak menghasilkan imbalan validator.

Antrian tersebut sudah sangat padat. Data antrian validator dari beaconcha.in menunjukkan sekitar 393.795 ETH sedang menunggu untuk keluar dari kumpulan validator Ethereum, dengan perkiraan waktu empat hari dan enam jam yang diperlukan untuk melewati antrian keluar sebelum penundaan penarikan berikutnya. Lido menyatakan bahwa pemegang stETH tidak perlu mengambil tindakan apa pun, sementara Metamask menyampaikan hal yang sama kepada pengguna dompet dan memperingatkan mereka agar tidak menyerahkan frasa pemulihan kepada siapa pun yang mengklaim menawarkan perlindungan.

Untuk saat ini, catatan transaksi menunjukkan situasi yang aneh: sekitar 0,36 ETH tampaknya dicuri, ratusan ribu ETH dialihkan ke arah pintu keluar, dan potensi kehilangan waktu penghasilan selama berminggu-minggu. Pencuri tersebut mungkin telah mencapai kotak tip, tetapi Metamask masih belum mengungkapkan seberapa dekat penyusup tersebut dengan brankas.

Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.