Bitcoin.com News
Offerto da

Metamask ritira i validatori mentre un furto di modesta entità di ETH fa scattare un forte allarme

Metamask ha iniziato a ritirare i validatori di Ethereum dopo che un incidente di sicurezza avrebbe apparentemente deviato meno di 1.000 dollari in mance di blocco, mentre ricercatori esterni stimano che circa 17.000 validatori, detentori di circa 523.000 ETH, siano stati indirizzati verso l’uscita. Metamask afferma che i portafogli e i fondi dei clienti non mostrano segni di aver subito conseguenze. La parte più costosa potrebbe invece essere rappresentata dal tempo di inattività, dai premi persi e da un processo di uscita e rientro che, secondo Lido, potrebbe richiedere fino a 45 giorni.

SCRITTO DA
CONDIVIDI
Metamask ritira i validatori mentre un furto di modesta entità di ETH fa scattare un forte allarme

Punti chiave

  • Metamask ha affermato che i fondi dei clienti non sono stati colpiti, mentre circa 17.000 validatori si sono diretti verso le uscite.
  • Il ricercatore di sicurezza Kaden stima che gli aggressori abbiano sottratto circa 0,36 ETH da 18 ricompense dei validatori di Metamask.
  • Lido ha dichiarato che i validatori Metamask coinvolti potrebbero impiegare fino a 45 giorni per tornare operativi.

Mancano meno di 1.000 dollari, mezzo milione di ETH in uscita

Secondo un ricercatore di sicurezza, qualcuno sembra aver sottratto circa 0,36 ETH in mance di blocco Ethereum dai validatori gestiti da Metamask, un bottino del valore di meno di 1.000 dollari al prezzo approssimativo di 2.700 dollari per ether. La reazione è stata notevolmente più ampia. Metamask ha iniziato a disattivare in modo proattivo i validatori colpiti il 30 settembre, mentre gli investigatori cercavano di determinare fino a che punto si fosse spinto l’intruso.

Il ricercatore Kaden stima che circa 17.000 validatori, che detenevano complessivamente circa 523.000 ETH, siano stati espulsi dal sistema. Metamask non ha confermato queste cifre, ma Lido ha confermato che i validatori gestiti da Metamask Staking vengono rimossi dal proprio protocollo. È proprio questo il punto curioso. Il furto evidente era una cifra irrisoria rispetto agli standard degli attacchi informatici nel settore delle criptovalute, mentre la manovra difensiva ha coinvolto centinaia di migliaia di ether.

A quanto pare, il ladro ha trovato il barattolo delle mance

Metamask ha reso noto l’incidente alle 19:38 (ora della costa orientale) del 30 settembre, affermando di stare rispondendo a una violazione che ha interessato parte della propria infrastruttura e di non aver riscontrato «alcuna minaccia immediata per i portafogli Metamask». Il 1° ottobre, l’azienda ha dichiarato che non vi era «alcuna indicazione che i portafogli Metamask o i fondi dei clienti fossero stati compromessi». L’architettura dello staking aiuta a spiegare il motivo.

I validatori di Ethereum generalmente depositano 32 ETH, ma Metamask afferma che la propria operazione di staking è non custodiale e che non controlla le chiavi di prelievo dei clienti. Sono proprio quelle chiavi a consentire il prelievo della quota di staking sottostante. Un malintenzionato in grado di manomettere le impostazioni dei validatori, quindi, non entrerebbe automaticamente in possesso delle chiavi del caveau. La ricostruzione on-chain di Kaden punta invece al “tip jar”. Ha segnalato che 19 validatori Metamask hanno vinto ricompense di blocco e pagamenti, ma 18 sono stati inviati all’indirizzo sbagliato del destinatario delle commissioni. L’indirizzo era stato finanziato tramite il servizio di mixing di ether Tornado Cash, e i pagamenti deviati ammontavano a circa 0,36 ETH. Un’altra ricostruzione ha fatto risalire l’attività a circa quattro ore e mezza del 30 settembre. Si tratta di un piccolo bottino seguito da un campanello d’allarme molto forte.

Perché Metamask ha puntato tutto sull’uscita dei validatori

Cambiare il destinatario delle commissioni può reindirizzare le ricompense di blocco di un validatore senza spostare la sua quota di 32 ETH. I problemi iniziano se un aggressore ottiene qualcosa di più potente, come le chiavi di firma del validatore.

Tali chiavi non possono semplicemente prelevare la quota, ma possono potenzialmente indurre i validatori proof-of-stake (PoS) a commettere infrazioni punibili dal sistema di slashing di Ethereum. Lo slashing distrugge parte dello stake del validatore e lo rimuove dal servizio. Kaden ha affermato che tre validatori compromessi non si erano ancora ritirati quando ha pubblicato la sua analisi e ha stimato che circa 821 validatori potenzialmente interessati rimanessero attivi.

In un’altra analisi, la società di infrastrutture per i dati blockchain Bitquery ha contato separatamente 16.965 validatori in possesso di 565.056 ETH che erano usciti o entrati in coda entro il 1° ottobre. I suoi dati differiscono leggermente da quelli di Kaden poiché i ricercatori hanno misurato insiemi diversi in momenti diversi. Nessuna delle due cifre è stata confermata pubblicamente da Metamask. Bitquery ha inoltre stimato che un ipotetico slashing simultaneo di circa 17.000 validatori avrebbe potuto bruciare circa 22.000 ETH. Nella sua ricostruzione, nessun validatore era stato sottoposto a slashing. Questa possibilità aiuta a spiegare perché la piattaforma di portafogli crittografici Metamask abbia messo in atto un’operazione difensiva di portata molto maggiore di quanto il furto stesso sembrasse giustificare.

Un’uscita prevista in una settimana può trasformarsi in un’attesa di 45 giorni

Lido, fornitore di infrastrutture di staking liquido, prevede che i validatori interessati di cui si avvale completino l’uscita entro la fine del 7 ottobre. Riottenere quei guadagni in ether è un’altra questione. I validatori devono completare il processo di uscita da Ethereum, prelevare i propri fondi e, infine, rientrare attraverso la coda di ingresso. Lido stima che l’intero processo possa richiedere fino a circa 45 giorni. Durante tale periodo, lo stake che è stato ritirato non genera ricompense da validatore.

La coda era già affollata. I dati sulla coda dei validatori forniti da beaconcha.in mostrano circa 393.795 ETH in attesa di uscire dal gruppo di validatori di Ethereum, con un tempo stimato di quattro giorni e sei ore necessario per superare la coda di uscita prima di un ulteriore ritardo nel prelievo. Lido afferma che i possessori di stETH non devono intraprendere alcuna azione, mentre Metamask comunica la stessa cosa agli utenti del wallet e li avverte di non rivelare le frasi di recupero a chiunque affermi di offrire protezione.

Per ora, il registro presenta un bilancio strano: circa 0,36 ETH apparentemente rubati, centinaia di migliaia di ETH spostati verso le uscite e potenzialmente settimane di guadagni persi. Il ladro potrebbe aver raggiunto il barattolo delle mance, ma Metamask non ha ancora specificato esattamente quanto l’intruso si sia avvicinato alla cassaforte.

Questo articolo è stato tradotto dall'inglese tramite IA. La versione originale in inglese è la fonte autorevole; le traduzioni automatiche possono contenere imprecisioni, in particolare nella terminologia legale e normativa.