Metamask is begonnen met het verwijderen van Ethereum-validators nadat een beveiligingsincident blijkbaar minder dan 1.000 dollar aan blokfooien had omgeleid, terwijl externe onderzoekers schatten dat ongeveer 17.000 validators met in totaal zo’n 523.000 ETH naar de uitgang zijn gestuurd. Metamask zegt dat er geen aanwijzingen zijn dat wallets en klantgelden zijn aangetast. De grootste kostenpost zou in plaats daarvan kunnen bestaan uit downtime, gemiste beloningen en een proces van uittreden en herintreden dat volgens Lido tot 45 dagen kan duren.
Metamask haalt validators uit de loop nu een ogenschijnlijk onbeduidende ETH-diefstal voor grote onrust zorgt

Belangrijkste punten
- Metamask verklaarde dat de tegoeden van klanten niet zijn aangetast, terwijl ongeveer 17.000 validators zich op de uitgang begaven.
- Beveiligingsonderzoeker Kaden schat dat aanvallers ongeveer 0,36 ETH hebben weggesluisd uit 18 beloningen voor Metamask-validators.
- Lido zei dat het tot 45 dagen kan duren voordat de getroffen Metamask-validators weer aan het werk kunnen.
Minder dan $1.000 verdwenen, een half miljoen ETH op weg naar de uitgang
Volgens een beveiligingsonderzoeker lijkt iemand ongeveer 0,36 ETH aan Ethereum-blokfooien te hebben weggekaapt van door Metamask beheerde validators, een buit ter waarde van minder dan $1.000 bij een koers van ongeveer $2.700 per ether. De reactie was aanzienlijk groter. Metamask begon op 30 september proactief de getroffen validators uit te schakelen, terwijl onderzoekers probeerden vast te stellen hoe ver de indringer was gekomen.
Onderzoeker Kaden schat dat ongeveer 17.000 validators, die gezamenlijk zo’n 523.000 ETH in bezit hadden, werden verwijderd. Metamask heeft deze cijfers niet bevestigd, maar Lido heeft bevestigd dat validators die door Metamask Staking worden beheerd, uit het protocol worden verwijderd. Dat is het merkwaardige ervan. De zichtbare diefstal was naar crypto-hacknormen slechts kleingeld, terwijl de verdedigingsmaatregel betrekking had op honderdduizenden ether.
De dief heeft blijkbaar de fooienpot gevonden
Metamask maakte het incident op 30 september om 19:38 uur Eastern Time bekend en verklaarde dat het reageerde op een inbreuk die een deel van zijn infrastructuur trof en dat het „geen onmiddellijke bedreiging voor Metamask-wallets“ had vastgesteld. Op 1 oktober verklaarde het bedrijf dat er nog steeds „geen aanwijzingen waren dat Metamask-wallets of klantgelden waren aangetast“. De staking-architectuur helpt verklaren waarom.
Ethereum-validators zetten doorgaans 32 ETH in, maar Metamask zegt dat zijn staking-operatie niet-custodial is en dat het geen controle heeft over de opnamesleutels van klanten. Met die sleutels kan de onderliggende inzet worden opgenomen. Een aanvaller die de instellingen van validators kan manipuleren, zou daarom niet automatisch de sleutels van de kluis in handen hebben. Kadens reconstructie op de blockchain wijst in plaats daarvan naar de fooienpot.
Hij meldde dat 19 Metamask-validators blokbeloningen en betalingen hadden gewonnen, maar dat 18 daarvan naar het verkeerde adres voor de ontvangst van vergoedingen waren gestuurd. Het adres was gefinancierd via de ether-mixingservice Tornado Cash, en de omgeleide betalingen bedroegen in totaal ongeveer 0,36 ETH. Een andere reconstructie traceerde de activiteit naar ongeveer vier en een half uur op 30 september. Het is een kleine buit, gevolgd door een zeer luide alarmbel.
Waarom Metamask alles op alles zette bij het uittreden van validators
Door de ontvanger van de vergoedingen te wijzigen, kunnen de blokbeloningen van een validator worden omgeleid zonder dat de inzet van 32 ETH wordt verplaatst. De problemen beginnen als een aanvaller iets krachtigers in handen krijgt, zoals de ondertekeningssleutels van de validator.
Met die sleutels kan de inzet niet zomaar worden opgenomen, maar ze kunnen proof-of-stake (PoS)-validators er mogelijk toe brengen overtredingen te begaan die strafbaar zijn volgens het slashing-systeem van Ethereum. Slashing vernietigt een deel van de inzet van de validator en schakelt deze uit. Kaden zei dat drie misbruikte validators nog niet waren uitgestapt toen hij zijn analyse publiceerde, en schatte dat ongeveer 821 potentieel getroffen validators actief bleven.
In een andere analyse telde Bitquery, een bedrijf dat zich bezighoudt met blockchain-data-infrastructuur, afzonderlijk 16.965 validators met 565.056 ETH die op 1 oktober de wachtrij hadden verlaten of waren binnengekomen. Deze cijfers wijken enigszins af van die van Kaden, omdat de onderzoekers op verschillende tijdstippen verschillende sets hebben gemeten. Geen van beide cijfers is publiekelijk bevestigd door Metamask.
Bitquery schatte ook dat een hypothetische gelijktijdige slashing van ongeveer 17.000 validators zo’n 22.000 ETH zou hebben verbrand. In hun reconstructie waren er geen validators geslasht. Die mogelijkheid helpt verklaren waarom het crypto-walletplatform Metamask een veel grotere defensieve operatie onthulde dan de diefstal zelf leek te rechtvaardigen.
Een exit van één week kan uitlopen op een wachttijd van 45 dagen
Lido, aanbieder van infrastructuur voor liquid staking, verwacht dat de getroffen validators die het gebruikt, uiterlijk op 7 oktober het proces van uittreden zullen hebben afgerond. Het is echter een andere kwestie om die ether weer te kunnen verdienen. Validators moeten het exitproces van Ethereum doorlopen, hun inzet opnemen en zich uiteindelijk via de toetredingswachtrij opnieuw aansluiten. Lido schat dat het hele traject tot ongeveer 45 dagen kan duren. Gedurende die periode levert de uitgetreden inzet geen validatorbeloningen op.
De wachtrij was al overvol. Uit gegevens over de validatorwachtrij via beaconcha.in blijkt dat er ongeveer 393.795 ETH wacht om de validatorset van Ethereum te verlaten, waarbij naar schatting vier dagen en zes uur nodig zijn om de uitstapwachtrij te doorlopen, voordat er weer een vertraging bij het opnemen optreedt. Lido zegt dat stETH-houders geen actie hoeven te ondernemen, terwijl Metamask hetzelfde aan walletgebruikers meedeelt en hen waarschuwt om herstelzinnen niet af te staan aan iemand die beweert bescherming te bieden.
Voorlopig laat het grootboek een vreemd beeld zien: ongeveer 0,36 ETH is blijkbaar gestolen, honderdduizenden ETH zijn naar de uitgangen geschoven en er is mogelijk weken aan inkomsten verloren gegaan. De dief heeft misschien de fooienpot bereikt, maar Metamask heeft nog steeds niet precies gezegd hoe dicht de indringer bij de kluis is gekomen.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.











