Metamask a început să retragă validatorii Ethereum după ce un incident de securitate a deturnat, aparent, mai puțin de 1.000 de dolari din bacșișurile de bloc, în timp ce cercetătorii externi estimează că aproximativ 17.000 de validatori, care dețineau circa 523.000 de ETH, au fost îndrumați spre ieșire. Metamask afirmă că portofelele și fondurile clienților nu prezintă semne de afectare. Partea costisitoare ar putea fi, în schimb, perioada de nefuncționare, recompensele pierdute și un proces de ieșire și reintrare care, potrivit Lido, ar putea dura până la 45 de zile.
Metamask retrage validatorii, pe fondul unui furt nesemnificativ de ETH care a declanșat o alarmă majoră

Concluzii cheie
- Metamask a declarat că fondurile clienților nu au fost afectate, în timp ce aproximativ 17.000 de validatori s-au îndreptat spre ieșiri.
- Cercetătorul în domeniul securității Kaden estimează că atacatorii au deturnat aproximativ 0,36 ETH din 18 recompense ale validatorilor Metamask.
- Lido a declarat că validatorii Metamask afectați ar putea avea nevoie de până la 45 de zile pentru a-și relua activitatea.
Suma pierdută este sub 1.000 de dolari, iar jumătate de milion de ETH se îndreaptă spre ieșire
Potrivit unui cercetător în domeniul securității, se pare că cineva a sustras aproximativ 0,36 ETH din bacșișurile blocurilor Ethereum de la validatorii operați de Metamask, o sumă în valoare de mai puțin de 1.000 de dolari, la un curs de aproximativ 2.700 de dolari pe ether. Reacția a fost considerabil mai amplă. Metamask a început să retragă în mod proactiv validatorii afectați pe 30 septembrie, în timp ce anchetatorii încercau să determine cât de departe ajunsese intrusul.
Cercetătorul Kaden estimează că aproximativ 17.000 de validatori, care dețineau în total circa 523.000 ETH, au fost eliminați din rețea. Metamask nu a confirmat aceste cifre, dar Lido a confirmat că validatorii operați de Metamask Staking sunt eliminați din protocolul său. Aici intervine partea curiosă. Furtul vizibil a reprezentat o sumă nesemnificativă după standardele hack-urilor din domeniul criptomonedelor, în timp ce manevra defensivă a implicat sute de mii de ether.
Se pare că hoțul a găsit borcanul cu bacșiș
Metamask a dezvăluit incidentul la ora 19:38, ora Estului, pe 30 septembrie, afirmând că răspundea la o breșă de securitate care afecta o parte din infrastructura sa și că nu a identificat „nicio amenințare imediată la adresa portofelelor Metamask”. Pe 1 octombrie, compania a declarat că nu există „niciun indiciu că portofelele Metamask sau fondurile clienților au fost afectate”. Arhitectura de staking ajută la explicarea motivului.
Validatorii Ethereum depun, în general, 32 ETH, dar Metamask afirmă că operațiunea sa de staking este fără custodie și că nu controlează cheile de retragere ale clienților. Aceste chei sunt cele care permit retragerea mizei subiacente. Prin urmare, un atacator capabil să manipuleze setările validatorului nu ar deține automat cheile către seif. Reconstituirea on-chain realizată de Kaden indică, în schimb, „tip jar”.
El a raportat că 19 validatori Metamask au câștigat recompense de bloc și plăți, dar 18 dintre acestea au fost trimise la o adresă greșită a destinatarului comisioanelor. Adresa fusese alimentată prin serviciul de amestecare a etherului Tornado Cash, iar plățile deturnate s-au ridicat la aproximativ 0,36 ETH. O altă reconstituire a urmărit activitatea până la aproximativ patru ore și jumătate în data de 30 septembrie. Este o sumă mică, urmată de un semnal de alarmă foarte puternic.
De ce Metamask a riscat totul cu ieșirile validatorilor
Schimbarea destinatarului comisioanelor poate redirecționa recompensele de bloc ale unui validator fără a muta miza sa de 32 ETH. Problemele încep dacă un atacator obține ceva mai puternic, cum ar fi cheile de semnare ale validatorului.
Aceste chei nu pot retrage pur și simplu miza, dar pot determina validatorii de tip proof-of-stake (PoS) să comită infracțiuni pedepsite de sistemul de penalizare al Ethereum. Slashing-ul distruge o parte din miza validatorului și îl scoate din serviciu. Kaden a spus că trei validatori exploatați nu ieșiseră încă din sistem când și-a publicat analiza și a estimat că aproximativ 821 de validatori potențial afectați rămăseseră activi.
Într-o altă analiză, firma de infrastructură de date blockchain Bitquery a numărat separat 16.965 de validatori care dețineau 565.056 ETH și care ieșiseră sau intraseră în coadă până la 1 octombrie. Cifrele sale diferă oarecum de cele ale lui Kaden, deoarece cercetătorii au măsurat seturi diferite în momente diferite. Niciuna dintre aceste cifre nu a fost confirmată public de Metamask.
Bitquery a estimat, de asemenea, că o reducere ipotetică simultană a recompenselor pentru aproximativ 17.000 de validatori ar fi putut duce la arderea a circa 22.000 ETH. În reconstituirea sa, niciun validator nu a fost penalizat. Această posibilitate ajută la explicarea motivului pentru care platforma de portofele criptografice Metamask a dezvăluit o operațiune defensivă mult mai amplă decât părea să justifice furtul în sine.
O ieșire de o săptămână se poate transforma într-o așteptare de 45 de zile
Furnizorul de infrastructură de staking lichid, Lido, se așteaptă ca validatorii afectați pe care îi utilizează să finalizeze ieșirea până la sfârșitul zilei de 7 octombrie. Recuperarea veniturilor din ether este însă o altă problemă. Validatorii trebuie să parcurgă procesul de ieșire din Ethereum, să-și retragă miza și, în cele din urmă, să se alăture din nou prin coada de intrare. Lido estimează că întregul proces ar putea dura până la aproximativ 45 de zile. În această perioadă, miza retrasă nu generează recompense de validator.
Coada era deja aglomerată. Datele privind coada de validatori de pe beaconcha.in arată că aproximativ 393.795 ETH așteaptă să părăsească setul de validatori Ethereum, fiind estimate patru zile și șase ore necesare pentru a parcurge coada de ieșire înainte de o altă întârziere la retragere. Lido afirmă că deținătorii de stETH nu trebuie să întreprindă nicio acțiune, în timp ce Metamask le transmite același mesaj utilizatorilor de portofele și îi avertizează să nu dezvăluie frazele de recuperare nimănui care pretinde că oferă protecție.
Deocamdată, registrul prezintă un bilanț ciudat: aproximativ 0,36 ETH aparent furați, sute de mii de ETH redirecționați către ieșiri și, potențial, săptămâni întregi de venituri pierdute. Hoțul ar fi putut ajunge la borcanul cu bacșiș, dar Metamask încă nu a precizat exact cât de aproape a ajuns intrusul de seif.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.











