Bitcoin.com News
За підтримки

Metamask відкликає валідаторів, оскільки незначна крадіжка ETH викликає серйозну тривогу

Metamask почав виводити валідаторів Ethereum після інциденту з безпекою, в результаті якого, як видається, було викрадено менше ніж 1 000 доларів у вигляді чайових за блок, тоді як незалежні дослідники оцінюють, що приблизно 17 000 валідаторів, які володіють близько 523 000 ETH, були виведені з мережі. У Metamask заявляють, що гаманці та кошти клієнтів не зазнали жодних наслідків. Натомість найдорожчою частиною можуть стати простої, втрачені винагороди та процес виходу й повторного входу, який, за словами Lido, може тривати до 45 днів.

АВТОР
ПОДІЛИТИСЯ
Metamask відкликає валідаторів, оскільки незначна крадіжка ETH викликає серйозну тривогу

Основні висновки

  • Metamask заявила, що кошти клієнтів не постраждали, хоча близько 17 000 валідаторів були виведені з мережі.
  • Дослідник у сфері безпеки Каден оцінює, що зловмисники викрали близько 0,36 ETH з 18 винагород валідаторів Metamask.
  • Lido повідомило, що постраждалим валідаторам Metamask може знадобитися до 45 днів, щоб повернутися до роботи.

Зникло менше ніж 1 000 доларів, а півмільйона ETH виведено з системи

За даними дослідника з питань безпеки, хтось, судячи з усього, викрав приблизно 0,36 ETH з винагород за блоки в мережі Ethereum, отриманих валідаторами, що працюють під управлінням Metamask; сума викраденого становить менше 1 000 доларів за курсом приблизно 2 700 доларів за один ефір. Реакція на інцидент була значно масштабнішою. 30 вересня Metamask почав проактивно виводити уражених валідаторів з мережі, поки слідчі намагалися з’ясувати, як далеко зайшов зловмисник.

Дослідник Каден оцінює, що близько 17 000 валідаторів, які сукупно володіли приблизно 523 000 ETH, були виведені з системи. Metamask не підтвердив ці цифри, але Lido підтвердив, що валідатори, які керуються Metamask Staking, вилучаються з його протоколу. Ось що цікаво. Видима крадіжка була дрібницею за стандартами криптохакерських атак, тоді як захисні заходи стосувалися сотень тисяч ефірів.

Злодій, мабуть, знайшов скриньку для чайових

Metamask повідомила про інцидент о 19:38 за східним часом 30 вересня, заявивши, що реагує на злом, який зачепив частину її інфраструктури, і не виявила «жодної безпосередньої загрози для гаманців Metamask». 1 жовтня компанія заявила, що й надалі «немає жодних ознак того, що гаманці Metamask або кошти клієнтів зазнали впливу». Архітектура стейкінгу допомагає пояснити, чому.

Валідатори Ethereum зазвичай вкладають 32 ETH, але Metamask заявляє, що її операції зі стейкінгу є некастодіальними і що вона не контролює ключі виведення коштів клієнтів. Саме ці ключі дозволяють вивести базову ставку. Отже, зловмисник, здатний втрутитися в налаштування валідатора, не отримає автоматичного доступу до ключів від сховища. Реконструкція подій у ланцюжку блоків, проведена Каденом, вказує на «банку для чайових».

Він повідомив, що 19 валідаторів Metamask отримали винагороди за блоки та платежі, але 18 з них надійшли на неправильну адресу одержувача комісій. Ця адреса була поповнена через сервіс змішування ефіру Tornado Cash, а сума перенаправлених платежів склала близько 0,36 ETH. Інша реконструкція простежила цю активність до приблизно чотирьох з половиною годин 30 вересня. Це незначний випадок, за яким послідував дуже серйозний сигнал тривоги.

Чому Metamask пішов ва-банк щодо виходу валідаторів

Зміна адресата комісії дозволяє перенаправити винагороди валідатора за блок, не рухаючи його стейк у розмірі 32 ETH. Проблеми починаються, якщо зловмисник отримує щось більш потужне, наприклад, ключі підпису валідатора.

Ці ключі не дозволяють просто вивести стейк, але потенційно можуть змусити валідаторів з алгоритмом доказу частки (PoS) скоїти порушення, що караються системою «слашингу» Ethereum. Слашинг знищує частину стейку валідатора та виводить його з експлуатації. Каден зазначив, що три валідатори, які стали жертвами атаки, ще не вийшли з системи на момент публікації його аналізу, і оцінив, що близько 821 потенційно уражених валідаторів залишалися активними.

В іншому аналізі компанія Bitquery, що спеціалізується на інфраструктурі даних блокчейну, окремо нарахувала 16 965 валідаторів, які володіють 565 056 ETH і які до 1 жовтня вийшли з черги або увійшли до неї. Її цифри дещо відрізняються від даних Кадена, оскільки дослідники аналізували різні набори даних у різний час. Жодна з цих цифр не була публічно підтверджена Metamask.

Bitquery також підрахувала, що гіпотетичне одночасне позбавлення винагороди приблизно 17 000 валідаторів могло б призвести до спалення близько 22 000 ETH. У цій реконструкції жоден валідатор не зазнав штрафних санкцій. Ця можливість допомагає пояснити, чому платформа криптогаманців Metamask розгорнула набагато масштабнішу оборонну операцію, ніж того, здавалося б, вимагала сама крадіжка.

Вихід, що мав тривати тиждень, може перетворитися на 45-денне очікування

Lido, постачальник інфраструктури для ліквідного стейкінгу, очікує, що постраждалі валідатори, яких він використовує, завершать вихід до кінця 7 жовтня. А от як знову почати заробляти ефір — це вже інше питання. Валідатори повинні пройти процедуру виходу з мережі Ethereum, зняти кошти та зрештою знову приєднатися через чергу входу. Lido оцінює, що весь процес може зайняти до приблизно 45 днів. Протягом цього періоду виведена частка не приносить винагороди валідатора.

Черга вже була переповненою. Дані про чергу валідаторів, надані beaconcha.in, показують, що близько 393 795 ETH чекають на вихід із набору валідаторів Ethereum, при цьому, за оцінками, потрібно чотири дні та шість годин, щоб пройти чергу на вихід, перш ніж виникне чергова затримка з виведенням коштів. Lido заявляє, що власникам stETH не потрібно вживати жодних заходів, тоді як Metamask повідомляє користувачам гаманців те саме та застерігає їх не передавати фрази відновлення нікому, хто стверджує, що пропонує захист.

Наразі реєстр демонструє дивну картину: приблизно 0,36 ETH, ймовірно, вкрадено, сотні тисяч ETH переміщено до виходів, а також потенційно тижні втраченого часу на заробіток. Злодій, можливо, дістався до «банки для чайових», але Metamask досі не повідомив, наскільки близько зловмисник підібрався до сейфа.

Через помилку в системі NEAR Intents 3,8 млн доларів розбіглися по криптовалютних мережах

Через помилку в системі NEAR Intents 3,8 млн доларів розбіглися по криптовалютних мережах

Компанія NEAR Intents заявляє, що через збій в інфраструктурі Omni було завдано збитків на суму 3,8 млн доларів, оскільки вкрадені кошти, як стверджується, були швидко переведені через біржу Kucoin у біткойни.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.