ConsenSys-Gründer Lubin hat auf X die Grenzen dieses Sicherheitsvorfalls klar beschrieben: Betroffen ist nur ein Teil der unternehmensinternen Infrastruktur. Die privaten Schlüssel, Wiederherstellungs-Phrasen und Wallet-Vermögenswerte der MetaMask-Nutzer waren im gesamten Verlauf nicht involviert. Seine Begründung liegt in der Selbstverwaltungs-Struktur selbst: Die Schlüssel liegen in der Hand der Nutzer, und selbst wenn der Server durchdrungen wird, kann man damit die Transaktionen der Nutzer nicht unterschreiben.

Die Seite, die wirklich einen Preis hat, betrifft das Staking. ConsenSys und die Partner haben die Validator-Schlüssel rotiert. Die von MetaMask betriebenen Validator-Nodes beginnen bereits mit dem Ausstieg, und der 7. Oktober ist der Zeitpunkt für die letzte Ausstiegsrunde. Nach dem Ausstieg dauert das Zurückholen des gestakten ETH etwa 45 Tage; das erneute Aufstellen und Wiedereinsteigen erfordert wieder 45 Tage. Vor und nach dem Ereignis liegt damit irdisch gesehen fast drei Monate lang ungenutztes Kapital vor. Standarderträge lassen sich in dieser Zeit nicht erzielen, und Validatoren, die zwangsweise offline gesetzt werden, könnten zudem Strafen und Abzüge erhalten.

Auf Ethereum werden Verifizierungs-Keys und Withdrawal-Keys in zwei getrennte Schlüssel aufgeteilt. ConsenSys verwahrt die Withdrawal-Keys der Kunden nicht treuhänderisch. Dieses Design sorgt dafür, dass das im Staking befindliche ETH nicht auf eine ungewöhnliche Weise abgezogen werden kann.

Für normale Wallet-Nutzer besteht bei diesem Vorfall kein Risiko für Vermögenswerte. Zu beachten ist vor allem Phishing: Nach der Veröffentlichung des Vorfalls wird sich das Muster häufen, bei dem man sich als „Kundendienst“ ausgibt und private Schlüssel abfragt. Der offizielle Kundendienst fragt diese Zeichenfolge niemals ab.