El cofundador de ConsenSys, Lubin, aclaró en X los límites de este incidente de seguridad: el impacto afecta únicamente a parte de la infraestructura de la empresa; las claves privadas, las frases de recuperación y los activos de los usuarios de MetaMask no estuvieron involucrados en ningún momento. Sus razones se basan en la propia estructura de autocustodia: las llaves las controla el usuario, y aunque el servidor fuera vulnerado, no se puede firmar ni mover las transacciones del usuario.

El lado que sí tiene un costo real está en el staking. ConsenSys y sus socios rotaron las claves de los validadores; los nodos de validación operados por MetaMask ya han comenzado a retirarse, y el 7 de octubre es el momento límite para que salga el último lote. Después de la salida, recuperar el ETH apostado requiere aproximadamente 45 días; volver a hacer cola y entrar de nuevo toma otros 45 días. En total, casi tres meses de fondos quedan inactivos, sin poder obtener el rendimiento estándar, y durante la desconexión forzosa del validador aún podrían sufrir recortes por penalizaciones.

Ethereum separa la clave de validación y la clave de retiro en dos llaves. ConsenSys no mantiene en custodia la clave de retiro de los clientes. Este diseño hace que el ETH en staking no pueda transferirse de forma anómala.

Para los usuarios de carteras normales no hay riesgo para los activos en esta ocasión; lo que deben vigilar es el phishing. Tras hacerse público el incidente, el truco de suplantar al soporte para pedir la clave privada aparecerá de forma concentrada. El soporte legítimo nunca preguntará por esa cadena de palabras.