Cette vague de hackers est allée beaucoup trop loin ! MetaMask 0,36 éth pour $ETH , déclenche la sortie de 523 000 ETH.
Au final, l’attaquant n’aurait empoché qu’environ 0,36 ETH, tandis que MetaMask fait entrer environ 17 000 validateurs et 523 000 ETH dans le processus d’exit.
Des chercheurs on-chain ont découvert que, parmi 19 validateurs produisant des blocs, 18 ont redirigé les frais de bloc vers une adresse financée par Tornado Cash. Cela indique que l’attaquant peut au moins modifier l’adresse de réception des frais ; mais la question de la « fuite des clés de signature des validateurs » n’a pas encore été confirmée officiellement par MetaMask. Si les droits de signature étaient réellement compromis, l’attaquant pourrait aussi fabriquer des doubles signatures ou des preuves malveillantes, entraînant des pénalités pour les validateurs.
Ainsi, se retirer des validateurs revient à constater une anomalie sur la serrure et couper immédiatement l’alimentation, puis changer la serrure. Le service de staking de MetaMask repose sur une structure non-custodiale : la clé de retrait des ETH sous-jacents n’est pas entre les mains de l’opérateur. Officiellement, MetaMask indique qu’il n’existe à ce jour aucune preuve montrant que le portefeuille ou les fonds des clients aient été affectés.
Cet incident ne révèle pas l’échec du consensus d’Ethereum, mais plutôt le risque de concentration de l’infrastructure opérationnelle pour le staking institutionnel : les actifs des utilisateurs peuvent rester non-custodiaux, mais les nœuds de validation, le système de signature et la configuration des frais peuvent encore dépendre d’une même base d’infrastructure. Si un prestataire rencontre un problème, des centaines de milliers d’ETH doivent alors être simultanément arrêtés puis migrés.
La question maintenant est la suivante : l’attaquant n’a-t-il fait que modifier l’adresse des frais, ou a-t-il déjà atteint l’environnement de signature des validateurs ? Allez-vous modifier immédiatement votre clé privée metamask ou transférer vos actifs ? #MetaMask安全事件后撤出Lido验证节点
Au final, l’attaquant n’aurait empoché qu’environ 0,36 ETH, tandis que MetaMask fait entrer environ 17 000 validateurs et 523 000 ETH dans le processus d’exit.
Des chercheurs on-chain ont découvert que, parmi 19 validateurs produisant des blocs, 18 ont redirigé les frais de bloc vers une adresse financée par Tornado Cash. Cela indique que l’attaquant peut au moins modifier l’adresse de réception des frais ; mais la question de la « fuite des clés de signature des validateurs » n’a pas encore été confirmée officiellement par MetaMask. Si les droits de signature étaient réellement compromis, l’attaquant pourrait aussi fabriquer des doubles signatures ou des preuves malveillantes, entraînant des pénalités pour les validateurs.
Ainsi, se retirer des validateurs revient à constater une anomalie sur la serrure et couper immédiatement l’alimentation, puis changer la serrure. Le service de staking de MetaMask repose sur une structure non-custodiale : la clé de retrait des ETH sous-jacents n’est pas entre les mains de l’opérateur. Officiellement, MetaMask indique qu’il n’existe à ce jour aucune preuve montrant que le portefeuille ou les fonds des clients aient été affectés.
Cet incident ne révèle pas l’échec du consensus d’Ethereum, mais plutôt le risque de concentration de l’infrastructure opérationnelle pour le staking institutionnel : les actifs des utilisateurs peuvent rester non-custodiaux, mais les nœuds de validation, le système de signature et la configuration des frais peuvent encore dépendre d’une même base d’infrastructure. Si un prestataire rencontre un problème, des centaines de milliers d’ETH doivent alors être simultanément arrêtés puis migrés.
La question maintenant est la suivante : l’attaquant n’a-t-il fait que modifier l’adresse des frais, ou a-t-il déjà atteint l’environnement de signature des validateurs ? Allez-vous modifier immédiatement votre clé privée metamask ou transférer vos actifs ? #MetaMask安全事件后撤出Lido验证节点
