O fundador da ConsenSys, Joseph Lubin, tranquilizou os usuários do MetaMask de que não há indicação de que o recente ciberataque da empresa esteja afetando parte do sistema do MetaMask. Lubin confirmou que as carteiras dos usuários e as chaves privadas estão completamente seguras.
A atualização vem depois que a MetaMask divulgou em 30 de setembro que parte de sua infraestrutura foi afetada por um incidente de segurança.
O executivo assegurou aos clientes no X: “Sua Frase Secreta de Recuperação, suas chaves e os ativos na sua carteira não fizeram parte deste incidente porque ELES NÃO PODEM. Você tem a custódia e o controle das suas próprias chaves. É assim que funciona a autocustódia.”
Quando a violação foi inicialmente descoberta na quinta-feira, o Metamask desligou temporariamente algumas máquinas de staking de Ethereum operadas em nome de clientes. Na época, também indicou que não havia visto “ameaça imediata” para as carteiras dos clientes.
Lubin diz que eles rotacionaram as chaves dos validadores
Em sua postagem no X, Lubin explicou por que levou algum tempo para responder ao incidente. Ele observou que o Metamask limita comentários públicos durante investigações abertas, mas alerta parceiros centrais e partes interessadas relevantes assim que o problema é totalmente diagnosticado.
No geral, ele sustentou que os fundos dos clientes permaneceram seguros porque a empresa usa autocustódia, o que significa que os usuários mantêm controle total sobre o dinheiro deles.
Lubin observou que a empresa também rotacionou as chaves dos validadores, mas há um lado negativo: os validadores precisam sair da fila de staking e voltar para fazer stake novamente. Um processo que pode levar muito tempo.
A empresa também desligou algumas de suas máquinas de staking. A Lido, um grande protocolo de staking, havia observado anteriormente que, embora o desligamento ajude a proteger as moedas em staking, ele também tem um custo. Os validadores operados pelo MetaMask começaram a deixar o sistema e espera-se que os validadores restantes parem de fazer staking até 7 de outubro.
No entanto, sua ETH ainda pode estar sendo retirada. Os validadores do MetaMask começaram um processo de saída que termina em 7 de outubro. Retirar ETH pode levar cerca de 45 dias. Mas limpar a fila de entrada subsequente de 45 dias do Ethereum significa que os ativos enfrentam dormência prolongada, perdem os rendimentos padrão e correm risco de penalidades se forem derrubados offline.
O que o incidente significa para os usuários do MetaMask
A distinção entre a infraestrutura do MetaMask e as carteiras autocustodiadas dos usuários é crucial para avaliar o impacto do incidente. O MetaMask permite que os usuários controlem suas próprias chaves privadas e Frases Secretas de Recuperação, em vez de deixá-las com terceiros.
Então, um ataque a parte da infraestrutura da ConsenSys não dá automaticamente ao atacante acesso aos fundos armazenados nas carteiras dos usuários.
Mas o ataque voltou a destacar os riscos para a infraestrutura que dá suporte a serviços de cripto. O MetaMask funciona com validadores do Ethereum e outra infraestrutura de blockchain, o que significa que uma violação pode interromper as operações mesmo quando as chaves e os ativos do cliente permanecem fora do alcance do atacante.
O MetaMask também alertou os usuários para ficarem atentos a tentativas de phishing após o incidente. Os usuários nunca devem compartilhar sua Frase Secreta de Recuperação ou chaves privadas com ninguém que alegue oferecer suporte.
O Metamask tinha enfrentado outro risco de segurança no início do ano
O incidente de infraestrutura ocorre em sequência imediata a outro susto de segurança de alto perfil para a Consensys; em julho de 2026, foi revelado que um desenvolvedor de software ligado à Coreia do Norte passou cerca de um mês trabalhando dentro do MetaMask.
A Consensys não tinha conhecimento total da verdadeira identidade do desenvolvedor. Ele usou o pseudônimo “Tyler Knapp” para garantir um cargo de consultoria. Embora tenha integrado código em recursos críticos da carteira que lidam com a ponte de dinheiro para cripto, a Consensys cortou o acesso dele ao backend após a descoberta e confirmou que nenhum fundo havia sido roubado.
O acesso do agente foi de 9 de março até sua demissão em abril, uma janela de várias semanas que acendeu alertas entre analistas de cibersegurança. De acordo com a empresa de inteligência blockchain TRM Labs, mirar ambientes de desenvolvedores se tornou o método mais rápido para que adversários colham chaves privadas de uma empresa cripto e se infiltrem nos pipelines de aprovação de saques.
Ao descobrir a violação em abril, a Consensys notificou imediatamente as autoridades federais de aplicação da lei e iniciou uma revisão abrangente dos protocolos de verificação de antecedentes de seus contratados. “Descobrimos a ameaça… e lançamos uma investigação abrangente que confirmou que não houve apropriação indevida de ativos ou dados, nenhum código malicioso implantado e nenhum impacto para a segurança e a proteção dos usuários”, afirmou Matt Corva, advogado geral da Consensys.
A violação está longe de ser um incidente isolado. Operativos patrocinados por Estados da Coreia do Norte rotineiramente se passam por engenheiros qualificados para garantir funções remotas, usando seu acesso para exfiltrar dados proprietários ou estabelecer backdoors.
Pesquisadores do projeto financiado pela Ethereum, Ketman, identificaram 100 trabalhadores de TI suspeitos da Coreia do Norte que conseguiram penetrar em 53 plataformas cripto diferentes. Em geral, esses agentes usam documentos de identidade falsos e perfis falsos de recrutadores para burlar a triagem de RH, ocasionalmente usando cidadãos dos EUA que desde então foram presos por lavagem das localizações físicas e digitais dos trabalhadores.
Os gênios mais inteligentes do mercado cripto já leem nossa newsletter. Quer entrar? Junte-se a eles.
