O fundador da ConsenSys, Lubin, esclareceu no X os limites deste incidente de segurança: apenas uma parte da infraestrutura da empresa foi afetada; as chaves privadas, as frases de recuperação e os ativos das carteiras dos usuários do MetaMask não foram envolvidos de forma alguma. O motivo que ele apresentou se relaciona à própria estrutura de autocustódia: as chaves ficam sob controle do usuário, e, mesmo que o servidor seja comprometido, não é possível assinar transações dos usuários.

O lado que tem custo de verdade está no staking. A ConsenSys e seus parceiros fizeram a rotação das chaves dos validadores; os nós de validação operados pelo MetaMask já começaram a sair. O dia 7 de outubro é o momento do último lote de saída. Após a saída, recuperar o ETH apostado leva cerca de 45 dias; voltar a entrar na fila e ser aceito novamente exige mais 45 dias. No total, chega a quase três meses com o capital ocioso, o que impede obter a receita padrão. Durante o período em que o validador pode ser forçado a ficar offline, ainda pode haver penalidades e confisco.

O Ethereum separa a chave de validação da chave de saque em duas chaves. A ConsenSys não detém as chaves de saque dos clientes. Esse desenho faz com que o ETH em staking não possa ser transferido de forma anormal.

Para usuários comuns de carteira, desta vez não há risco de ativos. O que é preciso observar é o phishing. Depois que o incidente foi divulgado, o esquema de se passar por atendimento ao cliente para pedir a chave privada tende a aparecer em massa. O suporte legítimo nunca vai pedir aquela sequência de palavras.