Вот это хакеры устроили! MetaMask 0.36 ETH на $ETH запустил вывод 52,3 тыс. ETH.
В итоге атакующий забрал всего около 0,36 ETH, но MetaMask отправил в процесс выхода примерно 17 тысяч валидаторов и 523 000 ETH.
Ончейн-исследователи выяснили: из 19 майнивших (выдававших блок) валидаторов 18 перенаправили комиссии за блоки на адрес, который был пополнен Tornado Cash. Это указывает, что злоумышленник как минимум может изменить адрес получения комиссий; однако «ключи подписи валидатора уже утекли» MetaMask пока официально не подтверждал. Если полномочия подписи действительно скомпрометированы, атакующий может также подделывать двойные подписи или формировать вредоносные доказательства, из-за чего валидаторов могут наказать удержаниями.
Поэтому выход валидаторов — это как обнаружить, что с замком что-то не так, и сразу же обесточить, заменить замок.
Ставочный сервис MetaMask использует некастодиальную модель: ключи вывода базового ETH не находятся у оператора. Официально заявлено, что на данный момент нет доказательств влияния на кошельки или средства клиентов.
В этом инциденте дело не в сбое консенсуса Ethereum, а в централизованном операционном риске институционального стейкинга: пользовательские активы могут оставаться некастодиальными, но валидаторные узлы, система подписи и конфигурация комиссий все равно могут зависеть от одной и той же инфраструктуры. Если у провайдера возникнут проблемы, десятки или сотни тысяч ETH придется одновременно останавливать и переносить.
Главный вопрос сейчас: атакующий только изменил адрес комиссии или уже добрался до среды подписи валидаторов? Вы прямо сейчас будете менять свою приватную ключевую фразу/privkey metamask или переводить активы? #MetaMask安全事件后撤出Lido验证节点