Основатель ConsenSys Джозеф Любин заверил пользователей MetaMask в том, что нет никаких признаков того, что недавняя кибератака компании влияет на часть системы MetaMask. Любин подтвердил, что кошельки пользователей и приватные ключи полностью в безопасности.
Обновление выходит после того, как MetaMask 30 сентября сообщила, что часть ее инфраструктуры была затронута инцидентом по безопасности.
Руководитель заверил клиентов в X: «Ваша секретная восстановительная фраза, ваши ключи и активы в вашем кошельке не были частью этого инцидента, потому что ИХ НЕ МОГЛО БЫ ТАМ БЫТЬ. Вы сами храните и контролируете свои ключи. Так работает само хранение (self custody)».
Когда нарушение впервые обнаружили в четверг, Metamask временно отключил некоторые машины для стейкинга Ethereum, которые работают от имени клиентов. Хотя на тот момент он также указывал, что они не видели «немедленной угрозы» кошелькам клиентов.
Любин говорит, что они ротировали ключи валидаторов
В своем посте в X Любин объяснил, почему ему потребовалось некоторое время, чтобы отреагировать на инцидент. Он отметил, что Metamask ограничивает публичные комментарии во время открытых расследований, но оповещает ключевых партнеров и соответствующие заинтересованные стороны, как только вопрос полностью диагностирован.
В целом он подчеркнул, что средства клиентов оставались в безопасности, потому что компания использует само-хостинг, то есть пользователи сохраняют полный контроль над своими деньгами.
Любин отметил, что компания также поворачивала (ротировала) ключи валидаторов, но у этого есть минус: валидаторам приходится выходить из очереди стейкинга и затем снова возвращаться, чтобы продолжить стейкинг. Процесс, который может занять много времени.
Фирма также отключила некоторые свои машины для стейкинга. Lido — крупный протокол стейкинга — ранее отмечал, что хотя остановка помогает защищать застейканные монеты, она также имеет свою цену. Валидаторы, управляемые MetaMask, начали покидать систему, а оставшиеся валидаторы, как ожидается, прекратят стейкинг к 7 октября.
Однако их ETH, возможно, все еще выводят. Валидаторы MetaMask начали процесс выхода, который завершится 7 октября. Вывод ETH может занять примерно 45 дней. Но очистка последующей очереди входа в Ethereum на 45 дней означает, что активы будут дольше простаивать, упустят стандартные доходности и рискуют штрафами, если их выбьют из сети.
Что инцидент означает для пользователей MetaMask
Разница между инфраструктурой MetaMask и само-хостящими (self-custodied) кошельками пользователей критически важна для оценки последствий инцидента. MetaMask позволяет пользователям контролировать свои собственные приватные ключи и Secret Recovery Phrases, а не хранить их у кого-то другого.
Так что атака на часть инфраструктуры ConsenSys не дает автоматически злоумышленнику доступ к средствам, хранящимся в кошельках пользователей.
Но этот взлом снова высветил риски для инфраструктуры, поддерживающей криптосервисы. MetaMask работает с валидаторами Ethereum и другой инфраструктурой блокчейна, а значит, компрометация может нарушить работу даже тогда, когда ключи и активы клиентов остаются вне досягаемости атакующего.
Также MetaMask предупредила пользователей следить за фишинговыми попытками после инцидента. Пользователям никогда не следует передавать кому-либо свою Secret Recovery Phrase или приватные ключи, если этот человек обещает помощь.
Ранее в этом году Metamask столкнулся с еще одним риском безопасности
Инцидент в инфраструктуре произошел почти сразу вслед за другой громкой историей о проблемах с безопасностью для Consensys; в июле 2026 года выяснилось, что разработчик ПО, связанный с Северной Кореей, провел примерно месяц, работая внутри MetaMask.
Consensys полностью не знала о подлинной личности разработчика. Он использовал псевдоним «Tyler Knapp», чтобы получить должность консультанта. Хотя ему удалось успешно встроить код в критически важные функции кошелька, связанные с переводом «наличные-crypto», Consensys отключила его доступ к бэкенду после обнаружения и подтвердила, что похищения средств не было.
Доступ этого сотрудника охватывал период с 9 марта до его увольнения в апреле — многонедельное окно, которое вызвало тревогу у аналитиков по кибербезопасности. Согласно данным блокчейн-аналитической компании TRM Labs, нацеливание на среды разработчиков стало самым быстрым способом для злоумышленников завладевать приватными ключами криптофирм и проникать в цепочки подтверждения на вывод средств.
Обнаружив нарушение в апреле, Consensys немедленно уведомила федеральные правоохранительные органы и запустила всесторонний пересмотр протоколов проверки благонадежности подрядчиков. «Мы обнаружили угрозу… и начали масштабное расследование, которое подтвердило, что не было неправомерного завладения активами или данными, не было размещено вредоносное ПО и не было воздействия на безопасность и защищенность пользователей», — отметил Мэтт Корва, генеральный советник Consensys.
Это нарушение далеко не единичный случай. Операторы из Северной Кореи, поддерживаемые государством, регулярно выдают себя за квалифицированных инженеров, чтобы получать удаленные должности, используя доступ для эксфильтрации (вывода) конфиденциальных данных или для создания бэкдоров.
Исследователи из финансируемого Ethereum проекта Ketman выявили 100 подозреваемых работников ИТ из Северной Кореи, которые успешно проникли в 53 различных криптоплатформы. Эти злоумышленники, как правило, используют поддельные документы личности и фейковые профили рекрутеров, чтобы обходить проверки HR, а иногда привлекают граждан США, которые впоследствии были заключены под стражу за отмывание работников’ физических и цифровых местоположений.
Самые умные умы в криптоиндустрии уже читают нашу рассылку. Хотите с нами? Присоединяйтесь.
