Вывод валидаторов MetaMask: сначала разберёмся в двух типах полномочий.

В обновлении на официальном сайте от 1 октября MetaMask сообщила, что в части инфраструктуры произошёл инцидент безопасности. Команда совместно с партнёрами приняла меры предосторожности и вывела затронутых валидаторов. По данным на момент обновления результатов расследования, признаков того, что инцидент затронул кошельки или средства клиентов, не обнаружено; проверка и подтверждение данных продолжаются.

В сообщении от 30 сентября также пояснялось, что сервис стейкинга MetaMask работает по некастодиальной модели и компания не управляет ключами клиентов для вывода средств из стейкинга.

Мой вывод: инфраструктуру, на которой работают валидаторы, и полномочия, определяющие, куда выводятся застейканные активы, следует рассматривать отдельно. Некастодиальная модель чётко разграничивает полномочия на вывод средств, но на её основании нельзя утверждать, что операционный уровень не подвержен риску. Равным образом превентивный вывод валидаторов нельзя считать прямым доказательством кражи средств из кошельков.

В этом сообщении не указаны ни распространяемая в сети сумма убытков, ни общее число затронутых валидаторов. Чтобы понять границы инцидента, важно разделять сведения, «подтверждённые официально», «оценки третьих лиц» и то, что «ещё предстоит проверить».

Источник: MetaMask, «User update», обновления от 30 сентября и 1 октября.
#БезопасностьСтейкинга