Người sáng lập ConsenSys, Lubin, trên X đã làm rõ ranh giới của sự cố an ninh lần này: phạm vi bị ảnh hưởng chỉ là một phần cơ sở hạ tầng của công ty; người dùng MetaMask không hề bị dính líu trong suốt quá trình—không bị ảnh hưởng tới khóa riêng, cụm từ khôi phục và tài sản trong ví. Lý do ông đưa ra nằm ở chính cấu trúc tự lưu ký: chìa khóa do người dùng tự nắm giữ, còn ngay cả khi máy chủ bị xâm nhập cũng không thể ký được giao dịch thay cho người dùng.

Phía “có chi phí” thực sự nằm ở phần staking. ConsenSys và các đối tác đã luân phiên khóa của validator; các node xác thực do MetaMask vận hành đã bắt đầu rút khỏi hệ thống, và ngày 7 tháng 10 là mốc thời gian cho lô rút cuối cùng. Sau khi rút, việc lấy lại ETH đã staking thường mất khoảng 45 ngày; rồi để xếp lại hàng tham gia cũng cần thêm 45 ngày—tổng cộng trước sau gần ba tháng vốn bị nhàn rỗi, không thể nhận được lợi suất chuẩn. Trong thời gian validator bị buộc hạ tuyến, có thể còn phải gánh thêm các khoản phạt/bị trừ phần thưởng.

Trên Ethereum, khóa xác thực và khóa rút tiền được tách thành hai “cái khóa” riêng. ConsenSys không lưu ký hộ khóa rút tiền của khách hàng. Thiết kế này quyết định rằng ETH trong staking sẽ không bị chuyển đi bất thường.

Với người dùng ví thông thường, lần này không có rủi ro về tài sản—điểm cần lưu ý là lừa đảo phishing. Sau khi sự cố được công khai, các chiêu trò mạo danh “hỗ trợ khách hàng” để xin khóa riêng sẽ có xu hướng xuất hiện dày hơn; còn bộ phận hỗ trợ chính thống sẽ không bao giờ hỏi chuỗi từ khóa đó.