NachrichtenKryptoMetaMask zieht Lido-Validatoren nach Sicherheitsvorfall in der Infrastruktur zurück

MetaMask zieht Lido-Validatoren nach Sicherheitsvorfall in der Infrastruktur zurück

Autor: Decrypt·

Wichtige Erkenntnisse

  • •MetaMask begann nach einem Sicherheitsvorfall in seiner Infrastruktur, die über Lido betriebenen Ethereum-Validatoren vorsorglich zurückzuziehen; rund 17.000 Validatoren mit etwa 523.000 ETH im Wert von ungefähr 1,4 Milliarden US-Dollar sind betroffen.
  • •MetaMask erklärte, keine unmittelbare Bedrohung für MetaMask-Wallets festgestellt zu haben, und beide Unternehmen betonten, dass das Staking nicht-verwahrend sei und MetaMask keine Abhebungsschlüssel der Kunden halte. Die bis Ende des 7. Oktober erwarteten Rückzüge werden voraussichtlich zu entgangenen Belohnungen und möglichen Ausfallstrafen führen; die Rückgabe der Stake kann bis zu 45 Tage dauern.
  • •Eine unbestätigte On-Chain-Analyse des Forschers Kaden deutete darauf hin, dass Blockbelohnungszahlungen mit einem Gesamtwert von rund 0,36 ETH (unter 1.000 US-Dollar) an eine über Tornado Cash finanzierte Adresse umgeleitet wurden, wobei der Angreifer wahrscheinlich nie die Möglichkeit hatte, gestaktes ETH abzuheben.
  • •Aave und Ethena meldeten keine Auswirkungen; der Vorfall ist die zweite Kompromittierung eines großen Lido-Betreibers in gut einem Jahr, nachdem Kiln im September 2025 seine Validatoren zurückgezogen hatte.
MetaMask zieht Lido-Validatoren nach Sicherheitsvorfall in der Infrastruktur zurück

MetaMask reagiert auf einen „laufenden Sicherheitsvorfall“, der einen Teil seiner Infrastruktur betrifft, und hat begonnen, die über Lido betriebenen Ethereum-Validatoren vorsorglich zurückzuziehen, wie die Unternehmen am Mittwoch mitteilten.

Der Wallet-Entwickler erklärte, man habe „keine unmittelbare Bedrohung für MetaMask-Wallets“ festgestellt. Das Unternehmen untersucht und behebt das Problem intern gemeinsam mit externen Partnern und Sicherheitsberatern, zieht betroffene Validatoren aus seinen nicht-verwahrenden Staking-Aktivitäten zurück und koordiniert sich mit Kunden und Partnern.

Security Update: We are responding to a security incident affecting part of our infrastructure. At this time, we have identified no immediate threat to MetaMask wallets. As a precaution, we are proactively exiting affected validators within our non-custodial staking operations,… — MetaMask 🦊 (@MetaMask) September 30, 2026

https://x.com/MetaMask/status/2105442300335620460?ref_src=twsrc%5Etfw

MetaMask Staking, zuvor Consensys Staking, betreibt Validatoren auf Lido, dem größten Liquid-Staking-Protokoll auf Ethereum. Liquid Staking ermöglicht es Nutzern, ETH zu staken, ohne eigene Validatoren zu betreiben, und erhält dafür einen Token — im Fall von Lido stETH — eine Struktur, die die Sicherheit einzelner Node-Betreiber direkt mit Assets verknüpft, die in der dezentralen Finanzwelt breit genutzt werden. Lido hat die Rückzüge in einer Sicherheitshinweis auf seinem Governance-Forum veröffentlichten Mitteilung bekannt gegeben und die Ursache alsuchte Infrastruktur-Kompromittierung beschrieben.

Following an investigation into an infrastructure compromise, MetaMask Staking (ex Consensys Staking) has taken precautionary steps to protect client assets related to its operated Ethereum validators. These steps include exiting its Ethereum (ETH) validators in the Lido… — Lido (@LidoFinance) September 30, 2026

https://twitter.com/LidoFinance/status/2105443679905235344

Lido erklärte, der Schritt werde voraussichtlich zu entgangenen Belohnungen führen und könnte Ausfallstrafen nach sich ziehen, wenn Validatoren in den kommenden Tagen offline gehen, um das Risiko von Netzwerkstrafen zu reduzieren. Der Grund: Eine Rückziehung entfernt Validatoren aus dem aktiven Set von Ethereum, wo sie ihre Aufgaben nicht mehr erfüllen und keine Belohnungen mehr verdienen, bis sie wieder eintreten. Die betroffenen Validatoren haben den Rückzugsprozess begonnen; die letzten sollen voraussichtlich bis Ende des 7. Oktober ausgetreten — wenn auch noch nicht vollständig abgezogen — sein.

Weder MetaMask noch Lido äußerten sich dazu, ob anderswo von MetaMask betriebene Validatoren betroffen sind. Lido beschrieb die Rückzüge als eine von mehreren nach der Infrastruktur-Kompromittierung ergriffenen Vorsichtsmaßnahmen.

Die Rückgabe der ETH wird deutlich länger dauern. Lido teilte mit, dass die zurückgezogene Stake allmählich ins Protokoll zurückfließen sollte, wenn die Validatoren den Zyklus aus Rückzug, Abhebung und Wiedereintritt durchlaufen. Der gesamte Vorgang könnte aufgrund der ausgedehnten Einreitschlange von Ethereum bis zu 45 Tage dauern.

Beide Unternehmen betonten, dass das Staking-Arrangement nicht-verwahrend sei und MetaMask keine Abhebungsschlüssel für die gestakten Assets der Kunden halte. Lido erklärte, Inhaber seines Liquid-Staking-Tokens stETH müssten nichts unternehmen. Zudem verwies das Protokoll auf sein verteiltes Netzwerk von Node-Betreibern und einen Ad-hoc-Reservefonds mit mehr als 6.750 stETH als Puffer gegen Störungen.

Eine unabhängige On-Chain-Analyse, die keines der beiden Unternehmen bestätigt hat, lieferte einen Hinweis auf die Menge, die möglicherweise entnommen wurde. Der Forscher Kaden sagte, 19 MetaMask-Validatoren hätten Blockbelohnungen verdient und 18 dieser Zahlungen seien an eine über den Mixer Tornado Cash finanzierte Adresse umgeleitet worden statt an den korrekten Gebührenempfänger. Die Zahlungen beliefen sich auf rund 0,36 ETH, aktuell weniger als 1.000 US-Dollar wert.

Laut derselben Analyse werden etwa 17.000 Validatoren mit rund 523.000 ETH im Wert von ungefähr 1,4 Milliarden US-Dollar vorsorglich zurückgezogen. Ethereum begrenzt Validatoren auf jeweils 32 ETH, weshalb eine Massenrückziehung dieses Ausmaßes tausende einzelne Validator-Kontenfasst. Der Forscher erklärte, 821 potenziell betroffene Validatoren hätten den Austritt noch nicht vollzogen. Es blieb unklar, ob der Angreifer die Gebührenempfänger für das gesamte Set ändern konnte.

Kaden sagte, der Angreifer habe „wahrscheinlich nie die Möglichkeit“ gehabt, gestaktes ETH abzuheben. Die Validatoren könnten jedoch im Prinzip absichtlich geslasht werden — Ethereums Protokollstrafe, die einen Teil der Stake eines Validators verbrennt, wenn er nachweislich gegen Netzwerkregeln verstößt — je nachdem, wie der Zugriff auf die Signierung erlangt wurde.

Aave-Gründer Stani Kulechov erklärte, der Kreditprotokoll beobachte die Lage gemeinsam mit Lido, und es habe keine Auswirkungen auf die Aave-Märkte gegeben. stETH gehört zu den am weitesten verbreiteten Sicherheiten auf der Plattform — ein Maß dafür, wie tief der Token im dezentralen Kreditwesen verankert ist und warum Protokolle über Lido hinaus schnell ihre eigene Exposition prüften.

Ethena-Gründer Guy Young erklärte, die zugrunde liegenden Assets des synthetischen Dollars USDe hätten derzeit keine direkte Exposition gegenüber stETH oder einem anderen Liquid-Staking-Token, und er erwarte keine Auswirkungen.

Der Vorfall ist das zweite ähnliche Ereignis bei einem großen Lido-Betreiber in gut einem Jahr. Kiln zog im September 2025 alle seine Ethereum-Validatoren zurück, nachdem es eine von seinem Vorstandsvorsitzenden als mögliche Kompromittierung seiner Infrastruktur bezeichnete Situation festgestellt hatte. Dem waren einige Tage zuvor ein Solana-Vorfall mit SwissBorg vorausgegangen.

Keines der beiden Unternehmen hat offengelegt, was kompromittiert wurde, wie die Kompromittierung erfolgte oder wer dafür verantwortlich ist. Eine umfassende Untersuchung läuft, und beide Unternehmen haben weitere Updates zugesagt. Die nächsten sichtbaren Meilensteine sind der Abschluss der Rückzüge bis zum 7. Oktober und die schrittweise Rückkehr der zurückgezogenen Stake in den folgenden Wochen.

Quelle: Decrypt