Fundador de ConsenSys, Joseph Lubin, asegura que las wallets de MetaMask están seguras tras un incidente de seguridad
Puntos clave
- •Joseph Lubin confirmó que las frases secretas de recuperación, las claves privadas y los activos de los usuarios de MetaMask no formaron parte dele de seguridad, porque el modelo de autocustodia de la wallet mantiene esas credenciales totalmente bajo el control de los usuarios.
- •MetaMask reveló el 30 de septiembre que parte de su infraestructura había sido afectada y respondió rotando las claves de los validadores y deteniendo temporalmente algunas máquinas de staking de Ethereum que opera para clientes.
- •Los validadores de MetaMask han iniciado un proceso de salida que finaliza el 7 de octubre; los retiros de ETH podrían tomar unos 45 días y, posteriormente, una fila de entrada de Ethereum de otros 45 días, lo que significa que los activos en staking podrían permanecer inactivos, dejar de percibir rendimientos estándar y arriesgar penalizaciones por estar fuera de línea.
- •MetaMask ha advertido a los usuarios que estén alerta ante intentos de phishing y que nunca compartan su frase secreta de recuperación ni sus claves privadas, dirigiéndolos a los canales oficiales mientras la investigación sigue abierta.
- •A principios de 2026, un operativo vinculado a Corea del Norte bajo el alias 'Tyler Knapp' trabajó dentro de MetaMask durante aproximadamente un mes e integró código en funciones de la wallet antes de ser despedido, sin robo de fondos.

El fundador de ConsenSys, Joseph Lubin, ha tranquilizado a los usuarios de MetaMask al afirmar que no hay indicios de que el reciente ciberataque a la empresa haya afectado al sistema de la wallet de MetaMask, confirmando que las wallets de los usuarios y sus claves privadas permanecen completamente seguras.
Esta actualización se produce después de que MetaMask revelara el 30 de septiembre que parte de su infraestructura había sido afectada por un incidente de seguridad. MetaMask es la wallet de autocustodia desarrollada por ConsenSys, un diseño en el que los usuarios —y no la empresa— son quienes custodian las credenciales que controlan sus fondos.
En una publicación en X (https://x.com/ethereumJoseph/status/210616220729802928?s=20), Lubin aseguró a los clientes: "Tu frase secreta de recuperación, tus claves y los activos en tu wallet no formaron parte de este incidente porque NO PUEDEN formar parte. Tú custodias y controlas tus propias claves. Así funciona la autocustodia".
Cuando la brecha fue descubierta el jueves, MetaMask detuvo temporalmente algunas máquinas de staking de Ethereum que opera en nombre de clientes. Incluso en esa etapa, la empresa indicó que no había detectado una "amenaza inmediata" para las wallets de los clientes.
Lubin afirma que rotaron las claves de los validadores
En su publicación en X, Lubin explicó por qué tardó cierto tiempo en abordar públicamente el incidente. Señaló que MetaMask limita los comentarios públicos mientras una investigación sigue abierta, pero alerta a sus socios principales y a las partes interesadas pertinentes una vez que el problema ha sido completamente diagnosticado.
Sostuvo que los fondos de los clientes permanecieron seguros porque la empresa opera bajo un modelo de autocustodia, lo que significa que los usuarios conservan el control total sobre su propio dinero.
Lubin también indicó que la empresa rotó sus claves de validadores, aunque reconoció una desventaja: los validadores deben salir de la fila de staking y volver a incorporarse para hacer staking nuevamente, un proceso que puede tomar bastante tiempo. Ethereum incorpora filas de entrada y salida en su protocolo para regular la velocidad con la que los validadores pueden abandonar y reincorporarse a la red, y los tiempos de espera se extienden cuando gran cantidad de validadores se mueven al mismo tiempo.
La empresa además detuvo algunas de sus máquinas de staking. Lido, un protocolo de staking importante, había señalado previamente que si bien este tipo de cierre ayuda a proteger las monedas en staking, también tiene un costo. Los validadores operados por MetaMask han comenzado a salir del sistema, y se espera que los validadores restantes dejen de hacer staking para el 7 de octubre.
Los validadores de MetaMask han iniciado un proceso de salida que finaliza el 7 de octubre. Retirar el ETH podría tomar unos 45 días. Además, despejar la posterior fila de entrada de Ethereum de 45 días significa que los activos enfrentarán una inactividad prolongada dejarán de percibir los rendimientos estándar y correrán riesgo de penalizaciones si quedan fuera de línea.
Qué significa el incidente para los usuarios de MetaMask
La distinción entre la infraestructura de MetaMask y las wallets de autocustodia de los usuarios es clave para evaluar el impacto del incidente. MetaMask permite a los usuarios controlar sus propias claves privadas y frases secretas de recuperación, en lugar de custodiarlas en su nombre. Por lo tanto, un ataque a parte de la infraestructura de ConsenSys no otorga automáticamente a un atacante acceso a los fondos almacenados en las wallets de los usuarios. Esto contrasta con los servicios de custodia, donde un proveedor guarda las claves en nombre de los clientes y una brecha exitosa del proveedor puede exponer directamente los fondos de los usuarios.
Sin embargo, el ataque ha vuelto a poner de relieve los riesgos que enfrenta la infraestructura que da soporte a los servicios cripto. MetaMask trabaja con validadores de Ethereum y otras infraestructuras de blockchain, lo que significa que un compromiso puede interrumpir operaciones incluso cuando las claves y los activos de los clientes permanecen fuera del alcance del atacante.
MetaMask también ha advertido a los usuarios que estén atentos a intentos de phishing tras el incidente, y recalcó que nunca deben compartir su frase secreta de recuperación ni sus claves privadas con nadie que diga ofrecer soporte. Dado que Lubin indicó que la empresa limita los comentarios públicos mientras su investigación sigue abierta, los canales oficiales de MetaMask son la fuente confiable para los detalles de seguimiento a medida que avanza el diagnóstico.
MetaMask enfrentó otro riesgo de seguridad a principios de este año
El incidente de infraestructura ocurre poco después de otro susto de seguridad de alto perfil para ConsenSys. En julio de 2026, se reveló que un desarrollador de software vinculado a Corea del Norte había pasado aproximadamente un mes trabajando dentro de MetaMask, sin que ConsenSys conociera en absoluto la verdadera identidad del desarrollador.
Bajo el alias 'Tyler Knapp', el operativo consiguió una función de consultoría e integró con éxito código en funciones críticas de la wallet encargadas de la conversión de efectivo a cripto. ConsenSys cortó su acceso al backend tras el descubrimiento y confirmó que no se habían robado fondos.
El acceso del operativo abarcó desde el 9 de marzo hasta su despido en abril, una ventana de varias semanas que encendió las alarmas entre los analistas de ciberseguridad. Según la empresa de inteligencia de blockchain TRM Labs, atacar los entornos de desarrollo se ha convertido en el método más rápido para que los adversarios obtengan las claves privadas de una empresa cripto e infiltren los pipelines de aprobación de retiros.
Tras descubrir la brecha en abril, ConsenSys notificó de inmediato a las autoridades federales e inició una revisión integral de sus protocolos de verificación de antecedentes de contratistas. "Descubrimos la amenaza… y lanzamos una investigación exhaustiva que confirmó que no hubo apropiación indebida de activos ni de datos, no se implementó código malicioso y no hubo impacto en la seguridad de los usuarios", señaló Matt Corva, asesor legal general de ConsenSys.
La brecha está lejos de ser un incidente aislado. Los operativos norcoreanos patrocinados por el Estado se disfrazan rutinariamente de ingenieros calificados para conseguir trabajos remotos, usando su acceso para extraer datos propietarios o establecer puertas traseras.
Investigadores del Ketman Project, financiado por Ethereum, habían señalado a 100 trabajadores de TI norcoreanos sospechosos que habían penetrado con éxito 53 plataformas cripto distintas. Estos operativos generalmente usan documentos de identidad falsos y perfiles de reclutadores falsificados para sortear la verificación de recursos humanos, y en ocasiones recurren a ciudadanos estadounidenses —algunos de los cuales han sido encarcelados— para encubrir las ubicaciones físicas y digitales de los trabajadores.