MetaMask et Core Lightning : des incidents qui montrent que les attaques crypto descendent dans la pile technique
Points clés
- •Core Lightning a indiqué que des attaquants ciblaient des nœuds non corrigés et a demandé aux utilisateurs de la version 26.06.7 ou antérieure d'installer la version actuelle.
- •MetaMask a retiré les validateurs exploités via Lido après un incident de sécurité lié à son infrastructure, tout en signalant aucun élément indiquant que des portefeuilles ou fonds de clients avaient été consultés.
- •Lido a averti que les détenteurs de st concernés pourraient subir des récompenses manquées ou des pénalités de temps d'arrêt, les ETH retirés pouvant prendre jusqu'à 45 jours à revenir.
- •Linea a déclaré que les validateurs liés à son coffre Yield Boost connecté à MetaMask faisaient également l'objet de retraits, mais ses fonds et son contrôle restaient intacts.
- •Les incidents ont affecté des logiciels et une infrastructure de staking situés au-dessus des couches de base des blockchains, et ni Core Lightning ni MetaMask n'avaient signalé de fonds volés.

Des attaquants sondent des nœuds Bitcoin non corrigés, a révélé Core Lightning, la semaine même où MetaMask a passé deux jours à mettre hors ligne des validateurs de staking à la suite d'une intrusion dans une partie de son infrastructure.
Les deux plateformes ont déclaré que les incidents n'avaient pas touché leurs couches de base respectives, c'est-à-dire le code de protocole sur lequel fonctionnent Bitcoin et Ethereum. Bitcoin a continué de produire des blocs tout au long de la période, et MetaMask a indiqué qu'aucun portefeuille ni fonds de clients n'avait été affecté. Dans les deux cas, l'exposition se situait dans la couche opérationnelle supérieure : les logiciels de nœuds et l'infrastructure de staking qui relient les utilisateurs aux chaînes.
Core Lightning demande aux opérateurs de cesser d'utiliser les anciennes versions
Core Lightning est un logiciel open source que de nombreuses entreprises et particuliers utilisent pour faire fonctionner des nœuds sur le Lightning Network de Bitcoin. Le 2 octobre, l'équipe a publié un avis urgent demandant à toute personne utilisant la version 26.06.7 ou antérieure d'installer immédiatement la version actuelle.
Le projet a écrit sur X : « We've received reports that attackers are targeting unpatched nodes. » Il a indiqué aux utilisateurs que la mise à niveau vers la version actuelle était une étape importante pour protéger leurs fonds.
Core Lightning a reconnu des failles dans la version précédente, mais n'a rien dit concernant des fonds volés.
Cette alerte a un poids particulier car les nœuds Lightning détiennent des soldes actifs dans des canaux de paiement situés en dehors de la chaîne principale Bitcoin. Un nœud accessible qui n'a pas été corrigé peut être contacté directement par ses pairs, ce qui transforme un bug théorique en surface d'attaque exposée.
Deux mois de correctifs condensés
Cette divulgation est le dernier en date d'une série d'incidents que Core Lightning a traités au second semestre 2026. En août, le projet a déclaré traiter un volume élevé de rapports de vulnérabilités, dont beaucoup étaient générés par des machines. Il a publié la version 26.06.7 le 28 août, en retenant le code source correspondant pendant environ deux semaines afin que les opérateurs puissent se mettre à jour avant que les correctifs ne rendent les bugs sous-jacents plus faciles à reconstituer, une fenêtre de divulgation coordonnée qui donne une longueur d'avance aux défurs sur les attaquants.
Une seconde alerte a suivi à la mi-septembre, lorsque les mainteneurs ont demandé aux opérateurs de désactiver immédiatement toutes les fonctionnalités expérimentales en raison d'une faille susceptible de mettre des fonds en danger. La version 26.06.8 a été publiée le 22 septembre, cette fois sans embargo.
MetaMask retire ses validateurs de Lido
MetaMask a déclaré le 30 septembre répondre à un incident de sécurité affectant une partie de son infrastructure. Le jour suivant, elle a commencé à retirer les validateurs Ethereum qu'elle exploite au sein de Lido, le plus grand protocole de staking liquide sur Ethereum, qui permet aux utilisateurs de miser des ETH et de recevoir du stETH, un jeton représentant leurs pièces mises en staking. Les validateurs gagnent des récompenses pour leur contribution au fonctionnement du réseau ; leur mise hors ligne interrompt donc ces revenus jusqu'à leur retour.
MetaMask Staking, anciennement Consensys Staking, a précisé que ses opérations sont non custodiales et qu'elle ne détient pas les clés de retrait pour le compte de ses clients. Dans sa mise à jour du 1er octobre, l'entreprise a indiqué n'avoir constaté « aucune menace immédiate pour les portefeuilles MetaMask », ajoutant qu'aucun indice ne suggérait que des fonds de clients avaient été consultés.
Lido, qui a annoncé les retraits dans un avis sur son forum de gouvernance, a indiqué aux détenteurs de stETH qu'aucune action n'était requise, tout en avertissant que cette opération signifierait probablement des récompenses perdues et d'éventuelles pénalités de temps d'arrêt. Cette précaution a un coût : les ETH retirés peuvent mettre jusqu'à 45 jours à revenir, et les derniers validateurs concernés devraient avoir terminé leur retrait d'ici la fin du 7 octobre.
Lido n'est pas la seule plateforme concernée. Linea a confirmé sur X que les validateurs soutenant son coffre Yield Boost lié à MetaMask faisaient également l'objet de retraits, tout en précisant que les fonds et le contrôle du coffre n'étaient pas affectés.
Un schéma que les défenseurs signalent depuis longtemps
Ces deux événements s'inscrivent dans une tendance que le secteur avertit depuis un certain temps. En août, BTCPay Server a révélé une faille critique que des attaquants avaient déjà utilisée pour vider des nœuds Lightning appartenant à des marchands. La même faille a affecté le fabricant de portefeuilles matériels Foundation, qui a perdu son propre nœud lors de cette attaque.
Le même mois, plus de 30 entreprises, dont Coinbase, Block, Blockstream et ARK Invest, ont signé une lettre organisée par le Bitcoin Policy Institute soulignant que les chercheurs en sécurité open source disposent d'outils d'IA moins performants que leurs attaquants.
Dans tous ces cas, la cible n'a pas été les règles de consensus d'une chaîne, mais les logiciels et l'infrastructure superposés, faisant des opérateurs la première ligne de défense. Ni Core Lightning ni MetaMask n'ont signalé de fonds volés à ce jour, et le signal à surveiller désormais est l'apparition éventuelle de pertes à mesure que les opérateurs terminent leurs mises à jour et que les ETH retirés de MetaMask traversent la file d'attente de retrait, dont le traitement peut prendre jusqu'à 45 jours.