ActualitésCryptoMetaMask confirme un incident de sécurité touchant une partie de son infrastructure et n'identifie aucune menace immédiate pour les portefeuilles

MetaMask confirme un incident de sécurité touchant une partie de son infrastructure et n'identifie aucune menace immédiate pour les portefeuilles

Auteur: Metaverse Post·

Points clés

  • •MetaMask a confirmé un incident de sécurité affectant une partie de son infrastructure et a indiqué qu'aucune menace immédiate pour les portefeuilles des utilisateurs n'a été identifiée.
  • •La société procède de manière proactive à la sortie des validateurs concernés dans ses opérations de staking non conservatorial, une structure dans laquelle MetaMask ne gère pas les clés de retrait des utilisateurs.
  • •Lido a indiqué que les sorties de validateurs Ethereum de MetaMask Staking devraient être achevées d'ici le 7 octobre 2026, l'ETH retiré revenant sur un cycle pouvant aller jusqu'à 45 jours, sans action requise de la part des détenteurs de stETH.
  • •Les données on-chain ont montré qu'une adresse fraîchement créée et financée via Tornado Cash a collecté environ 0,36 ETH en récompenses de bloc provenant de 18 blocs proposés par des validateurs opérés par MetaMask, avant que les récompenses ne reprennent apparemment leur cours vers leurs destinataires légitimes.
  • •Un portefeuille lié à Joseph Lubin a transféré 133 298 ETH d'une valeur d'environ 356,2 millions de dollars quelques heures avant la divulgation, mais aucune connexion confirmée avec l'incident n'a été établie.
MetaMask confirme un incident de sécurité touchant une partie de son infrastructure et n'identifie aucune menace immédiate pour les portefeuilles

MetaMask, le portefeuille de crypto-monnaies auto-conservé développé par Consensys, a confirmé qu'il répond à un incident de sécurité affectant une partie de son infrastructure, indiquant qu'aucune menace immédiate pour les portefeuilles MetaMask n'a été identifiée à ce jour. La société a révélé la situation dans une mise à jour de sécurité publique, précisant que la réponse est menée en coordination avec les clients, des partenaires externes et des conseillers en sécurité.

L'annonce originale indiquait : « Nous répondons à un incident de sécurité affectant une partie de notre infrastructure. À ce jour, nous n'avons identifié aucune menace immédiate pour les portefeuilles MetaMask. Par précaution, nous procédons de manière proactive à la sortie des validateurs concernés au sein de nos opérations de staking non conservatorial, en coordination avec les clients, les partenaires et les conseillers en sécurité. Nous partagerons d'autres mises à jour le cas échéant. »

Security Update: We are responding to a security incident affecting part of our infrastructure. At this time, we have identified no immediate threat to MetaMask wallets. As a precaution, we are proactively exiting affected validators within our non-custodial staking operations,… — MetaMask (@MetaMask) September 30, 2026

Sorties préventives de validateurs

Par mesure de précaution, MetaMask procède à la sortie des validateurs concernés impliqués dans ses opérations de staking non conservatorial. La société a souligné que ses services de staking sont de nature non conservatoriale et que MetaMask ne gère pas les clés de retrait pour le compte des clients. Cette structure maintient les clés des portefeuilles des utilisateurs en dehors de la gestion de MetaMask, de sorte que l'incident concerne les opérations de validateurs exploitées par la société plutôt que le matériel de clés des utilisateurs eux-mêmes. Dans le staking Ethereum, une sortie retire un validateur du service actif, mettant fin à sa production de blocs tandis que son ETH mis en jeu attend dans la file d'attente du réseau avant le retrait — une étape de confinement utilisée par les opérateurs pour limiter l'exposition.

Chronologie des événements on-chain

Des observateurs on-chain ont reconstitué la séquence d'événements suivante. À environ 10h27, un compte à propriété externe fraîchement créé, financé via un retrait de 0,1 ETH par le biais de Tornado Cash — un mixeur de confidentialité conçu pour masquer l'origine des transactions — a reçu les fonds. Les sorties de validateurs associées à MetaMask et Consensys ont commencé vers 11h00.

Selon le protocole d'Ethereum, les validateurs perçoivent des récompenses pour les blocs qu'ils proposent, les paiements étant acheminés vers des adresses désignées par l'opérateur. Entre 12h12 et 16h46,'adresse a collecté des récompenses de bloc totalisant environ 0,36 ETH provenant de 18 blocs proposés par des validateurs opérés par MetaMask — un groupe composé de 11 validateurs Lido exploités par Consensys, cinq validateurs de clients et deux validateurs liés à EthFoxVault. À 12h42, Consensys a retiré 400 clés Lido inutilisées, et après 16h46, les récompenses seraient revenues à leurs destinataires légitimes.

Par ailleurs, le protocole de prêt décentralisé Aave préparait, selon les informations rapportées, le gel de ses marchés V3 par mesure de précaution, mais il n'a finalement pas donné suite.

Processus de sortie Lido en cours, spéculations persistantes au sein de la communauté

Les sorties préventives s'étendent à Lido, un protocole de staking liquide de premier plan sur Ethereum. Lido a confirmé que MetaMask Staking — anciennement Consensys Staking — a commencé à retirer ses validateurs Ethereum du protocole par précaution à la suite d'une compromission de son infrastructure. Le processus de sortie a commencé, les derniers validateurs devant avoir quitté le protocole, sans pour autant avoir été entièrement retirés, d'ici le 7 octobre 2026. Lido a noté que cette décision entraînera probablement des récompenses perdues et d'éventuelles pénalités d'indisponibilité si les validateurs sont mis hors ligne afin de réduire les risques liés aux pénalités du réseau.

Following an investigation into an infrastructure compromise, MetaMask Staking (ex Consensys Staking) has taken precautionary steps to protect client assets related to its operated Ethereum validators. These steps include exiting its Ethereum (ETH) validators in the Lido… — Lido (@LidoFinance) September 30, 2026

Aucune action n'est requise de la part des détenteurs de stETH — le stETH étant le token de staking liquide de Lido, qui représente l'ETH mis en jeu. L'ETH retiré des validateurs opérés par MetaMask devrait revenir au protocole progressivement à mesure que les validateurs complètent le cycle de sortie, de retrait et de re-saisine — un processus dont la durée est estimée à 45 jours au maximum en raison des délais prolongés de la file d'attente d'entrée. Lido a également évoqué l'ensemble diversifié d'opérateurs de nœuds du protocole et son fonds de réserve de plus de 6 750 stETH comme des garanties conçues pour contenir et atténuer les perturbations.

Une spécialiste de la sécurité rejette les spéculations

Les informations limitées divulguées à ce jour ont alimenté les spéculations au sein de la communauté crypto. Un podcasteur connu sous le nom d'Andy a suggéré — sans fournir de preuves — que l'incident pourrait être plus grave que ce qui est publiquement connu, affirmant qu'un petit pourcentage de l'offre d'Ethereum pourrait être effectivement bloqué on-chain via un seul fournisseur de staking liquide. Le membre de la communauté Nick O'Neil a de même émis l'hypothèse que MetaMask aurait pu divulguer l'incident de manière préventive, sans toutefois en apporter de preuve non plus.

Rumor mill saying the Metamask exploit could be far worse than people are expecting, with a small % of the Ethereum supply being 'held hostage' onchain from a single liquid staking provider. More to come as we learn more from our sources, but hoping it's a nothing burger. — Andy (@andyyy) October 1, 2026

L'ancienne employée de MetaMask et spécialiste de la sécurité Taylor Monahan a rejeté de telles interprétations, décrivant les actions de la société comme une séquence standard de réponse à incident : détection d'une activité suspecte remédiation à la menace potentielle et rotation proactive de l'infrastructure affectée. Elle a soutenu que les organisations qui détectent, divulguent et atténuent les menaces devraient être considérées comme moins risquées que celles qui ignorent les compromissions affectant leurs systèmes.

lmao no offense but this is a truly crackhead set of assumptions stung together. i assume you're not super security focused and stuff but if you ask grok or claude or chatgpt they can help you understand the realistic risk and explain it to you like youre 5. this assumes you… — Tay (@tayvano_) October 1, 2026

Un transfert de portefeuille lié à Lubin attire l'attention

Dans un développement qui a alimenté les discussions au sein de la communauté, les analystes on-chain de Lookonchain ont observé qu'un portefeuille lié au cofondateur d'Ethereum et PDG de Consensys, Joseph Lubin, a transféré 133 298 ETH — d'une valeur d'environ 356,2 millions de dollars — vers une nouvelle adresse plusieurs heures avant que l'incident ne soit rendu public.

A wallet linked to #Ethereum co-founder Joseph Lubin( @ethereumJoseph ) transferred 133,298 $ETH ($356.2M) to a new wallet 5 hours ago. pic.twitter.com/MInJPam0s6 — Lookonchain (@lookonchain) October 1, 2026

Cependant, aucune connexion confirmée n'a été établie entre ce transfert et l'incident de sécurité de MetaMask. Notamment, Consensys a annoncé en septembre qu'il scinderait ses activités grand public et institutionnelles en deux sociétés gérées de manière indépendante.

Une enquête complète sur l'incident est en cours, et de nouvelles informations sont attendues de la part de MetaMask dès qu'elles seront disponibles. Les prochains repères à surveiller incluent l'objectif du 7 octobre 2026 pour l'achèvement des sorties de validateurs Lido, le rythme auquel l'ETH retiré réintègre le protocole sur un cycle pouvant aller jusqu'à 45 jours, ainsi que toute divulgation supplémentaire publiée par MetaMask dans le cadre de son enquête.

Cet article est basé sur un reportage de Metaverse Post.