ActualitésCryptoLe fondateur de ConsenSys, Joseph Lubin, affirme que les portefeuilles MetaMask sont sûrs après l'incident de sécurité

Le fondateur de ConsenSys, Joseph Lubin, affirme que les portefeuilles MetaMask sont sûrs après l'incident de sécurité

Auteur: Cryptopolitan·

Points clés

  • •Joseph Lubin a confirmé que les phrases secrètes de récupération, les clés privées et les actifs des utilisateurs de MetaMask ne faisaient pas partie de l'incident de sécurité, car le modèle d'auto-conservation du portefeuille garde ces identifiants entièrement sous le contrôle des utilisateurs.
  • •MetaMask a révélé le 30 septembre qu'une partie de son infrastructure avait été touchée et a répondu en renouvelant les clés de validateurs et en arrêtant temporairement certaines machines de staking Ethereum qu'elle exploite pour ses clients.
  • •Les validateurs MetaMask ont entamé un processus de sortie qui se termine le 7 octobre, avec des retraits d'ETH pouvant prendre environ 45 jours et une file d'entrée Ethereum supplémentaire de 45 jours, ce qui signifie que les actifs misés pourraient rester inactifs, manquer les rendements standard et risquer des pénalités hors ligne.
  • •MetaMask a averti les utilisateurs de rester vigilants face aux tentatives de phishing et de ne jamais partager leur phrase secrète de récupération ni leurs clés privées, en dirigeant les utilisateurs vers les canaux officiels tant que l'enquête est en cours.
  • •Plus tôt en 2026, un agent lié à la Corée du Nord, sous le pseudonyme « Tyler Knapp », a travaillé environ un mois au sein de MetaMask et a intégré du code dans des fonctionnalités du portefeuille avant d'être licencié, sans vol de fonds.
Le fondateur de ConsenSys, Joseph Lubin, affirme que les portefeuilles MetaMask sont sûrs après l'incident de sécurité

Le fondateur de ConsenSys, Joseph Lubin, a rassuré les utilisateurs de MetaMask en indiquant qu'il n'existe aucune preuve que la récente cyberattaque contre l'entreprise ait affecté le système de portefeuille MetaMask lui-même, confirmant que les portefeuilles et les clés privées des utilisateurs restent entièrement en sécurité.

Cette mise à jour intervient après que MetaMask a révélé le 30 septembre qu'une partie de son infrastructure avait été touchée par un incident de sécurité. MetaMask est le portefeuille auto-conservé développé par ConsenSys, une conception dans laquelle ce sont les utilisateurs — et non l'entreprise — qui détiennent les identifiants contrôlant leurs fonds.

Dans une publication sur X (https://x.com/ethereumJoseph/status/210616220729802928?s=20), Lubin a rassuré les clients : « Votre phrase secrète de récupération, vos clés et les actifs de votre portefeuille ne faisaient pas partie de cet incident parce qu'ils NE PEUVENT PAS en faire partie. Vous détenez et contrôlez vos propres clés. C'est ainsi que fonctionne l'auto-conservation. »

Lorsque la faille a été découverte pour la première fois jeudi, MetaMask a temporairement arrêté certaines machines de staking Ethereum qu'elle exploite pour le compte de clients. Même à ce stade, l'entreprise a indiqué n'avoir constaté aucune « menace immédiate » pour les portefeuilles des clients.

Lubin indique que les clés de validateurs ont été renouvelées

Dans sa publication sur X, Lubin a expliqué pourquoi il avait mis du temps à s'exprimer publiquement sur l'incident. Il a précisé que MetaMask limite les commentaires publics lorsqu'une enquête est en cours, mais alerte les partenaires clés et les parties prenantes concernées une fois le problème entièrement diagnostiqué.

Il a maintenu que les fonds des clients restaient sécurisés, car l'entreprise fonctionne selon un modèle d'auto-conservation, ce qui signifie que les utilisateurs conservent le contrôle total de leurs fonds.

Lubin a également indiqué que l'entreprise avait renouvelé ses clés de validateurs, tout en reconnaissant un inconvénient : les validateurs doivent quitter la file de staking et y revenir pour à nouveau miser — un processus qui peut prendre un temps considérable. Ethereum intègre des files d'entrée et de sortie dans son protocole pour réguler la vitesse à laquelle les validateurs peuvent quitter et rejoindre le réseau, et les délais d'attente s'allongent lorsque de grands nombres de validateurs bougent simultanément.

L'entreprise a également arrêté certaines de ses machines de staking. Lido, un protocole de staking majeur, avait précédemment noté que si un tel arrêt aide à protéger les jetons misés, il a aussi un coût. Les validateurs exploités par MetaMask ont commencé à quitter le système, et les validateurs restants devraient cesser le staking d'ici le 7 octobre.

Les validateurs MetaMask ont entamé un de sortie qui s'achève le 7 octobre. Le retrait de l'ETH pourrait prendre environ 45 jours. De plus, la traversée de la file d'entrée Ethereum de 45 jours qui s'ensuit signifie que les actifs restent inactifs de manière prolongée, passent à côté des rendements standard et risquent des pénalités s'ils sont mis hors ligne.

Ce que l'incident signifie pour les utilisateurs de MetaMask

La distinction entre l'infrastructure de MetaMask et les portefeuilles auto-conservés des utilisateurs est essentielle pour évaluer l'impact de l'incident. MetaMask permet aux utilisateurs de contrôler leurs propres clés privées et phrases secrètes de récupération plutôt que de les détenir en leur nom. Une attaque contre une partie de l'infrastructure de ConsenSys ne donne donc pas automatiquement à un attaquant l'accès aux fonds stockés dans les portefeuilles des utilisateurs. Cela contraste avec les services de conservation déléguée, où un prestataire détient les clés pour le compte des clients et où une faille réussie chez ce prestataire peut exposer directement les fonds des utilisateurs.

Cependant, l'attaque a de nouveau mis en évidence les risques auxquels fait face l'infrastructure qui soutient les services crypto. MetaMask travaille avec des validateurs Ethereum et d'autres infrastructures blockchain, ce qui signifie qu'une compromission peut perturber les opérations même lorsque les clés et les actifs des clients restent hors de portée de l'attaquant.

MetaMask a également averti les utilisateurs de se méfier des tentatives de phishing à la suite de l'incident, soulignant que les utilisateurs ne doivent jamais partager leur phrase secrète de récupération ni leurs clés privées avec quiconque prétend offrir une assistance. Comme Lubin a indiqué que l'entreprise limite les commentaires publics tant que l'enquête est en cours, les canaux officiels de MetaMask constituent la source fiable pour les informations complémentaires à mesure que le diagnostic progresse.

MetaMask avait déjà été confronté à un autre risque de sécurité cette année

L'incident d'infrastructure fait suite de près à une autre alerte de sécurité très médiatisée pour ConsenSys. En juillet 2026, il a été révélé qu'un développeur logiciel lié à la Corée du Nord avait passé environ un mois au sein de MetaMask, ConsenSys ignorant totalement la véritable identité du développeur.

Sous le pseudonyme de « Tyler Knapp », l'agent a obtenu un rôle de consultant et a intégré avec succès du code dans des fonctionnalités critiques du portefeuille gérant la conversion entre monnaie fiduciaire et crypto. ConsenSys a coupé son accès au backend dès sa découverte et a confirmé qu'aucun fonds n'avait été volé.

L'accès de l'agent s'est étendu du 9 mars jusqu'à son licenciement en avril — une fenêtre de plusieurs semaines qui a suscité l'inquiétude des analystes en cybersécurité. Selon la société d'intelligence blockchain TRM Labs, cibler les environnements de développement est devenu la méthode la plus rapide pour les adversaires afin de récupérer les clés privées d'une entreprise crypto et d'infiltrer les pipelines d'approbation des retraits.

Après avoir découvert la faille en avril, ConsenSys a immédiatement informé les forces de l'ordre fédérales et a lancé une refonte complète de ses protocoles de vérification des antécédents des sous-traitants. « Nous avons découvert la menace… et lancé une enquête approfondie qui a confirmé qu'il n'y avait eu aucun détournement d'actifs ou de données, aucun code malveillant déployé et aucun impact sur la sécurité des utilisateurs », a noté Matt Corva, conseiller juridique général de ConsenSys.

Cette faille est loin d'être un incident isolé. Les agents nord-coréens soutenus par l'État se font régulièrement passer pour des ingénieurs qualifiés afin d'obtenir des postes à distance, utilisant leur accès pour exfiltrer des données propriétaires ou établir des portes dérobées.

Les chercheurs du projet Ketman, financé par Ethereum, avaient signalé100 travailleurs informatiques nord-coréens suspectés qui avaient réussi à pénétrer 53 plateformes crypto différentes. Ces agents utilisent généralement de faux documents d'identité et de faux profils de recruteurs pour contourner la vérification des RH, s'appuyant parfois sur des citoyens américains — dont certains ont depuis été emprisonnés — pour brouiller les pistes physiques et numériques des travailleurs.