Gli incidenti di MetaMask e Core Lightning mostrano gli attacchi crypto che scendono lungo lo stack
Punti chiave
- •Core Lightning ha dichiarato che gli attaccanti prendevano di mira nodi non aggiornati e ha chiesto agli utenti della versione 26.06.7 o precedenti di installare la versione attuale.
- •MetaMask ha ritirato validatori operati tramite Lido dopo un incidente di sicurezza dell'infrastruttura, segnalando nessuna evidenza di accesso ai wallet o ai fondi dei clienti.
- •Lido ha avvertito che i possessori di stETH interessati potrebbero subire ricompense mancate o penalità per fermo, con l'ETH ritirato che può richiedere fino a 45 giorni per essere restituito.
- •Linea ha dichiarato che anche i validatori collegati al suo vault Yield Boost legato a MetaMask stavano venendo ritirati, ma fondi e controllo sono rimasti inalterati.
- •Gli incidenti hanno riguardato software e infrastruttura di staking al di sopra dei livelli base delle blockchain, e né Core Lightning né MetaMask hanno segnalato fondi rubati.

Attacchi ai nodi Bitcoin non aggiornati sono in corso, rivela Core Lightning, nella stessa settimana in cui MetaMask ha impiegato due giorni per portare offline validatori di staking a seguito di una violazione di parte della sua infrastruttura.
Entrambe le piattaforme hanno dichiarato che gli incidenti non hanno toccato i rispettivi livelli base, il codice di protocollo fondamentale su cui girano Bitcoin ed Ethereum. Bitcoin ha continuato a produrre blocchi per tutto il tempo, e MetaMask ha affermato che nessun wallet o fondo dei clienti è stato interessato. In entrambi i casi l'esposizione si trovava nel livello operativo superiore: il software dei nodi e l'infrastruttura di staking che collegano gli utenti alle catene.
Core Lightning chiede agli operatori di smettere di usare versioni obsolete
Core Lightning è un software open-source che molte aziende e privati utilizzano per gestire nodi sulla Lightning Network di Bitcoin. Il 2 ottobre, il team ha pubblicato un avviso urgente chiedendo a chiunque utilizzi la versione 26.06.7 o precedente di installare immediatamente la versione attuale.
Il progetto ha scritto su X: "Abbiamo ricevuto segnalazioni che gli attaccanti prendono di mira nodi non aggiornati." Ha detto agli utenti che l'aggiornamento alla versione attuale era un passo importante per proteggere i propri fondi.
Core Lightning ha riconosciuto le vulnerabilità nella versione precedente, ma non ha detto nulla su fondi rubati.
L'allarme ha un peso particolare perché i nodi Lightning detengono saldi attivi in canali di pagamento che si trovano al di fuori della catena principale di Bitcoin. Un nodo raggiungibile non aggiornato può ricevere messaggi direttamente dai suoi peer, trasformando un bug teorico in una superficie di attacco esposta.
Due mesi compressi di patch
La divulgazione è l'ultimo di una serie di incidenti gestiti da Core Lightning nella seconda metà del 2026. In agosto, il progetto dichiarato di star elaborando un alto volume di segnalazioni di vulnerabilità, molte delle quali generate da macchine. Ha rilasciato la versione 26.06.7 il 28 agosto, trattenendo il codice sorgente corrispondente per circa due settimane affinché gli operatori potessero aggiornarsi prima che le correzioni rendessero i bug sottostanti più facili da ricostruire, una finestra di disclosure coordinata che dà ai difensori un vantaggio sugli attaccanti.
Un secondo allarme è seguito a metà settembre, quando i manutentori hanno istruito gli operatori a disabilitare immediatamente tutte le funzionalità sperimentali a causa di una vulnerabilità che poteva mettere a rischio i fondi. La versione 26.06.8 è stata rilasciata il 22 settembre, questa volta senza embargo.
MetaMask ritira i validatori da Lido
MetaMask ha dichiarato il 30 settembre di star rispondendo a un incidente di sicurezza che interessava parte della sua infrastruttura. Nel giorno successivo, ha iniziato a ritirare i validatori Ethereum che gestisce all'interno di Lido, il più grande protocollo di liquid staking su Ethereum, che permette agli utenti di mettere in staking ETH e ricevere stETH, un token che rappresenta le monete in staking. I validatori guadagnano ricompense per aver contribuito a far girare la rete, quindi portarli offline interrompe quel reddito fino al loro ritorno.
MetaMask Staking, precedentemente Consensys Staking, ha dichiarato che le sue operazioni sono non-custodial e che non detiene chiavi di prelievo per conto dei clienti. Nel suo aggiornamento del 1 ottobre, l'azienda ha detto di non aver riscontrato "nessuna minaccia immediata ai wallet MetaMask", aggiungendo che non vi erano indicazioni che i fondi dei clienti fossero stati accessi.
Lido, che ha reso noti i ritiri in un avviso sul forum di governance, ha detto ai possessori di stETH che non era richiesta alcuna azione, ma ha avvertito che la mossa avrebbe probabilmente significato ricompense perse e possibili penalità per fermo. La precauzione ha un costo: l'ETH ritirato potrebbe richiedere fino a 45 giorni per essere restituito, e gli ultimi validatori interessati dovrebbero aver completato l'uscita entro la fine del 7 ottobre.
Lido non è l'unica piattaforma interessata. Linea ha confermato su X che anche i validatori a supporto del suo vault Yield Boost collegato a MetaMask stavano venendo ritirati pur dichiarando che i fondi e il controllo del vault non erano stati compromessi.
Uno schema segnalato dai difensori
Entrambi gli eventi rientrano in una tendenza di cui il settore ha avvertito. In agosto, BTCPay Server ha divulgato una vulnerabilità critica già utilizzata dagli attaccanti per svuotare nodi Lightning appartenenti a commercianti. La stessa vulnerabilità ha interessato il produttore di hardware wallet Foundation, che ha perso il proprio nodo nell'attacco.
Sempre quel mese, oltre 30 aziende, tra cui Coinbase, Block, Blockstream e ARK Invest, hanno firmato una lettera organizzata dal Bitcoin Policy Institute, in cui si evidenzia che i ricercatori di sicurezza open-source lavorano con strumenti AI più deboli dei loro attaccanti.
In questi casi, l'obiettivo non sono state le regole di consenso di una catena, ma il software e l'infrastruttura sovrapposti, lasciando gli operatori come prima linea di difesa. Né Core Lightning né MetaMask hanno segnalato fondi rubati finora, e il segnale da osservare sarà se emergano perdite man mano che gli operatori completano l'aggiornamento e l'ETH ritirato da MetaMask attraversa la coda di prelievo, che può richiedere fino a 45 giorni per essere svuotata.