MetaMask- en Core Lightning-incidenten laten zien dat crypto-aanvallen zich naar lagere lagen verplaatsen
Belangrijkste punten
- •Core Lightning meldde dat aanvallers ongepatchte nodes aanvielen en vroeg gebruikers van versie 26.06.7 of ouder de huidige release te installeren.
- •MetaMask trok validators terug die via Lido werden beheerd na een beveiligingsincident in de infrastructuur, terwijl het meldde dat er geen bewijs was dat klantportemonnees of fondsen waren benaderd.
- •Lido waarschuwde dat getroffen stETH-houders gemiste beloningen of downtime-boetes kunnen ondervinden, waarbij opgenomen ETH tot 45 dagen kan duren om terug te keren.
- •Linea meldde dat validators verbonden aan zijn MetaMask-gekoppelde Yield Boost-kluis ook werden teruggetrokken, maar zijn fondsen en controle bleven onaangetast.
- •De incidenten troffen software en staking-infrastructuur boven de blockchain-basislagen, en noch Core Lightning noch MetaMask had gestolen fondsen gemeld.

Aanvallers aftasten ongepatchte Bitcoin-nodes, heeft Core Lightning onthuld, in dezelfde week dat MetaMask twee dagen bezig was staking-validators offline te halen na een inbreuk op een deel van zijn infrastructuur.
Beide platforms zeiden dat de incidenten hun respectieve basislagen niet hebben geraakt, de kernprotocolcode waarop Bitcoin en Ethereum draaien. Bitcoin bleef gedurende alles blokken produceren, en MetaMask verklaarde dat er geen klantportemonnees of fondsen waren aangetast. In beide gevallen zat de blootstelling in de operationele laag daarboven: node-software en staking-infrastructuur die gebruikers met de chains verbinden.
Core Lightning vertelt operators te stoppen met oude builds
Core Lightning is open-source software die veel bedrijven en individuen gebruiken om nodes op het Bitcoin Lightning Network te draaien. Op 2 oktober postede het team een dringende melding waarin iedereen die versie 26.06.7 of ouder draait werd gevraagd de huidige release onmiddellijk te installeren.
Het project schreef op X: "We hebben meldingen ontvangen dat aanvallers ongepatchte nodes aanvallen." Het vertelde gebruikers dat upgraden naar de huidige release een belangrijke stap is om hun fondsen te beschermen.
Core Lightning erkende gebreken in de vorige versie, maar zei niets over gestolen fondsen.
Het alarm weegt extra zwaar omdat Lightning-nodes live saldi aanhouden in betalingskanalen die buiten de hoofdchain van Bitcoin staan. Een bereikbare node die niet is gepatcht kan rechtstreeks door zijn peers worden bericht, wat een theoretische bug verandert in een blootgesteld aanvalsoppervlak.
Twee gecomprimeerde maanden van patches
De openbaarmaking is de nieuwste in een reeks incidenten die Core Lightning in de tweede helft van 6 heeft afgehandeld. In augustus zei het project dat het een groot volume aan kwetsbaarheidsmeldingen verwerkte, waarvan veel machinaal gegenereerd waren. Het bracht versie 26.06.7 uit op 28 augustus, en hield de bijbehorende broncode ongeveer twee weeks terug zodat operators konden updaten voordat de fixes de onderliggende bugs gemakkelijker reconstrueerbaar maakten — een venster voor gecoördineerde openbaarmaking dat verdedigers een voorsprong geeft op aanvallers.
Begin half september volgde een tweede schrikmoment, toen maintainers operators opdroegen onmiddellijk alle experimentele functies uit te schakelen vanwege een gebrek dat fondsen in gevaar kon brengen. Versie 26.06.8 werd uitgebracht op 22 september, dit keer zonder embargo.
MetaMask haalt validators uit Lido
MetaMask zei op 30 september te reageren op een beveiligingsincident dat een deel van zijn infrastructuur trof. Gedurende de volgende dag begon het de Ethereum-validators die het binnen Lido beheert terug te trekken, het grootste liquid staking-protocol op Ethereum, dat gebruikers laat ETH staken en stETH ontvangen, een token dat hun gestaakte munten vertegenwoordigt. Validators verdienen beloningen voor het helpen draaien van het netwerk, dus het offline halen stopt die inkomsten tot ze terug zijn.
MetaMask Staking, voorheen Consensys Staking, zei dat zijn activiteiten non-custodiaal zijn en dat het geen opname-sleutels namens klanten aanhoudt. In zijn update van 1 oktober zei het bedrijf "geen directe dreiging voor MetaMask-portemonnees" te hebben gevonden, voegend toe dat er geen aanwijzing was dat klantfondsen waren benaderd.
Lido, dat de terugtrekkingen bekendmaakte in een melding op het governance-forum, vertelde stETH-houders dat geen actie nodig was, maar waarschuwde dat de stap waarschijnlijk gemiste beloningen en mogelijk downtime-boetes zou betekenen. De voorzorgsmaatregel heeft een prijs: opgenomen ETH kan tot 45 duren om terug te keren, en de laatste aangetaste validators worden verwacht uiterlijk eind 7 oktober te zijn uitgetreden.
Lido is niet het enige platform dat wordt getroffen. Linea bevestigde op X dat validators die zijn MetaMask-gekoppelde Yield Boost-kluis ondersteunen ook werden teruggetrokken, hoewel het verklaarde dat de fondsen en controle van de kluis onaangetast bleven.
Een patroon dat verdedigers al aanduiden
Beide gebeurtenissen passen in een trend waar de industrie voor heeft gewaarschuwd. In augustus openbaamde BTCPay Server een kritisch gebrek dat aanvallers al hadden gebruikt om Lightning-nodes van handelaars leeg te halen. Hetzelfde gebrek trof hardware-portemonneemaker Foundation, die zijn eigen node in die aanval verloor.
Ook die maand ondertekenden meer dan 30 bedrijven, waaronder Coinbase, Block, Blockstream en ARK Invest, een brief georganiseerd door het Bitcoin Policy Institute, waarin stond dat open-sourceveiligingsonderzoekers met zwakkere AI-tools werken dan hun aanvallers.
In al deze gevallen was het doel niet de consensusregels van een chain maar de software en infrastructuur erbovenop, waardoor operators de eerste verdedigingslinie zijn. Noch Core Lightning noch MetaMask heeft tot op heden gestolen fondsen gemeld, en het signaal om in de gaten te houden is of er verliezen naar voren komen terwijl operators klaar zijn met upgraden en MetaMask's uitgetreden ETH door de opwachtrij gaat die tot 45 dagen kan duren.