MetaMask haalt validators terug uit Lido na incident met beveiliging van infrastructuur
Belangrijkste punten
- •MetaMask is begonnen zijn getroffen Ethereum-validators voorzorgshalve uit Lido te halen na een beveiligingsincident in deel van zijn staking-infrastructuur; de laatste exits worden naar verwachting vóór het einde van 7 oktober afgerond.
- •Het bedrijf meldde geen directe dreiging voor MetaMask-portemonnees en geen bewijs dat privésleutels of opnamevergunningen van gebruikers zijn geraakt, aangezien clients de controle houden over de referenties die nodig zijn om gestaakte ETH op te nemen.
- •Het terugtrekken van validators kan staking-beloningen kosten of downtime-boetes met zich meebrengen, hoewel het offline halen de blootstelling aan bredere netwerkboetes beperkt terwijl de gecompromitteerde infrastructuur wordt geïsoleerd.
- •Terugkerende ETH kan tot 45 dagen nodig hebben om Ethereum's cyclus van exit, opname en herintrede te voltooien vanwege de huidige wachtrij voor validator-toetreding, en stETH-houders hoeven geen actie te ondernemen.
- •MetaMask heeft niet bekendgemaakt welk onderdeel is gecompromitteerd of hoeveel validators zijn getroffen, en het herstel met externe beveiligingspartners evenals de onderzoeken van beide bedrijven lopen nog.

Een beveiligingsincident dat deel van de infrastructuur van MetaMask trof, heeft de portemonnee-aanbieder ertoe aangezet getroffen Ethereum-validators uit Lido terug te trekken terwijl het onderzoek met externe beveiligingspartners voortduurt, volgens een gebruikersupdate van het bedrijf.
MetaMask zei geen directe dreiging voor MetaMask-portemonnees te hebben vastgesteld en geen bewijs te hebben onthuld dat privésleutels van portemonnees of opnamevergunningen van gebruikers zijn gecompromitteerd. De voorzorgsmaatregel is beperkt tot validators binnen de non-custodial staking-activiteit. Die infrastructuur controleert de opnamesleutels van clients niet: hoewel MetaMask validators kan beheren en validatortaken kan uitvoeren, behouden clients de controle over de referenties die nodig zijn om de onderliggende inzet op te nemen.
Lido-validators beginnen met terugtrekken
MetaMask Staking, voorheen ensys Staking, is begonnen zijn Ethereum-validators uit het Lido-protocol terug te trekken, zoals uiteengezet in een beveiligingsonthulling op Lido's onderzoeksforum. Van de laatste getroffen validators wordt verwacht dat ze hun exits vóór het einde van 7 oktober afronden, hoewel de onderliggende ETH op die datum nog niet noodzakelijk volledig is opgenomen.
Het proces kan leiden tot gemiste staking-beloningen en mogelijke downtime-boetes als validators offline worden gehaald voordat hun exits zijn afgerond. Het offline halen van validators kan echter de blootstelling aan mogelijke netwerkboetes beperken terwijl de gecompromitteerde infrastructuur wordt geïsoleerd.
stETH-houders hoeven geen actie te ondernemen. Van ETH die MetaMask-beheerde validators verlaat, wordt verwacht dat deze geleidelijk terugkeert naarmate de getroffen inzet door Ethereum's exit-, opname- en herintrede-proces gaat. De volledige cyclus kan tot 45 dagen duren van de huidige wachtrij voor validator-toetreding. De kwestie biedt ook inzicht in hoe liquid staking is gelaagd: de stETH-token ligt bij houders, terwijl dit soort incidenten op het niveau van validators en node-operators daaronder wordt afgehandeld. Voor lezers die de nasleep volgen, zijn de waarneembare mijlpalen de exit-deadline van 7 oktober, het tempo waarin ETH via de wachtrij terugkeert en of een van beide onderzoeken de getroffen omvang of een hoofdoorzaak onthult.
Lido's blootstelling is verdeeld over meerdere node-operators in plaats van één staking-aanbieder. De beveiligingsregelingen omvatten ook een ad-hocreserve met meer dan 6.750 stETH om verstoringen van normale protocolwerking op te vangen. Operationeel risico rond individuele node-aanbieders blijft gescheiden van het bredere debat over Lido's staking-concentratie, waarin verdeling van validators en afhankelijkheid van grote operators centrale kwesties zijn gebleven voor Ethereum staking.
Hoofdoorzaak niet bekendgemaakt
MetaMask heeft nog niet publiek geïdentificeerd welk infrastructuuronderdeel is gecompromitteerd, hoe toegang is verkregen of hoeveel validators zijn getroffen. Het gebeurtenis een portemonneecompromittering of verlies van gebruikersmiddelen noemen zou daarom verder gaan dan het momenteel beschikbare bewijs.
Het incident volgt op een afzonderlijke verbindingsstoring bij MetaMask in juni, hoewel geen verband tussen de twee gebeurtenissen is vastgesteld.
MetaMask herstelt de getroffen infrastructuur met externe partners en beveiligingsadviseurs terwijl de validator-exits doorgaan. Lido's volledige onderzoek loopt ook nog, waarbij de laatste getroffen validators momenteel gepland zijn om uiterlijk 7 oktober de actieve validatorset te verlaten.