AktualnościKryptoIncydenty MetaMask i Core Lightning pokazują, że ataki na krypto schodzą niżej w stosie

Incydenty MetaMask i Core Lightning pokazują, że ataki na krypto schodzą niżej w stosie

Autor: Cryptopolitan·

Najważniejsze informacje

  • •Core Lightning poinformował, że atakujący wymierzają ataki w niezałatane węzły, i nakazał użytkownikom wersji 26.06.7 lub starszej instalację bieżącego wydania.
  • •MetaMask wycofał walidatory obsługiwane przez Lido po incydencie bezpieczeństwa w infrastrukturze, nie zgłaszając dowodów na dostęp do portfeli lub środków klientów.
  • •Lido ostrzegł, że dotknięci posiadacze stETH mogą ponieść utracone nagrody lub kary za przestoje, a wycofane ETH może wracać nawet do 45 dni.
  • •Linea stwierdziła, że wycofywane są również walidatory powiązane z jej sejfem Yield Boost powiązanym z MetaMask, ale środki i kontrola nad sejfem pozostały nietknięte.
  • •Incydenty dotknęły oprogramowanie i infrastrukturę stakingową ponad warstwami bazowymi blockchainów, a ani Core Lightning, ani MetaMask nie zgłosiły skradzionych środków.
Incydenty MetaMask i Core Lightning pokazują, że ataki na krypto schodzą niżej w stosie

Atakujący skanują niezałatane węzły Bitcoin — ujawniło Core Lightning — w tym samym tygodniu, w którym MetaMask spędził dwa dni na wyłączaniu walidatorów stakingowych po naruszeniu części swojej infrastruktury.

Obie platformy stwierdziły, że incydenty nie dotknęły ich warstw bazowych, czyli kodu protokołu, na którym działają Bitcoin i Ethereum. Bitcoin przez cały czas produkował bloki, a MetaMask oświadczył, że żadne portfele ani środki klientów nie zostały poszkodowane. W obu przypadkach ekspozycja dotyczyła warstwy operacyjnej powyżej: oprogramowania węzłów i infrastruktury stakingowej łączącej użytkowników z sieciami.

Core Lightning wzywa operatorów do zaprzestania używania starych wersji

Core Lightning to oprogramowanie open-source, którego wiele firm i osób prywatnych używa do uruchamiania węzłów w sieci Lightning na Bitcoinie. 2 października zespół opublikował pilne powiadomienie, wzywające każdego, kto korzysta z wersji 26.06.7 lub starszej, do natychmiastowej instalacji bieżącego wydania.

Projekt napisał na X: „Otrzymaliśmy zgłoszenia, że atakujący wymierzają ataki w niezałatane węzły”. Poinformował użytkowników, że aktualizacja do bieżącego wydania to ważny krok w ochronie ich środków.

Core Lightning przyznał się do błędów w poprzedniej wersji, ale nic nie powiedział o skradzionych środkach.

Alarm ma szczególne znaczenie, ponieważ węzły Lightning przechowują bieżące salda w kanałach płatniczych położonych poza głównym łańcuchem Bitcoina. Dostępny w sieci węzeł, który nie został załatany, może być bezpośrednio wysyłany wiadomości przez swoje węzły równorzędne, co zamienia teoretyczny błąd w odsłoniętą powierzchnię ataku.

Dwa miesiące łatwowanie w przpieszonym tempie

To ujawnienie to najnowszy z serii incydentów, którymi Core Lightning zajął się w drugiej połowie 2026 roku. W sierpniu projekt poinformował, że przetwarza dużą liczbę zgłoszeń luk, z których wiele było generowanych maszynowo. Wydał wersję 26.06.7 28 sierpnia, wstrzymując pasujący kod źródłowy na około dwa tygodnie, aby operatorzy mogli się zaktualizować, zanim poprawki ułatwią odtworzenie leżących u podstaw błędów — okres skoordynowanego ujawniania, który daje obrońcom przewagę nad atakującymi.

Druga niepewność nastąpiła w połowie września, gdy opiekunowie projektu nakazali operatorom natychmiastowe wyłączenie wszystkich funkcji eksperymentalnych z powodu luki, która mogła narazić środki na ryzyko. Wersja 26.06.8 została wydana 22 września, tym razem bez embarga.

MetaMask wycofuje walidatory z Lido

MetaMask oświadczył 30 września, że reaguje na incydent bezpieczeństwa dotyczący części jego infrastruktury. W następnym dniu rozpoczął wycofywanie obsługiwanych przez siebie walidatorów Ethereum działających w Lido, największym protokole płynnego stakingu na Ethereum, który pozwala użytkownikom stakować ETH i otrzymywać stETH — token reprezentujący ich postakowane monety. Walidatory zarabiają nagrody za pomoc w utrzymaniu sieci, więc ich wyłączenie przerywa ten dochód do czasu ich powrotu.

MetaMask Staking, dawniej Consensys Staking, oświadczył, że jego działalność jest niepowiernicza i nie przechowuje kluczy wypłaty w imieniu klientów. W aktualizacji z 1 października firma stwierdziła, że nie wykryła „bezpośredniego zagrożenia dla portfeli MetaMask”, dodając, że nie ma wskazówek, by środki klientów zostały uzyskane.

Lido, który ujawnił wycofania w ogłoszeniu na forum zarządzania, poinformował posiadaczy stETH, że nie są wymagane żadne działania, ale ostrzegł, że ruch ten prawdopodobnie oznacza utracone nagrody i możliwe kary za przestoje. Środek ostrożności ma swoją cenę: wycofane ETH może wracać do 45 dni, a ostatnie dotknięte walidatory mają zostać wycofane do końca 7 października.

Lido nie jest jedyną platformą, z której wycofywane są walidatory — Linea potwierdziła na X, że wycofywane są również walidatory obsługujące jej sejf Yield Boost powiązany z MetaMask, choć stwierdziła, że środki sejfu i kontrola nad nim pozostały nietknięte.

Wzorzec, na który obrońcy zwracali uwagę

Oba zdarzenia wpisują się w trend, przed którymża ostrzegała. W sierpniu BTCPay Server ujawnił krytyczną lukę, którą atakujący wykorzystali już do opróżnienia węzłów Lightning należących do handlowców. Ta sama luka dotknęła producenta portfeli sprzętowych Foundation, który stracił w ataku własny węzeł.

W tym samym miesiącu ponad 30 firm, w tym Coinbase, Block, Blockstream i ARK Invest, podpisało list zorganizowany przez Bitcoin Policy Institute, w którym wskazano, że badacze bezpieczeństwa open-source pracują ze słabszymi narzędziami AI niż ich atakujący.

We wszystkich tych przypadkach celem nie były reguły konsensusu łańcucha, lecz oprogramowanie i infrastruktura zbudowane na wierzchu, co czyni operatorów pierwszą linią obrony. Ani Core Lightning, ani MetaMask nie zgłosiły do tej pory skradzionych środków, a sygnałem do obserwacji jest to, czy pojawią się jakiekolwiek straty, gdy operatorzy zakończą aktualizacje, a wycofane ETH MetaMask przejdzie przez kolejkę wypłat, której rozliczenie może trwać do 45 dni.