Założyciel ConsenSys Joseph Lubin zapewnia, że portfele MetaMask są bezpieczne po incydencie bezpieczeństwa
Najważniejsze informacje
- •Joseph Lubin potwierdził, że frazy Secret Recovery Phrase, klucze prywatne i aktywa użytkowników MetaMask nie były częścią incydentu bezpieczeństwa, ponieważ model self-custody portfela sprawia, że te dane uwierzytelniające pozostają całkowicie pod kontrolą użytkowników.
- •MetaMask ujawnił 30 września, że część jego infrastruktury została dotknięta, i zareagował rotacją kluczy walidatorów oraz tymczasowym wyłączeniem części maszyn do stakowania Ethereum obsługiwanych dla klientów.
- •Walidatory MetaMask rozpoczęły proces wyjścia kończący się 7 października; wypłaty ETH mogą zająć około 45 dni, a kolejne 45-dniowa kolejka wejściowa Ethereum oznacza, że stakowane aktywa mogą pozostawać uśpione, nie generować standardowych zysków i ryzykować kary za przejście offline.
- •MetaMask ostrzegł użytkowników, aby byli czujni wobec prób phishingu i nigdy nie udostępniali frazy Secret Recovery Phrase ani kluczy prywatnych, kierując użytkowników do oficjalnych kanałów, dopóki trwa śledztwo.
- •Wcześniej w 2026 roku powiązany z Koreą Północną agent posługujący się pseudonimem „Tyler Knapp pracował w MetaMask przez około miesiąc i wintegrował kod w funkcjach portfela, zanim został zwolniony; żadne środki nie zostały skradzione.

Założyciel ConsenSys Joseph Lubin zapewnił użytkowników MetaMask, że nie ma żadnych wskazówek, aby niedawny cyberatak na firmę dotknął samego systemu portfela MetaMask, potwierdzając, że portfele użytkowników i klucze prywatne pozostają całkowicie bezpieczne.
Informacja ta pojawiła się po tym, jak MetaMask ujawnił 30 września, że część jego infrastruktury została dotknięta incydentem bezpieczeństwa. MetaMask to portfel self-custody opracowany przez ConsenSys — rozwiązanie, w którym to użytkownicy, a nie firma, przechowują dane uwierzytelniające kontrolujące ich środki.
We wpisie na X (https://x.com/ethereumJoseph/status/210616220729802928?s=20) Lubin zapewnił klientów: „Twoja fraza Secret Recovery Phrase, Twoje klucze i aktywa w Twoim portfelu nie były częścią tego incydentu, ponieważ NIE MOGŁY być. To Ty przechowujesz i kontrolujesz własne klucze. Tak działa self custody.”
Gdy naruszenie po raz pierwszy odkryto w czwartek, MetaMask tymczasowo wyłączył część maszyn do stakowania Ethereum, które obsługuje w imieniu klientów. Już wówczas firma wskazała, że nie zauważono „bezpośredniego zagrożenia” dla portfeli klientów.
Lubin informuje o rotacji kluczy walidatorów
We wpisie na X Lubin wyjaśnił, dlaczego potrzeba było mu czasu na publiczne odniesienie się do incydentu. Zaznaczył, że MetaMask ogranicza publiczne komentarze, dopóki trwa śledztwo, ale powiadamia kluczowych partnerów i zainteresowane strony, gdy problem zostanie w pełni zdiagnozowany.
Podkreślił, że środki klientów pozostają bezpieczne, ponieważ firma działa w modelu self-custody, co oznacza, że użytkownicy zachowują pełną kontrolę nad własnymi pieniędzmi.
Lubin poinformował również, że firma dokonała rotacji kluczy walidatorów, choć przyznał pewien minus: walidatory muszą wyjść z kolejki stakowania i ponownie do niej dołączyć, aby znów stakować — proces, który może zająć sporo czasu. Ethereum wbudowało w swój protokół kolejki weścia i wyjścia, aby regulować tempo, w jakim walidatory mogą opuszczać sieć i do niej wracać, a czas oczekiwania wydłuża się, gdy duża liczba walidatorów działa jednocześnie.
Firma dodatkowo wyłączyła część swoich maszyn do stakowania. Lido, majorowy protokół stakingowy, wcześniej zaznaczył, że choć takie wyłączenie pomaga chronić stakowane monety, wiąże się też z kosztem. Walidatory obsługiwane przez MetaMask zaczęły opuszczać system, a pozostałe mają zaprzestać stakowania do 7 października.
Walidatory MetaMask rozpoczęły proces wyjścia, który kończy się 7 października. Wypłata ETH może zająć około 45 dni. Co więcej, przejście przez kolejne 45-dniową kolejkę wejściową Ethereum oznacza, że aktywa mogą pozostawać w uśpieniu przez dłuższy czas, nie generować standardowych zysków i ryzykować kary w przypadku przeniesienia ich w tryb offline.
Co incydent oznacza dla użytkowników MetaMask
Rozróżnienie między infrastrukturą MetaMask a portfelami self-custody użytkowników jest kluczowe dla oceny skutków incydentu. MetaMask pozwala użytkownikom kontrolować własne klucze prywatne i frazy Secret Recovery Phrase, zamiast przechowywać je w ich imieniu. Atak na część infrastruktury ConsenSys nie daje zatem automatycznie atakującemu dostępu do środków przechowywanych w portfelach użytkowników. To przeciwieństwo usług powierniczych, gdzie dostawca przechowuje klucze w imieniu klientów i skuteczne naruszenie jego bezpieczeństwa może bezpośrednio narazić środki użytkowników.
Niemniej atak po raz kolejny uwypuklił ryzyka związane z infrastrukturą obsługującą usługi krypto. MetaMask współpracuje z walidatorami Ethereum i inną infrastrukturą blockchain, co oznacza, że kompromitacja może zakłócić działanie, nawet gdy klucze i aktywa klientów pozostają poza zasięgiem atakującego.
MetaMask ostrzegł także użytkowników przed próbami phishingu po incydencie, podkreślając, że nigdy nie należy udostępniać swojej frazy Secret Recovery Phrase ani kluczy prywatnych nikomu, kto twierdzi, że oferuje wsparcie. Ponieważ Lubin powiedział, że firma ogranicza publiczne komentarze, dopóki trwa śledztwo, oficjalne kanały MetaMask pozostają wiarygodnym źródłem dalszych informacji w miarę postępu diagnozy.
MetaMask zmierzył się wcześniej w tym roku z innym ryzykiem bezpieczeństwa
Incydent infrastrukturalny nastąpił tuż po kolejnym głośnym zagrożeniu bezpieczeństwa dla ConsenSys. W lipcu 2026 roku ujawniono, że powiązany z Koreą Północną programista spędził około miesiąca pracując w MetaMask, a ConsenSys całkowicie nie zdawał sobie sprawy z jego prawdziwej tożsamości.
Posługując się pseudonimem „Tyler Kn”, sprawca zdobył rolę konsultanta i z powodzeniem wintegrował kod w kluczowych funkcjach portfela obsługujących bridging między gotówką a kryptowalutami. ConsenSys odebrał mu dostęp do backendu po wykryciu i potwierdził, że żadne środki nie zostały skradzione.
Dostęp sprawcy trwał od 9 marca do jego zwolnienia w kwietniu — wielotygodniowe okno, które zaniepokoiło analityków ds. cyberbezpieczeństwa. Według firmy zajmującej się wywiadem blockchainowym TRM Labs celowanie w środowiska deweloperskie stało się najszybszą metodą pozyskiwania przez przeciwników kluczy prywatnych firm krypto i infiltracji procesów zatwierdzania wypłat.
Po odkryciu naruszenia w kwietniu ConsenSys natychmiast powiadomił federalne organy ścigania i rozpoczął gruntowną przebudowę protokołów weryfikacji przeszłości kontraktorów. „Wykryliśmy zagrożenie… i przeprowadziliśmy wszechstronne dochodzenie, które potwierdziło, że nie doszło do przywłaszczenia aktywów ani danych, nie wdrożono złośliwego kodu i nie było wpływu na bezpieczeństwo użytkowników” — zauważył Matt Corva, główny radca prawny ConsenSys.
To naruszenie w niczym nie jest incydentem odosobnionym. Prowadzący działania na zlecenie państwa północnokoreańscy agenci regularnie podszywają się pod wykwalifikowanych inżynierów, aby zdobywać zdalne stanowiska, wykorzystując swój dostęp do eksfiltracji danych własnościowych lub zakładania backdoorów.
Badacze z finansowanego przez Ethereum projektu Ketman oznaczyli 100 podejrzanych północnokoreańskich pracowników IT, którzy z powodzeniem przeniknęli do 53 różnych platform krypto. Agenci ci zazwyczaj używają fałszywych dokumentów tożsamości i fikcyjnych profili rekruterów, aby obejść weryfikację w HR, czasami polegając na obywatelach USA — z których część trafiła później do więzienia — do zacierania fizycznych i cyfrowych lokalizacji pracowników.