Инциденты с MetaMask и Core Lightning показывают, что атаки на криптовалюту смещаются на верхние уровни стека
Ключевые выводы
- • Lightning сообщила, что злоумышленники атакуют необновленные узлы, и призвала пользователей версии 26.06.7 или более ранней установить текущий релиз.
- •MetaMask вывела валидаторы, работавшие через Lido, после инцидента безопасности в инфраструктуре, сообщив об отсутствии признаков доступа к клиентским кошелькам или средствам.
- •Lido предупредила, что затронутые держатели stETH могут столкнуться с упущенными вознаграждениями или штрафами за простой, а возврат выведенного ETH может занять до 45 дней.
- •Linea сообщила, что валидаторы, связанные с ее хранилищем Yield Boost, привязанным к MetaMask, также выводятся, но средства и управление не пострадали.
- •Инциденты затронули программное обеспечение и стейкинг-инфраструктуру над базовыми уровнями блокчейнов, и ни Core Lightning, ни MetaMask не сообщали о похищенных средствах.

Core Lightning сообщила, что злоумышленники атакуют необновленные узлы Bitcoin, — на той же неделе, когда MetaMask потратила два дня на вывод стейкинг-валидаторов из сети после взлома части своей инфраструктуры.
Обе платформы заявили, что инциденты не затронули их базовые уровни — код основных протоколов, на которых работают Bitcoin и Ethereum. Bitcoin продолжал производить блоки, а MetaMask сообщила, что клиентские кошельки и средства не пострадали. В обоих случаях уязвимость находилась в операционном слое выше: в программном обеспечении узлов и стейкинг-инфраструктуре, связывающей пользователей с сетями.
Core Lightning призывает операторов прекратить использование старых сборок
Core Lightning — это программное обеспечение с открытым исходным кодом, которое многие компании и частные лица используют для запуска узлов в сети Bitcoin Lightning. 2 октября команда опубликовала срочное уведомление, призывающее всех, кто использует версию 26.06.7 или более раннюю, немедленно установить текущий релиз.
В проекте написали в X: «Мы получили сообщения о том, что злоумышленники атакуют необновленные узлы». Пользователям сообщили, что обновление до текущего релиза — важный шаг для защиты их средств.
Core Lightning признала уязвимости в предыдущей версии, но не сообщила ничего о похищенных средствах.
Это предупреждение имеет особое значение, поскольку узлы Lightning хранят активные балансы в платежных каналах, находящихся вне основной цепочки Bitcoin. Доступный извне узел без обновлений может получать сообщения напрямую от своих пиров, что превращает теоретическую уязвимость в реальную поверхность атаки.
Два сжатых месяца патчей
Это сообщение — последнее в серии инцидентов, с которыми Core Lightning столкнулась во второй половине 2026 года. В августе проект заявил, что обрабатывает большой объем сообщений об уязвимостях, многие из которых были сгенерированы автоматически. 28 августа вышла версия 26.06.7, при этом соответствующий исходный код задержали примерно на две недели, чтобы операторы успели обновиться до того, как исправления упростят воссоздание underlying-уязвимостей — окно скоординированного раскрытия информации дающее защитникам фору перед атакующими.
В середине сентября последовал второй инцидент: сопровождающие распорядились немедленно отключить все экспериментальные функции из-за уязвимости, которая могла поставить средства под угрозу. Версия 26.06.8 вышла 22 сентября, на этот раз без эмбарго.
MetaMask выводит валидаторов из Lido
MetaMask сообщила 30 сентября, что реагирует на инцидент безопасности, затронувший часть ее инфраструктуры. В течение следующего дня компания начала вывод валидаторов Ethereum, которыми управляет внутри Lido — крупнейшего протокола ликвидного стейкинга на Ethereum, позволяющего пользователям стейкать ETH и получать stETH, токен, представляющий их застейканные монеты. Валидаторы получают вознаграждения за помощь в работе сети, поэтому их вывод прекращает этот доход до возвращения в строй.
MetaMask Staking (ранее Consensys Staking) заявила, что ее операции некастодиальны и что она не хранит ключи вывода от имени клиентов. В обновлении от 1 октября компания сообщила, что не выявила «непосредственной угрозы кошелькам MetaMask», добавив, что нет признаков доступа к клиентским средствам.
Lido, сообщившая о выводах в уведомлении на форуме управления, сказала держателям stETH, что никаких действий не требуется, но предупредила, что этот шаг, вероятно, означает упущенные вознаграждения и возможные штрафы за простой. Предосторожность имеет свою цену: выведенный ETH может возвращаться до 45 дней, а последние затронутые валидаторы, как ожидается, завершат выход к концу 7 октября.
Lido — не единственная платформа, откуда выводятся валидаторы: Linea подтвердила в X, что валидаторы, поддерживающие связанный с MetaMask хранилище Yield Boost, также выводятся, хотя, по ее словам, средства и управление хранилищем не пострадали.
Закономерность, на которую указывали защитники
Оба события вписываются в тенденцию, о которой предупреждала индустрия. В августе BTCPay Server раскрыла критическую уязвимость, которую злоумышленники уже использовали для опустошения Lightning-узлов торговцев. Та же уязвимость затронула производителя аппаратных кошельков Foundation, потерявшего в атаке собственный узел.
В том же месяце более 30 компаний, включая Coinbase, Block, Blockstream и ARK Invest, подписали письмо, организованное Bitcoin Policy Institute, в котором отмечалось, что исследователи безопасности с открытым исходным кодом работают с более слабыми ИИ-инструментами, чем их атакующие.
Во всех этих случаях целью были не правила консенсуса сети, а программное обеспечение и инфраструктура, построенные поверх, что делает операторов первой линией обороны. Ни Core Lightning, ни MetaMask на данный момент не сообщали о похищенных средствах, а сигнал, за которым стоит следить далее, — появятся ли какие-либо потери по мере завершения обновлений операторами и прохождения выведенного ETH MetaMask через очередь вывода, которая может занять до 45 дней.