Основатель ConsenSys Джозеф Любин заявил, что кошельки MetaMask в безопасности после инцидента с кибератакой
Ключевые выводы
- •Джозеф Любин подтвердил, что секретные восстановительные фразы, приватные ключи и активы пользователей MetaMask не были затронуты инцидентом с безопасностью, поскольку модель самохранения кошелька полностью сохраняет эти учетные данные под контролем пользователей.
- •MetaMask сообщила 30 сентября, что часть её инфраструктуры пострадала, и в ответ ротировала ключи валидаторов и временно отключила часть машин для стейкинга Ethereum, эксплуатируемых от имени клиентов.
- •Валидаторы MetaMask начали процесс выхода, завершающийся 7 октября; вывод ETH может занять около 45 дней, плюс еще 45-дневная очередь на вход в Ethereum, из-за чего застейканные активы могут бездействовать, лишаться стандартной доходности и рисковать штрафами при отключении.
- •MetaMask предупредила пользователей о необходимости следить за фишинговыми попытками и никогда не делиться секретной восстановительной фразой или приватными ключами, направляя пользователей к официальным каналам, пока расследование продолжается.
- •Ранее в 2026 году связанный с КНДР оперативник под псевдонимом «Тайлер Напп» проработал внутри MetaMask около месяца и интегрировал код в функции кошелька, прежде чем был уволен; средства украдены не были.

Основатель ConsenSys Джозеф Любин заверил пользователей MetaMask, что нет признаков того, что недавняя кибератака на компанию затронула саму систему кошелька MetaMask, подтвердив, что пользовательские кошельки и приватные ключи остаются в полной безопасности.
Это обновление появилось после того, как MetaMask 30 сентября сообщила, что часть её инфраструктуры пострадала в результате инцидента с безопасностью. MetaMask — это некастодиальный кошелек, разработанный ConsenSys; его конструкция такова, что учетные данные, контролирующие средства, хранят пользователи, а не компания.
В публикации на X (https://x.com/ethereumJoseph/status/210616220729802928?s=20) Любин заверил клиентов: «Ваша секретная восстановительная фраза, ваши ключи и активы в вашем кошельке не были затронуты этим инцидентом, потому что они НЕ МОГЛИ быть затронуты. Вы сами храните и контролируете свои ключи. Именно так работает самохранение».
Когда утечка была впервые обнаружена в четверг, MetaMask временно отключила некоторые машины для стейкинга Ethereum, которые она эксплуатирует от имени клиентов. Даже на тот момент компания сообщила, что не видела «непосредственной угрозы» для кошельков клиентов.
Любин заявил, что ключи валидаторов были ротированы
В своем посте на X Любин объяснил, почему ему потребовалось время, чтобы публично прокомментировать инцидент. Он отметил, что MetaMask ограничивает публичные комментарии, пока расследование продолжается, но информирует ключевых партнеров и заинтересованные стороны после полной диагностики проблемы.
Он подчеркнул, что средства клиентов остались в безопасности, поскольку компания работает по модели самохранения, то есть пользователи сохраняют полный контроль над своими деньгами.
Любин также сообщил, что компания ротировала ключи валидаторов, хотя признал недостаток: валидаторы должны выйти из очереди стейкинга и присоединиться заново, чтобы продолжить стейкинг — процесс, который может занять значительное время. Ethereum встраивает очереди входа и выхода в свой протокол, чтобы регулировать скорость выхода и повторного присоединения валидаторов к сети, и время ожидания увеличивается, когда большое количество валидаторов перемещается одновременно.
Компания также отключила часть своих машин для стейкинга. Lido, крупный протокол стейкинга, ранее отмечал, что хотя такое отключение помогает защитить застейканные монеты, оно имеет свою цену. Валидаторы, управляемые MetaMask, начали покидать систему, а оставшиеся валидаторы, как ожидается, прекратят стейг к 7 октября.
Валидаторы MetaMask начали процесс выхода, который завершится 7 октября. Вывод ETH может занять около 45 дней. Кроме того, прохождение последующей очереди на вход в Ethereum продолжительностью 45 дней означает, что активы будут долго бездействовать, не получать стандартную доходность и рискуют штрафами в случае отключения от сети.
Что инцидент означает для пользователей MetaMask
Различие между инфраструктурой MetaMask и некастодиальными кошельками пользователей имеет решающее значение для оценки влияния инцидента. MetaMask позволяет пользователям контролировать собственные приватные ключи и секретные восстановительные фразы, а не хранит их от их имени. Поэтому атака на часть инфраструктуры ConsenSys не дает атакующему автоматического доступа к средствам, хранящимся в кошельках пользователей. Это отличает ситуацию от кастодиальных сервисов, где провайдер хранит ключи от имени клиентов, и успешная взлом провайдера может напрямую раскрыть пользовательские средства.
Тем не менее атака вновь подчеркнула риски, которым подвержена инфраструктура, поддерживающая криптосервисы. MetaMask работает с валидаторами Ethereum и другой блокчейн-инфраструктурой, а значит, компрометация может нарушить работу, даже когда клиентские ключи и активы остаются вне досягаемости атакующего.
MetaMask также предупредила пользователей о необходимости следить за фишинговыми попытками после инцидента, подчеркнув, что никогда не следует делиться своей секретной фразой или приватными ключами с теми, кто предлагает поддержку. Поскольку Любин сообщил, что компания ограничивает публичные комментарии, пока расследование продолжается, официальные каналы MetaMask являются надежным источником последующей информации по мере диагностики.
Ранее в этом году MetaMask сталкивалась с еще одной угрозой безопасности
Инцидент с инфраструктурой последовал вскоре за другим громким скандалом в области безопасности для ConsenSys. В июле 2026 года выяснилось, что связанный с КНДР разработчик ПО проработал около месяца внутри MetaMask, при этом ConsenSys совершенно не знала его настоящей личности.
Под псевдонимом «Тайлер Напп» оперативник получил консалтинговую роль и успешно интегрировал код в критические функции кошелька, отвечающие за конвертацию фиатных средств в криптовалюту. ConsenSys отключила его доступ к бэкенду сразу после обнаружения и подтвердила, что средства украдены не были.
Доступ оперативника действовал с 9 марта до его увольнения в апреле — многонедельный период, вызвавший тревогу среди специалистов по кибербезопасности. По данным блокчейн-аналитической фирмы TRM Labs, атака на среды разработки стала самым быстрым способом для злоумышленников получать приватные ключи криптокомпаний и проникать в системы одобрения вывода средств.
Обнаружив утечку в апреле, ConsenSys немедленно уведомила федеральные правоохранительные органы и начала всесторонний пересмотр процедур проверки подрядчиков. «Мы обнаружили угрозу… и начали комплексное расследование, которое подтвердило отсутствие хищения активов или данных, отсутствие внедренного вредоносного кода и никакого влияния на безопасность пользователей», — отметил юрисконсульт ConsenSys Мэтт Корва.
Эта утечка далека от единичного случая. Связанные с государством оперативники КНДР регулярно выдают себя за квалифицированных инженеров, чтобы получить удаленные должности, используя доступ для кражи конфиденциальных данных или создания бэкдоров.
Исследователи финансируемого Ethereum проекта Ketman ранее выявили 100 подозреваемых северорейских IT-специалистов, успешно проникших на 53 различные криптоплатформы. Эти оперативники, как правило, используют поддельные документы, удостоверяющие личность, и фальшивые профили рекрутеров для обхода проверки кадровых служб, иногда прибегая к помощи граждан США — некоторые из которых были позднее заключены в тюрьму, — чтобы скрывать физическое и цифровое местоположение работников.