Un’intrusione nell’infrastruttura, nessun dettaglio su come sia avvenuta e migliaia di validatori Ethereum fatti uscire in fretta, per precauzione. MetaMask ha reso noto un incidente di sicurezza ancora in corso che coinvolge una parte della propria infrastruttura. L’annuncio è arrivato a cavallo tra il 30 settembre e il primo ottobre 2026. La reazione è stata avviare l’uscita dei validatori interessati nelle attività di staking.
Secondo l’azienda, al momento non ci sono minacce immediate per i wallet. Il nome però pesa: parliamo di uno dei wallet crypto più diffusi, sviluppato da Consensys, la società guidata dal cofondatore di Ethereum Joseph Lubin. E quando qualcosa si rompe da quelle parti, la fiducia nell’intero ecosistema dell’autocustodia ne risente.
Cosa ha detto MetaMask, e cosa non ha detto
La comunicazione ufficiale è stringata. «Stiamo affrontando e risolvendo attivamente il problema al nostro interno, in coordinamento con partner esterni e consulenti di sicurezza», ha dichiarato l’azienda. E poi: «Al momento non abbiamo individuato alcuna minaccia immediata per i wallet MetaMask».
La formula va letta con attenzione. «Nessuna minaccia immediata individuata» non equivale a un “tutto risolto”. MetaMask non ha spiegato che cosa sia stato compromesso, come gli aggressori siano entrati né quando l’intrusione sia stata scoperta. Interpellato da BleepingComputer su quali sistemi o dati fossero stati raggiunti, un portavoce si è limitato a rimandare alla dichiarazione pubblica. Anche altre richieste di chiarimento sono rimaste, per ora, senza risposta.
Il perimetro, comunque, è chiaro. L’incidente riguarda MetaMask Staking, la divisione nota in precedenza come Consensys Staking, che gestisce validatori per conto dei clienti e del protocollo Lido. «In via precauzionale, stiamo procedendo all’uscita dei validatori coinvolti nelle nostre attività di staking non custodial, in coordinamento con clienti e partner», ha comunicato l’azienda. Ha poi precisato che «le nostre attività di staking sono per natura non custodial e non gestiamo le chiavi di prelievo dello stake per conto dei clienti».
Chiave di firma e credenziali di prelievo: perché uscire è la mossa prudente
Per capire la scelta bisogna ricordare come funziona un validatore Ethereum. È il nodo che propone i blocchi, verifica le transazioni e contribuisce alla sicurezza della rete. Usa due tipi di credenziali distinte. La chiave di firma serve per l’attività quotidiana, cioè votare e proporre blocchi. Le credenziali di prelievo stabiliscono invece dove finisce l’ETH in staking quando viene ritirato. Nel modello di MetaMask Staking queste ultime restano ai clienti. Dunque la compromissione dell’operatore, da sola, non dovrebbe consentire a un attaccante di spostare i fondi sottostanti.
Il rischio vero sta nella chiave di firma. Chi la controlla può far firmare al validatore messaggi contraddittori. A quel punto scatta lo slashing: la rete distrugge una parte dello stake ed espelle forzatamente il validatore. Uscire in anticipo chiude questa porta, al prezzo di rinunciare alle ricompense. Né MetaMask né Lido hanno segnalato episodi di slashing.
Le stime di un ricercatore: 17.000 validatori e 523.000 ETH
Il numero di validatori coinvolti non è stato comunicato ufficialmente. Qualche cifra, però, circola. Kaden, ricercatore di sicurezza dell’ecosistema Ethereum, ha pubblicato su X un’analisi on-chain. Secondo Kaden, 18 dei 19 validatori gestiti da MetaMask che avevano ricevuto ricompense per la produzione di blocchi le hanno inviate a un indirizzo inatteso. Il bottino stimato è di circa 0,36 ETH. Sempre secondo la sua analisi, le uscite precauzionali riguardano circa 17.000 validatori, con circa 523.000 ETH in staking.
Sono stime di terze parti, e MetaMask non le ha confermate. Il meccanismo descritto, però, è coerente con l’architettura di Ethereum. L’indirizzo che incassa le commissioni dei blocchi è impostato separatamente da quello che riceve lo stake al momento del prelievo. Modificare il primo permette di dirottare i guadagni senza toccare il capitale. Il danno sarebbe modesto, ma sarebbe anche un segnale piuttosto eloquente del livello di accesso ottenuto.
Cosa cambia per chi detiene stETH
Lido ha confermato che MetaMask Staking ha iniziato a far uscire i propri validatori dal protocollo. L’azienda ha agito dopo un’indagine su una compromissione dell’infrastruttura. Nel resoconto pubblicato sul forum di governance, Lido avverte che le misure «comporteranno probabilmente la perdita di ricompense». A questo si aggiungono «possibili penalità per inattività, qualora i validatori venissero messi offline nel prossimo futuro per ridurre i rischi legati a potenziali penalità di rete».
Secondo Will Shannon, sviluppatore di Lido Finance, gli ultimi validatori dovrebbero completare l’uscita entro la fine del 7 ottobre 2026. Attenzione: uscita, non prelievo completo. Chi detiene stETH non deve fare nulla, assicura Lido.
I tempi per rimettere al lavoro quel capitale, però, non sono brevi. Nel 2026 uscire dal set dei validatori è stato quasi sempre rapido, mentre entrarvi no. A metà agosto la coda d’ingresso contava oltre 2,2 milioni di ETH, con un’attesa di circa 39 giorni. Il ciclo completo di uscita, prelievo e rientro può quindi arrivare a circa 45 giorni, con ricompense ferme per tutto il periodo.
Le conseguenze toccano anche altri protocolli. Su Aave, il protocollo di prestito dove l’ETH in staking di Lido viene usato come collaterale, la situazione è sotto osservazione. Il fondatore Stani Kulechov ha scritto su X, il primo ottobre, che il suo team la sta monitorando insieme a Lido. Per gli utenti del wallet, al momento, resta solo la parola di MetaMask. Finché l’azienda non spiegherà come gli aggressori siano entrati, sarà difficile stabilire quanto valga davvero.
Fonti: thehackernews.com, bleepingcomputer.com, finance.biggo.com
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link


