Carteras a salvo por ahora, pero los validadores se retiran; MetaMask investiga una posible brecha en su infraestructura

Carteras a salvo por ahora, pero los validadores se retiran; MetaMask investiga una posible brecha en su infraestructura

No revelan la magnitud del problema, pero sus consecuencias ya han trascendido los sistemas internos.

image

El monedero cripto puede permanecer intacto, incluso cuando la infraestructura a su alrededor ya suscita suficientes dudas como para retirar urgentemente validadores. MetaMask investiga un incidente que afectó parte de sus sistemas internos y afirma que hasta ahora no ha detectado indicios de compromiso de monederos o de los fondos de los clientes. La causa del incidente no se ha hecho pública.

La empresa informó del incidente el 30 de septiembre y al día siguiente actualizó el estado. MetaMask trabaja con socios externos y especialistas en seguridad, y continúa la localización y verificación de consecuencias. Qué parte de la infraestructura resultó afectada, cómo se obtuvo el acceso y cuándo comenzó el incidente, la empresa todavía no lo revela.

La medida más notable afectó a MetaMask Staking. La empresa empezó a retirar de servicio los validadores de Ethereum vinculados al incidente. El staking de MetaMask no es custodiado, por lo que el operador no almacena las claves de retiro de fondos de los clientes. Esta arquitectura separa el control del ETH apostado de la infraestructura que ejecuta y mantiene los validadores.

Lido precisó que los validadores afectados ya están saliendo del protocolo y que los últimos deberían completar la salida para el 7 de octubre. La salida en sí no supone la devolución inmediata del ETH. El ciclo completo, incluyendo el retiro de fondos y la reentrada en el staking, puede tardar hasta 45 días debido a la cola de conexión. Durante ese período pueden perderse recompensas y, si hay inactividad hasta la finalización de la salida, también sanciones.

La retirada de validadores parece un intento de reducir el riesgo hasta la conclusión de la investigación. Un validador participa en la confirmación de operaciones y en la creación de bloques, y la pérdida de control sobre sus claves de trabajo puede provocar firmas incorrectas y sanciones en la red. Un riesgo similar ya causó pérdidas reales, cuando un atacante se apoderó de validadores de Gravity Bridge y retiró alrededor de $5,4 millones.

Hasta ahora MetaMask no ha publicado el número de validadores afectados, la lista de sistemas comprometidos ni indicadores técnicos del ataque. La empresa tampoco ha informado de robo de fondos a través de los monederos. Lido declaró que a los titulares de stETH no se les requiere hacer nada, y que el ETH que salga debería volver gradualmente al protocolo tras la conclusión del ciclo de salida, retiro y reconexión.

La investigación continúa, por lo que la evaluación del daño por ahora se limita a las consecuencias operativas para el staking. MetaMask pide estar alerta ante mensajes inesperados, no facilitar a nadie la frase de recuperación ni las claves privadas, y verificar las actualizaciones solo a través de canales oficiales. La empresa subraya además que nunca solicita la frase secreta de recuperación.