MetaMask hat begonnen, Tausende Ethereum-Validatoren außer Betrieb zu nehmen, nachdem sich ein Sicherheitsvorfall in der Infrastruktur ereignet hat. Das Unternehmen hat jedoch weder die konkret betroffenen Systeme noch den Beginn des Vorfalls offengelegt.
Der Wallet-Anbieter teilte am 30. Sept. mit, dass er auf einen laufenden Vorfall reagiere, und aktualisierte seine Mitteilung am 1. Okt. mit dem Hinweis, dass die Untersuchung noch andauere.
Einem Bericht von Bitquery zufolge gibt es weitere Informationen: 16.965 MetaMask-Staking-Validatoren mit rund 565.056 ETH hatten die Ethereum-Austrittswarteschlange verlassen oder waren in sie eingereiht worden. Zudem leitete ein Eindringling etwa 0,36 ETH an Trinkgeldern aus 18 Blöcken um.
Weitere Einzelheiten werden noch bekannt
MetaMask zufolge koordiniert das Unternehmen die Untersuchung und Behebung des Problems mit externen Partnern und Sicherheitsberatern. Bis zum 1. Okt. hatte das Unternehmen keine technischen Einzelheiten zu dem Vorfall öffentlich bekannt gegeben.
Damit bleiben mehrere grundlegende Fragen unbeantwortet. MetaMask hat die konkret betroffenen Systeme nicht identifiziert und nicht offengelegt, ob der Vorfall auf einer Schwachstelle, kompromittierten Zugangsdaten oder einer anderen Form des unbefugten Zugriffs beruhte.
Als BleepingComputer sich an MetaMask wandte, verwies ein Sprecher die Publikation zurück auf die öffentliche Stellungnahme des Unternehmens. MetaMask hat nicht mitgeteilt, wann es eine ausführlichere technische Darstellung veröffentlichen wird.
Lido, das MetaMask Staking für den Betrieb einiger Ethereum-Validatoren nutzt, bestätigte, dass diese Validatoren vorsorglich außer Betrieb genommen wurden. Nach Angaben des Unternehmens dürfte der Vorgang zu entgangenen Staking-Erträgen führen; falls die Validatoren offline genommen würden, seien zudem Ausfallstrafen möglich.
Guthaben bleiben sicher
Laut dem Update von MetaMask vom 1. Okt. hat die Untersuchung keine Anzeichen dafür ergeben, dass Wallets oder Kundenguthaben betroffen sind. Das Unternehmen erklärt außerdem, dass seine nicht verwahrenden Staking-Abläufe nicht über die Auszahlungsschlüssel der Kunden verfügen. Bitquery berichtete unabhängig davon über umgeleitete Block-Trinkgelder und unterschied diesen Verlust vom Diebstahl des zugrunde liegenden Stakes.
Bitquery beobachtete zwar, wie sich ETH bewegte, als die betroffenen Validatoren den Austrittsprozess durchliefen. Die On-Chain-Untersuchung kam jedoch zu dem Schluss, dass der Eindringling „den Stake nicht antasten konnte“, sondern stattdessen etwa 0,36 ETH an Block-Trinkgeldern aus 18 Blöcken umleitete.
Erkenntnisse für Unternehmen und Sicherheitsverantwortliche
MetaMask hat zwar nur wenige Einzelheiten zu diesem Vorfall bekannt gegeben, doch die Reaktion verweist auf eine Lehre, die weit über das Unternehmen selbst hinausgeht: Sicherheitsteams müssen darauf vorbereitet sein, ein Problem zu erkennen, zu isolieren und zu untersuchen. Je länger ein Eindringling unbemerkt agieren kann, desto mehr Möglichkeiten hat er, sich durch eine Umgebung zu bewegen und weitere Systeme oder Daten zu erreichen.
Das macht Transparenz zu einer Voraussetzung für starke Sicherheit. Unternehmen benötigen in ihren Umgebungen zuverlässige Protokolle, Überwachung und Erkennung, um ungewöhnliche Aktivitäten aufzuspüren – auch solche, die möglicherweise keinen vertrauten Malware- oder Schwachstellenalarm auslösen.
Doch die Erkennung allein reicht nicht aus. Teams benötigen außerdem einen erprobten Reaktionsprozess, der die bei Sicherheitsvorfällen häufig entstehende Verwirrung beseitigt. Fragen wie „Was wird zuerst isoliert? Wer ist befugt, was abzuschalten? Welche Systeme können offline genommen werden, ohne ein größeres Geschäftsproblem zu verursachen?“ müssen im Voraus geklärt werden.
Für Sicherheitsverantwortliche besteht die praktische Lehre darin, den Zugriff eines kompromittierten Systems zu beschränken und zu testen, wie schnell sich dieser Zugriff entziehen lässt. Die Trennung der Staking-Abläufe von den Auszahlungsschlüsseln der Kunden durch MetaMask ist hier relevant, auch wenn der vollständige Umfang des Vorfalls weiterhin nicht offengelegt ist.
Für Unternehmen lautet die umfassendere Lehre daher: eine Kombination aus Schnelligkeit, Transparenz und klaren Richtlinien zur Reaktion auf Sicherheitsvorfälle. Besonders die Schnelligkeit ist immer wichtiger geworden, da Angreifer inzwischen auch auf automatisierte Tools zur schnellen Suche nach ausnutzbaren Schwachstellen im großen Maßstab setzen.
MetaMask rät Nutzern, offiziellen Updates zu folgen, bei unaufgeforderten Nachrichten vorsichtig zu sein und niemals ihre Secret Recovery Phrase oder privaten Schlüssel weiterzugeben.
Weiterlesen: Ein weiteres Beispiel für Risiken im Umfeld von Kryptodiensten: Ein Einbruch beim E-Mail-Anbieter von Trezor ermöglichte Angreifern, Phishing-Nachrichten über das legitime Newsletter-System zu versenden.





