MetaMask a commencé à retirer des milliers de validateurs Ethereum après un incident de sécurité touchant son infrastructure, mais n’a pas précisé quels systèmes étaient concernés ni comment l’incident avait commencé.
Le fournisseur de portefeuille a déclaré le 30 septembre qu’il répondait à un incident en cours, puis a mis à jour son annonce le 1er octobre pour préciser que l’enquête se poursuivait.
Un rapport de Bitquery fournit quelques informations supplémentaires, indiquant que 16 965 validateurs MetaMask Staking détenant environ 565 056 ETH avaient quitté la file de sortie d’Ethereum ou l’avaient rejointe, et qu’un intrus avait redirigé environ 0,36 ETH de pourboires provenant de 18 blocs.
Les détails émergent encore
MetaMask indique qu’elle coordonne ses efforts avec des partenaires externes et des conseillers en sécurité pour enquêter sur le problème et y remédier. Au 1er octobre, l’entreprise n’avait pas encore fourni publiquement de détails techniques sur l’incident.
Plusieurs questions fondamentales restent donc sans réponse. MetaMask n’a pas identifié les systèmes concernés ni précisé si l’incident impliquait une vulnérabilité, des identifiants compromis ou un autre moyen d’accès non autorisé.
Lorsque BleepingComputer a contacté MetaMask, un porte-parole a renvoyé la publication vers la déclaration publique de l’entreprise. MetaMask n’a pas annoncé quand elle publierait un compte rendu technique plus complet.
Lido, qui utilise MetaMask Staking pour exploiter certains validateurs Ethereum, a confirmé que ces validateurs étaient retirés par mesure de précaution. Selon l’entreprise, le processus entraînerait probablement un manque à gagner en récompenses de staking, ainsi que d’éventuelles pénalités pour indisponibilité si les validateurs étaient mis hors ligne.
Les fonds restent en sécurité
La mise à jour publiée par MetaMask le 1er octobre indique que son enquête n’a trouvé aucun signe d’atteinte aux portefeuilles ou aux fonds des clients. L’entreprise précise également que ses opérations de staking non dépositaires ne détiennent pas les clés de retrait des clients. Bitquery a de son côté signalé le détournement de pourboires de blocs, en distinguant cette perte du vol de la mise sous-jacente.
Bitquery a bien observé des mouvements d’ETH lorsque les validateurs concernés ont entamé le processus de sortie. Mais son enquête on-chain a conclu que l’intrus « ne pouvait pas toucher à la mise » et avait à la place redirigé environ 0,36 ETH de pourboires de blocs provenant de 18 blocs.
À retenir pour les entreprises et les défenseurs
Bien que MetaMask ait révélé peu de choses sur cet incident, sa réaction met en évidence une leçon qui dépasse largement le cadre de l’entreprise : les équipes de sécurité doivent être prêtes à détecter, isoler et examiner un problème. Plus un intrus peut opérer longtemps sans être détecté, plus il a la possibilité de se déplacer dans un environnement et d’atteindre d’autres systèmes ou données.
La visibilité est donc indispensable à une sécurité solide. Les entreprises ont besoin de journaux fiables, ainsi que de capacités de supervision et de détection dans leurs environnements, afin de repérer les activités inhabituelles, y compris celles qui ne déclenchent pas nécessairement d’alerte familière liée à un logiciel malveillant ou à une vulnérabilité.
Mais la détection seule ne suffit pas. Les équipes ont également besoin d’un processus de réponse éprouvé, qui élimine les nombreuses sources de confusion souvent associées aux incidents de sécurité. Des questions telles que « Qui faut-il isoler en premier ? Qui est habilité à arrêter quoi ? Quels systèmes peut-on mettre hors ligne sans créer un problème plus grave pour l’entreprise ? » doivent être anticipées.
Pour les défenseurs, la leçon pratique consiste à limiter ce à quoi un système compromis peut accéder et à tester la rapidité avec laquelle cet accès peut être révoqué. La séparation opérée par MetaMask entre les opérations de staking et les clés de retrait des clients est pertinente à cet égard, même si l’étendue complète de l’incident reste inconnue.
Pour les entreprises, la leçon générale repose donc sur une combinaison de rapidité, de visibilité et de politiques claires de réponse aux incidents. La rapidité est particulièrement importante, car les attaquants s’appuient désormais eux aussi sur des outils automatisés pour rechercher rapidement à grande échelle des vulnérabilités exploitables.
MetaMask conseille aux utilisateurs de suivre les mises à jour officielles, de se méfier des messages non sollicités et de ne jamais communiquer leur phrase secrète de récupération ni leurs clés privées.
À lire : autre exemple des risques qui entourent les services crypto : une faille chez le fournisseur de messagerie de Trezor a permis à des attaquants d’envoyer des messages d’hameçonnage via son système légitime de newsletter.





