MetaMaskは、同社のインフラに関わるセキュリティインシデントを受け、数千件のEthereumバリデーターの退出を開始した。ただし、影響を受けた具体的なシステムや、インシデントの発生経緯は明らかにしていない。
ウォレットプロバイダーは9月30日、進行中のインシデントに対応していると発表し、10月1日には調査がなお継続中だと発表内容を更新した。
Bitqueryの報告は追加情報を提供しており、約565,056 ETHを保有する16,965件のMetaMask StakingバリデーターがEthereumの退出キューに入った、または退出したこと、さらに侵入者が18ブロックから約0.36 ETH相当のチップを転送したことを指摘している。
詳細はなお明らかになりつつある段階だ。
MetaMaskによると、外部のパートナーやセキュリティアドバイザーと連携し、問題の調査と修正に取り組んでいるという。10月1日時点で、同社はインシデントに関する技術的な詳細を公表していなかった。
そのため、いくつかの基本的な疑問が残されている。MetaMaskは影響を受けた具体的なシステムを特定しておらず、インシデントが脆弱性、認証情報の侵害、あるいは別の不正アクセス手段に関係していたかどうかも明らかにしていない。
がBleepingComputerがMetaMaskに問い合わせたところ、広報担当者は同社の公開声明を参照するよう同誌に回答した。MetaMaskは、より詳細な技術的説明をいつ公開するかを発表していない。
Lidoは、MetaMask Stakingを利用して一部のEthereumバリデーターを運用しているが、これらのバリデーターが予防措置として退出処理に入っていることを確認した。同社によると、この処理によってステーキング報酬を得られなくなる可能性が高く、バリデーターがオフラインになった場合は、ダウンタイムによるペナルティーが発生する可能性もあるという。
資金は安全な状態
MetaMaskが10月1日に更新した発表によると、同社の調査ではウォレットや顧客資金が影響を受けた兆候は見つかっていない。また同社は、ノンカストディアル型のステーキング運用では顧客の出金キーを保管していないと説明している。Bitqueryは別途、ブロック報酬のチップが転送されたと報告しており、この損失は基礎となるステークの盗難とは区別される。
Bitqueryは、影響を受けたバリデーターが退出処理に入る過程でETHが移動することを確認した。しかし、オンチェーン調査の結論では、侵入者は「ステークに触れることができず」、18ブロックから約0.36 ETH相当のブロック報酬のチップを転送したにとどまる。
企業とセキュリティ担当者への教訓
MetaMaskは今回のインシデントについてほとんど明らかにしていないものの、その対応は同社に限らず広く当てはまる教訓を示している。セキュリティチームは、問題を検知し、隔離し、調査できるよう備えておく必要がある。侵入者が検知されないまま活動できる時間が長いほど、環境内を移動し、追加のシステムやデータに到達する機会が増える。
だからこそ、強固なセキュリティには可視性が不可欠だ。組織は環境全体で信頼できるログ、監視、検知機能を整備し、見慣れたマルウェアや脆弱性のアラートを発生させない活動も含め、異常な動きを見つけられるようにする必要がある。
しかし、検知だけでは十分ではない。チームには、セキュリティインシデントに伴いがちな混乱を取り除く、テスト済みの対応プロセスも必要だ。「最初に誰を隔離するのか。何を停止する権限を誰が持つのか。より大きな事業上の問題を引き起こさずに、どのシステムをオフラインにできるのか」といった疑問には、あらかじめ答えを用意しておく必要がある。
セキュリティ担当者にとっての実践的な教訓は、侵害されたシステムがアクセスできる範囲を制限し、そのアクセスをどれだけ速く無効化できるかをテストすることだ。MetaMaskがステーキング運用を顧客の出金キーから分離している点は、ここで参考になる。ただし、インシデントの全容は依然として明らかにされていない。
企業にとって、より広い意味での教訓は、スピードと可視性、そして明確なインシデント対応ポリシーを組み合わせることだ。特にスピードの重要性は増している。攻撃者は現在、悪用可能な脆弱性を探す自動化ツールにも、大規模かつ迅速に依存するようになっている。
MetaMaskはユーザーに対し、公式アップデートを確認し、迷惑メッセージに注意し、Secret Recovery Phraseや秘密鍵を決して共有しないよう呼びかけている。
詳しく読む:暗号資産サービスを取り巻くリスクの別の例として、 Trezorのメールプロバイダーが侵害され、攻撃者が正規のニュースレター配信システムを通じてフィッシングメッセージを送信できた事例。





