MetaMask: Laufender Sicherheitsvorfall in der Infrastruktur

MetaMask: Laufender Sicherheitsvorfall in der Infrastruktur

Der Anbieter der Krypto-Wallet MetaMask hat einen Sicherheitsvorfall gemeldet, der einen Teil seiner Infrastruktur betrifft. Nach Angaben des Unternehmens dauert der Vorfall noch an, es bestehe aber "keine unmittelbare Gefahr für MetaMask-Wallets".

MetaMask gab den Vorfall am Donnerstag bekannt. Das Unternehmen bearbeitet ihn nach eigenen Angaben intern und wird dabei von externen Partnern und Sicherheitsberatern unterstützt. Welche Systeme betroffen sind und worauf die Angreifer womöglich zugreifen konnten, hat MetaMask nicht mitgeteilt.

MetaMask ist eine nicht verwahrende Krypto-Wallet, die von dem Blockchain-Softwareunternehmen Consensys entwickelt wird. Nicht verwahrend bedeutet, dass die Nutzer ihre Schlüssel selbst halten und nicht der Anbieter. Mit der Wallet lassen sich Vermögenswerte auf Ethereum und auf anderen damit kompatiblen Blockchains aufbewahren und verwalten.

Validatoren vorsorglich vom Netz genommen

Der bislang wichtigste sichtbare Schritt betrifft das Staking-Geschäft von MetaMask. Beim Staking hinterlegen Nutzer Kryptowährung, um zur Sicherheit einer Blockchain beizutragen, und erhalten dafür Belohnungen.

"Als Vorsichtsmaßnahme nehmen wir in Abstimmung mit Kunden und Partnern betroffene Validatoren innerhalb unseres nicht verwahrenden Staking-Betriebs proaktiv aus dem Betrieb", erklärte MetaMask.

Das Unternehmen wies außerdem darauf hin, dass sein Staking-Betrieb nicht verwahrend ist und es keine Auszahlungsschlüssel für die Einlagen seiner Kunden verwaltet.

Validatoren sind Knoten im Ethereum-Netzwerk. Auf ihnen läuft Software, die neue Blöcke vorschlägt, Transaktionen prüft und zur Sicherheit der Blockchain beiträgt. Wird ein Validator ausgetreten, scheidet er aus diesen Aufgaben aus. Dieser Vorgang ist langwierig und lässt sich nicht sofort erledigen.

BleepingComputer fragte bei MetaMask nach, welcher Teil der Infrastruktur betroffen sei und ob auf Systeme oder Daten zugegriffen wurde oder diese kompromittiert wurden. Ein Sprecher verwies lediglich auf die öffentliche Stellungnahme des Unternehmens und beantwortete keine weiteren Fragen.

Lido Finance bestätigt den Austrittsprozess

Mehr Details lieferte Lido Finance, eine dezentrale Plattform für Liquid Staking. Lido teilte bereits früher am selben Tag mit, dass MetaMask Staking, früher bekannt als Consensys Staking, vorsorglich Maßnahmen ergriffen habe, um Kundenvermögen zu schützen, das an Ethereum-Validatoren gebunden ist.

Laut Lido gehört dazu, die ETH-Validatoren von MetaMask im Lido-Protokoll austreten zu lassen. Das hat seinen Preis. Nach Angaben von Lido wird der Schritt voraussichtlich entgangene Belohnungen bedeuten. Hinzu kommen könnten Strafen für Ausfallzeiten, falls Validatoren in nächster Zeit vom Netz genommen werden, um das Risiko größerer Strafen im Netzwerk zu verringern.

"Die betreffenden Validatoren haben den Austrittsprozess begonnen, wobei die letzten Validatoren voraussichtlich bis Ende des 7. Oktober 2026 ausgetreten (aber noch nicht vollständig ausgezahlt) sein werden", erklärte Lido Finance.

Auf die Formulierung kommt es an. Austritt und vollständige Auszahlung sind bei Ethereum zwei getrennte Schritte. Die betroffenen Gelder werden also nicht sofort bewegt, sobald die Austritte abgeschlossen sind.

Was noch unklar ist

Mehrere zentrale Fragen sind weiterhin offen:

  • welcher Teil der MetaMask-Infrastruktur betroffen war
  • ob Angreifer auf Systeme oder Daten zugegriffen haben
  • wie der Vorfall entdeckt wurde und wann er begann
  • warum die betroffenen Validatoren als gefährdet eingestuft wurden

Solange MetaMask keine weiteren Informationen veröffentlicht, bleibt Wallet-Nutzern nur die Aussage des Unternehmens, dass ihren Wallets keine unmittelbare Gefahr droht.

Unsere Einschätzung

Für normale MetaMask-Nutzer ist die bisherige Botschaft beruhigend. Das Unternehmen sagt, Wallets seien nicht unmittelbar gefährdet, und durch den nicht verwahrenden Aufbau hält es die Schlüssel der Nutzer nicht. Die Entscheidung, Validatoren vom Netz zu nehmen, deutet allerdings darauf hin, dass MetaMask in seiner Staking-Umgebung ein so großes Risiko sieht, dass es lieber entgangene Belohnungen und mögliche Strafen in Kauf nimmt, als abzuwarten.

Das ist eine vernünftige Abwägung, doch die fehlenden Details sind ein Problem. Krypto-Plattformen sind nach wie vor ein beliebtes Ziel, wie der jüngste Bitget-Hack gezeigt hat, und vage "Infrastruktur"-Vorfälle erweisen sich oft als gravierender, sobald vollständige Berichte vorliegen.

Es lohnt sich zu beobachten, ob MetaMask erklärt, worauf zugegriffen wurde und wie die Angreifer eingedrungen sind. Ein weiterer Punkt ist, ob die Austritte der Validatoren wie geplant bis zum 7. Oktober abgeschlossen werden. Staking-Kunden sollten außerdem auf Mitteilungen von Lido und MetaMask zu Strafen oder verzögerten Auszahlungen achten.