MetaMask meldt lopend beveiligingsincident in infrastructuur

MetaMask meldt lopend beveiligingsincident in infrastructuur

Aanbieder van cryptowallets MetaMask heeft een beveiligingsincident gemeld dat een deel van zijn infrastructuur treft. Volgens het bedrijf loopt het incident nog, maar is er "geen directe bedreiging voor MetaMask-wallets."

MetaMask maakte het nieuws donderdag bekend. Het bedrijf zegt het incident intern af te handelen, met hulp van externe partners en beveiligingsadviseurs. Welke systemen erbij betrokken waren of wat de aanvallers mogelijk hebben bereikt, heeft het niet gezegd.

MetaMask is een non-custodial cryptowallet, ontwikkeld door blockchainsoftwarebedrijf Consensys. Non-custodial betekent dat gebruikers zelf hun sleutels beheren, niet de aanbieder. Met de wallet kunnen mensen bezittingen op Ethereum en op andere daarmee compatibele blockchains opslaan en beheren.

Validators uit voorzorg offline gehaald

De belangrijkste zichtbare stap tot nu toe betreft de stakingactiviteiten van MetaMask. Bij staking zetten gebruikers cryptovaluta vast om een blockchain te helpen beveiligen, en krijgen ze daar een beloning voor terug.

"Uit voorzorg laten we proactief getroffen validators binnen onze non-custodial stakingactiviteiten uittreden, in overleg met klanten en partners," aldus MetaMask.

Het bedrijf wees er ook op dat zijn stakingactiviteiten non-custodial zijn en dat het geen opnamesleutels voor inzet namens zijn klanten beheert.

Validators zijn nodes op het Ethereum-netwerk. Ze draaien software die nieuwe blokken voorstelt, transacties controleert en helpt de blockchain veilig te houden. Wie een validator laat uittreden, ontheft hem van deze taken. Dat proces verloopt traag en kan niet in een handomdraai.

BleepingComputer vroeg MetaMask welk deel van de infrastructuur getroffen was en of er systemen of gegevens zijn ingezien of gecompromitteerd. Een woordvoerder verwees terug naar de openbare verklaring van het bedrijf en gaf verder geen antwoord.

Lido Finance bevestigt uittredingsproces

Meer details kwamen van Lido Finance, een gedecentraliseerd platform voor liquid staking. Lido meldde eerder op dezelfde dag dat MetaMask Staking, voorheen bekend als Consensys Staking, voorzorgsmaatregelen had genomen om klantvermogen te beschermen dat aan Ethereum-validators gekoppeld is.

Volgens Lido houden die maatregelen in dat de ETH-validators van MetaMask in het Lido-protocol uittreden. Dat heeft een prijs. Lido zei dat de stap waarschijnlijk gemiste beloningen betekent. Ook kunnen er boetes voor downtime volgen als validators op korte termijn offline worden gehaald om het risico op bredere netwerkboetes te beperken.

"De betreffende validators zijn met het uittredingsproces begonnen, waarbij de laatste validators naar verwachting eind 7 oktober 2026 zijn uitgetreden (maar nog niet volledig opgenomen)," aldus Lido Finance.

Die formulering doet ertoe. Uittreden en volledig opnemen zijn op Ethereum twee aparte fasen. Dat betekent dat de betrokken tegoeden niet direct verplaatst worden zodra de uittredingen zijn afgerond.

Wat nog onbekend is

Een aantal belangrijke vragen staat nog open:

  • welk deel van de infrastructuur van MetaMask getroffen is
  • of aanvallers toegang hebben gekregen tot systemen of gegevens
  • hoe het incident is ontdekt en wanneer het begon
  • waarom de getroffen validators als risico werden gezien

Zolang MetaMask niet meer deelt, hebben walletgebruikers alleen de verklaring van het bedrijf dat hun wallets geen direct gevaar lopen.

Onze analyse

Voor de gewone MetaMask-gebruiker is de boodschap tot nu toe geruststellend. Het bedrijf zegt dat wallets geen direct risico lopen, en door het non-custodial ontwerp heeft het de sleutels van gebruikers niet in handen. Het besluit om validators offline te halen wijst er echter op dat MetaMask genoeg risico ziet in zijn stakingopzet om gemiste beloningen en mogelijke boetes voor lief te nemen in plaats van af te wachten.

Dat is een verstandige afweging, maar het gebrek aan details is een probleem. Cryptoplatforms blijven een geliefd doelwit, zoals de recente hack bij Bitget liet zien, en vage incidenten met "infrastructuur" blijken vaak ernstiger zodra de volledige verslagen verschijnen.

Het is de moeite waard om in de gaten te houden of MetaMask uitlegt wat er is ingezien en hoe de aanvallers binnenkwamen. Een ander punt om te volgen is of de uittredingen van de validators volgens planning op 7 oktober zijn afgerond. Stakingklanten doen er ook goed aan berichten van Lido en MetaMask over boetes of vertraagde opnames goed in de gaten te houden.