MetaMask revela un incidente de seguridad aún en curso

MetaMask revela un incidente de seguridad aún en curso

El proveedor de monederos de criptomonedas MetaMask ha hecho público un incidente de seguridad que afecta a parte de su infraestructura. La compañía asegura que el incidente sigue en curso, pero que "no hay ninguna amenaza inmediata para los monederos de MetaMask".

MetaMask hizo el anuncio el jueves. Explicó que está gestionando el incidente de forma interna, con el apoyo de socios externos y asesores de seguridad. No ha precisado qué sistemas se han visto implicados ni a qué pueden haber llegado los atacantes.

MetaMask es un monedero de criptomonedas sin custodia desarrollado por Consensys, una empresa de software blockchain. Sin custodia significa que son los propios usuarios, y no el proveedor, quienes controlan sus claves. El monedero permite guardar y gestionar activos en Ethereum y en otras blockchains compatibles con ella.

Validadores desconectados como medida de precaución

La principal medida visible hasta ahora afecta al negocio de staking de MetaMask. En el staking, los usuarios bloquean criptomonedas para ayudar a proteger una blockchain y reciben recompensas a cambio.

"Como medida de precaución, estamos retirando de forma proactiva los validadores afectados dentro de nuestras operaciones de staking sin custodia, en coordinación con clientes y socios", señaló MetaMask.

La compañía también recordó que sus operaciones de staking son sin custodia y que no gestiona las claves de retirada de los fondos en staking en nombre de sus clientes.

Los validadores son nodos de la red Ethereum. Ejecutan software que propone nuevos bloques, verifica transacciones y ayuda a mantener la seguridad de la blockchain. Retirar un validador lo aparta de estas funciones. Es un proceso lento y no puede hacerse de forma instantánea.

BleepingComputer preguntó a MetaMask qué parte de su infraestructura se había visto afectada y si se había accedido a algún sistema o dato o si se había comprometido. Un portavoz se remitió al comunicado público de la empresa y no dio más respuestas.

Lido Finance confirma el proceso de retirada

Lido Finance, una plataforma descentralizada de staking líquido, aportó más detalles. Lido indicó ese mismo día, horas antes, que MetaMask Staking, antes conocida como Consensys Staking, había tomado medidas de precaución para proteger los activos de sus clientes vinculados a validadores de Ethereum.

Según Lido, esas medidas incluyen la retirada de los validadores de ETH de MetaMask en el protocolo Lido. Y eso tiene un coste. Lido explicó que la decisión probablemente supondrá la pérdida de recompensas. También podría haber penalizaciones por inactividad si se desconectan validadores en los próximos días para reducir el riesgo de penalizaciones más amplias en la red.

"Los validadores correspondientes han iniciado el proceso de salida, y se espera que los últimos hayan salido (aunque sin haberse retirado por completo los fondos) a finales del 7 de octubre de 2026", afirmó Lido Finance.

Los matices importan. En Ethereum, la salida de un validador y la retirada completa de los fondos son dos fases distintas. Eso significa que los fondos implicados no se moverán de inmediato una vez completadas las salidas.

Lo que todavía se desconoce

Siguen abiertas varias preguntas clave:

  • qué parte de la infraestructura de MetaMask se ha visto afectada
  • si los atacantes accedieron a algún sistema o dato
  • cómo se descubrió el incidente y cuándo empezó
  • por qué se consideró que los validadores afectados estaban en riesgo

Hasta que MetaMask facilite más información, los usuarios del monedero solo cuentan con la palabra de la empresa de que sus monederos no corren ningún peligro inmediato.

Nuestra opinión

Para el usuario medio de MetaMask, el mensaje es, por ahora, tranquilizador. La empresa asegura que los monederos no corren un riesgo inmediato, y su diseño sin custodia implica que no guarda las claves de los usuarios. Sin embargo, la decisión de desconectar validadores da a entender que MetaMask ve suficiente riesgo en su infraestructura de staking como para asumir la pérdida de recompensas y posibles penalizaciones antes que esperar.

Es un equilibrio razonable, pero la falta de detalles es un problema. Las plataformas de criptomonedas siguen siendo un objetivo prioritario, como demostró el reciente hackeo de Bitget, y los incidentes vagos de "infraestructura" suelen resultar más graves cuando se publican los informes completos.

Conviene estar atentos a si MetaMask explica a qué se accedió y cómo entraron los atacantes. Otro aspecto a seguir es si la retirada de validadores concluye según lo previsto el 7 de octubre. Los clientes de staking también deberían estar pendientes de cualquier comunicación de Lido y MetaMask sobre penalizaciones o retrasos en las retiradas.