MetaMask signale un incident de sécurité toujours en cours
Le fournisseur de portefeuilles de cryptomonnaies MetaMask a signalé un incident de sécurité touchant une partie de son infrastructure. L'entreprise indique que l'incident est toujours en cours, mais qu'il n'y a "aucune menace immédiate pour les portefeuilles MetaMask".
MetaMask a fait cette annonce jeudi. Elle précise gérer l'incident en interne, avec l'appui de partenaires externes et de conseillers en sécurité. Elle n'a pas indiqué quels systèmes étaient concernés ni ce que les attaquants ont pu atteindre.
MetaMask est un portefeuille crypto non dépositaire développé par Consensys, un éditeur de logiciels blockchain. Non dépositaire signifie que ce sont les utilisateurs qui détiennent leurs propres clés, et non le fournisseur. Le portefeuille permet de stocker et de gérer des actifs sur Ethereum et sur d'autres blockchains compatibles.
Des validateurs retirés par précaution
La principale mesure visible jusqu'ici concerne l'activité de staking de MetaMask. Le staking consiste pour les utilisateurs à bloquer des cryptomonnaies afin de contribuer à la sécurité d'une blockchain, en échange de récompenses.
"Par mesure de précaution, nous procédons de manière proactive à la sortie des validateurs concernés au sein de nos opérations de staking non dépositaires, en coordination avec nos clients et partenaires", a déclaré MetaMask.
L'entreprise a également souligné que ses opérations de staking sont non dépositaires et qu'elle ne gère pas les clés de retrait des fonds stakés pour le compte de ses clients.
Les validateurs sont des nœuds du réseau Ethereum. Ils font tourner un logiciel qui propose de nouveaux blocs, vérifie les transactions et contribue à la sécurité de la blockchain. Faire sortir un validateur le décharge de ces fonctions. Ce processus est lent et ne peut pas se faire instantanément.
BleepingComputer a demandé à MetaMask quelle partie de son infrastructure était touchée et si des systèmes ou des données avaient été consultés ou compromis. Un porte-parole a renvoyé au communiqué public de l'entreprise, sans apporter d'autres réponses.
Lido Finance confirme le processus de sortie
Lido Finance, une plateforme décentralisée de staking liquide, a apporté davantage de précisions. Lido a indiqué plus tôt le même jour que MetaMask Staking, anciennement Consensys Staking, avait pris des mesures de précaution pour protéger les actifs de ses clients liés à des validateurs Ethereum.
Selon Lido, ces mesures comprennent la sortie des validateurs ETH de MetaMask au sein du protocole Lido. Cela a un coût. Lido estime que l'opération entraînera probablement une perte de récompenses. Des pénalités pour indisponibilité pourraient aussi s'appliquer si des validateurs sont mis hors ligne prochainement afin de limiter le risque de pénalités plus larges sur le réseau.
"Les validateurs concernés ont commencé le processus de sortie, les derniers validateurs devant être sortis (mais pas entièrement retirés) d'ici la fin de la journée du 7 octobre 2026", a indiqué Lido Finance.
La formulation a son importance. Sur Ethereum, la sortie et le retrait complet sont deux étapes distinctes. Les fonds concernés ne bougeront donc pas immédiatement une fois les sorties terminées.
Ce que l'on ignore encore
Plusieurs questions clés restent en suspens :
- quelle partie de l'infrastructure de MetaMask a été touchée
- si les attaquants ont accédé à des systèmes ou à des données
- comment l'incident a été découvert et quand il a commencé
- pourquoi les validateurs concernés ont été jugés à risque
Tant que MetaMask n'en dit pas plus, les utilisateurs du portefeuille n'ont que la parole de l'entreprise selon laquelle leurs portefeuilles ne courent aucune menace immédiate.
Notre analyse
Pour les utilisateurs ordinaires de MetaMask, le message est pour l'instant rassurant. L'entreprise affirme que les portefeuilles ne sont pas exposés à un risque immédiat, et sa conception non dépositaire signifie qu'elle ne détient pas les clés des utilisateurs. La décision de mettre des validateurs hors ligne laisse toutefois penser que MetaMask voit suffisamment de risques dans son dispositif de staking pour accepter des pertes de récompenses et d'éventuelles pénalités plutôt que d'attendre.
C'est un arbitrage raisonnable, mais le manque de détails pose problème. Les plateformes crypto restent une cible de choix, comme l'a montré le récent piratage de Bitget, et les incidents vaguement qualifiés d'"infrastructure" se révèlent souvent plus graves une fois les rapports complets publiés.
Il faudra voir si MetaMask explique ce qui a été consulté et comment les attaquants sont entrés. Autre point à suivre : la sortie des validateurs s'achèvera-t-elle comme prévu d'ici le 7 octobre ? Les clients du staking ont aussi intérêt à surveiller les messages de Lido et de MetaMask concernant d'éventuelles pénalités ou des retraits retardés.
