MetaMask frappé par un incident de sécurité, ses validateurs quittent Lido en urgence
Nuit agitée chez MetaMask. Le wallet star de l’écosystème Ethereum a annoncé dans la nuit du 30 septembre au 1er octobre qu’il gérait un incident de sécurité touchant « une partie de son infrastructure ». L’éditeur ne dit rien de la faille ni de son ampleur. Il a pourtant déjà pris une mesure radicale en sortant ses validateurs opérés au sein de Lido.
Vos fonds sont-ils menacés ? MetaMask jure que non. Gardez tout de même la main sur le frein, car ce genre d’annonce attire les escrocs comme un lampadaire attire les moustiques, et les arnaques qui ciblent les utilisateurs de MetaMask n’ont jamais attendu de prétexte pour se multiplier.
- MetaMask a annoncé un incident de sécurité affectant une partie de son infrastructure sans donner de détails sur la faille.
- MetaMask a retiré ses validateurs de Lido par précaution, ce qui pourrait entraîner des récompenses perdues et des pénalités.
Incident de sécurité chez MetaMask, un communiqué qui en dit très peu
Le message tient en deux phrases. MetaMask explique traiter une menace en cours en interne avec l’aide de partenaires de sécurité externes, et affirme n’avoir identifié aucune menace immédiate pour les wallets de ses utilisateurs. Rien sur le composant compromis. Rien non plus sur la date de l’intrusion ou sur d’éventuelles données exposées.
Petit rappel utile. MetaMask est un wallet non custodial. Vos clés privées restent donc stockées sur votre ordinateur ou votre téléphone, jamais sur les serveurs de Consensys (l’éditeur de l’extension). Un pirate qui s’invite dans le back-end ne vide donc pas votre portefeuille d’un claquement de doigts. Selon ce qu’il touche, il peut en revanche perturber les services annexes comme les swaps et les ponts, ou glisser des demandes de signature piégées dans l’interface.
« Mise à jour de sécurité : Nous réagissons actuellement à un incident de sécurité affectant une partie de notre infrastructure. À ce jour, aucune menace immédiate ne pèse sur les portefeuilles MetaMask. Par mesure de précaution, nous retirons proactivement les validateurs concernés de nos opérations de staking non-custodiale, en coordination avec nos clients, partenaires et conseillers en sécurité. Nous vous tiendrons informés.»
Les validateurs MetaMask Staking sortent de Lido
Le détail le plus concret est tombé ailleurs, sur le forum de gouvernance de Lido. Le principe de ce géant du staking liquide est simple. Vous déposez vos ETH et recevez en échange du stETH, un jeton qui représente votre dépôt et ses gains. Lido confie ensuite ces ETH à des opérateurs de nœuds qui font tourner des validateurs (les machines qui sécurisent Ethereum contre récompense).
MetaMask Staking fait partie de ces opérateurs. Son équipe a publié le 30 septembre à 23h40 UTC un message de divulgation qui annonce la sortie anticipée de ses validateurs par précaution. Le processus a déjà commencé. Les derniers validateurs concernés doivent avoir quitté le réseau d’ici la fin de la journée du 7 octobre 2026, sans être encore entièrement retirés.
Côté détenteurs de stETH, le message se veut rassurant puisqu’aucune action n’est requise. Le message estime que l’ETH libéré mettra jusqu’à 45 jours à revenir progressivement dans le protocole, à cause de la file d’attente d’entrée des validateurs. La facture ne sera pas nulle pour autant. Il prévient aussi que l’opération entraînera probablement des récompenses perdues et de possibles pénalités d’indisponibilité.
Wallet MetaMask, les bons réflexes en attendant le post-mortem
Le scénario a un précédent récent. En septembre 2025, l’opérateur Kiln avait lui aussi sorti l’ensemble de ses validateurs Ethereum par précaution, quelques jours après le vol d’une quarantaine de millions de dollars en SOL chez SwissBorg, passé par une API compromise de Kiln.
MetaMask n’a encore publié aucun post-mortem (le rapport qui détaille les causes d’un incident). Quelques précautions valent d’ici là largement leur poids en ETH. Lisez chaque demande de signature jusqu’au bout avant de cliquer. Repoussez de quelques jours les gros swaps et les nouvelles approbations de tokens, ces autorisations qui permettent à un contrat de dépenser vos jetons. Et ignorez tout « support MetaMask » qui vous contacte spontanément, sur X, Telegram ou par e-mail. Personne chez Consensys ne vous demandera jamais votre phrase secrète.
MetaMask avait déjà dû mettre ses utilisateurs en garde contre l’address poisoning, ces adresses piégées glissées dans l’historique de transactions. D’ici le 7 octobre, les derniers validateurs MetaMask Staking auront quitté Lido, et leur ETH mettra encore jusqu’à 45 jours à retrouver le chemin du staking.