MetaMask : 17 000 validateurs sortis, 0,36 ETH détournés
L’incident MetaMask a un chiffre, et il est minuscule. Dans la nuit du 30 septembre, Metamask avait annoncé une compromission d’infrastructure et le retrait préventif de ses validateurs chez Lido, sans dire ce qui avait fuité. L’analyse on-chain de Kaden, publiée le 1er octobre, donne le contour de l’attaque : sur 19 validateurs ayant touché une récompense de bloc, 18 ont payé une adresse financée via Tornado Cash, pour un butin d’environ 0,36 ETH. En face, près de 17 000 validateurs sont déjà sortis, soit environ 523 000 ETH. MetaMask n’a pas confirmé ces volumes.
Points clés
- Environ 17 000 validateurs MetaMask sont sortis, pour près de 523 000 ETH, selon l’analyse de Kaden
- Sur 19 validateurs ayant touché une récompense de bloc, 18 ont payé une adresse inattendue, pour 0,36 ETH
- Environ 821 validateurs potentiellement concernés restent actifs, dont 3 soupçonnés d’avoir déjà été détournés
- Les clés de retrait ne sont pas en jeu. Le risque résiduel est un slashing si les clés de signature ont fuité
Ce que l’on-chain montre, ce que MetaMask ne dit pas
Le communiqué de la nuit du 30 septembre restait volontairement flou. MetaMask parlait d’un incident sur une partie de son infrastructure, d’aucune menace immédiate sur les portefeuilles, et d’une sortie préventive de validateurs de son activité de staking non-custodial. Le détail arrive le 1er octobre, pas de la société, mais d’un chercheur.
L’internaute 0xKaden a passé au crible les validateurs opérés par MetaMask. Dix-neuf avaient encaissé une récompense de bloc. Pour 18 d’entre eux, le paiement n’est pas allé au fee recipient prévu, mais à l’adresse 0x98B9…24A3, alimentée depuis Tornado Cash. Le montant capté tourne autour de 0,36 ETH. Rien n’indique, à ce stade, que l’attaquant puisse retirer l’ETH staké. MetaMask rappelle d’ailleurs qu’elle ne détient pas les clés de retrait de ses clients.
La disproportion est le vrai sujet. Sortir 17 000 validateurs et plus d’un demi-million d’ETH pour un butin de quelques dixièmes d’ether, montrer que MetaMask ne sait pas encore jusqu’où l’accès a porté. Kaden dit ignorer si l’attaquant pouvait modifier tous les fee recipients, ou seulement ceux déjà observés.
Ce qui reste en ligne
La sortie n’est pas terminée. Trois validateurs soupçonnés d’avoir déjà vu leurs récompenses détournées n’ont pas encore quitté le réseau. Au total, environ 821 validateurs potentiellement touchés restent actifs, sans que la raison soit claire.
Le point sensible n’est pas le vol des 0,36 ETH. Si l’attaquant a obtenu un accès de signature, il peut en théorie forcer des validateurs à se comporter de façon slashable, double signature ou attestation contradictoire. Sortir la machine avant qu’elle ne signe mal, c’est précisément ce que MetaMask est en train de faire. Le coût, c’est l’indisponibilité, et parfois une pénalité d’inactivité, pas la perte du principal.
Lido a déjà indiqué que les derniers validateurs concernés devraient être sortis, sans être encore retirés, d’ici le 7 octobre. L’ETH ne retourne pas travailler tout de suite. Entre sortie, retrait et nouvelle entrée, le cycle peut prendre jusqu’à environ 45 jours, à cause de la file d’attente d’entrée. Les détenteurs de stETH n’ont rien à faire. Le protocole, lui, perdra des récompenses sur cette période.
MetaMask n’a toujours pas dit quel système a été compromis, ni comment. Tant que ce post-mortem n’existe pas, les 523 000 ETH sortis restent une estimation de chercheur, pas un chiffre de l’entreprise.