MetaMask Staking, infrastruttura compromessa: in uscita i validatori Ethereum
MetaMask Staking, la divisione di MetaMask che gestisce validatori Ethereum per conto di clienti e partner, ha subito una compromissione dell’infrastruttura. Come misura precauzionale, l’azienda sta facendo uscire dalla rete i validatori coinvolti. Secondo un’analisi on-chain indipendente, l’attaccante avrebbe sottratto circa 0,36 ETH di ricompense. Né MetaMask né Lido hanno confermato questo dato.
Che cosa è successo a MetaMask Staking
MetaMask ha dato notizia dell’incidente in un aggiornamento per gli utenti del 30 settembre, aggiornato alle 23:35 UTC (01:35 ora italiana del 1° ottobre). La società ha spiegato di rispondere a un incidente di sicurezza in corso su parte della propria infrastruttura. Sta gestendo la risoluzione al proprio interno, con partner esterni e consulenti di sicurezza.
Nella prima comunicazione la formula sui portafogli (wallet) era prudente: al momento non era stata individuata alcuna minaccia immediata per i wallet MetaMask. Nello stesso testo l’azienda annunciava l’uscita precauzionale dei validatori coinvolti nelle proprie attività di staking, concordata con clienti e partner.
MetaMask ha ricordato che il servizio è non custodial: non custodisce i fondi dei clienti e non gestisce per loro conto le chiavi di prelievo dello stake.
L’aggiornamento del 1° ottobre
Nella stessa pagina MetaMask ha poi aggiunto un aggiornamento datato 1° ottobre, senza orario. Secondo la società, l’indagine finora condotta non indica che i wallet MetaMask o i fondi dei clienti siano stati colpiti. Contenimento e verifica sono ancora in corso.
L’aggiornamento invita gli utenti alla prudenza verso i messaggi non richiesti. Raccomanda di non condividere mai la frase di recupero segreta o le chiavi private e di seguire solo i canali ufficiali. MetaMask, sottolinea, non chiede mai la frase di recupero.
Nessuna delle due comunicazioni indica quanti validatori siano coinvolti, quale componente sia stato violato o come sia avvenuto l’accesso. L’aggiornamento del 1° ottobre non parla delle ricompense sottratte.
Validatori Ethereum in uscita da Lido: tempi e costi
I dettagli operativi arrivano da una segnalazione di sicurezza sul forum di governance di Lido, il protocollo di staking liquido in cui MetaMask Staking gestisce validatori. Il post è stato pubblicato alle 23:40 UTC del 30 settembre da KimonSh, contributore del gruppo di lavoro NOM di Lido. Il forum precisa che i post riflettono opinioni personali e non decisioni ufficiali o impegni vincolanti.
Il post parla esplicitamente di compromissione dell’infrastruttura, emersa da un’indagine. Conferma che MetaMask Staking, in passato Consensys Staking, ha avviato l’uscita dei propri validatori dal protocollo per proteggere i beni dei clienti.
Il calendario dell’uscita
Gli ultimi validatori dovrebbero uscire entro la fine del 7 ottobre 2026. A quella data, però, l’ETH non sarà ancora del tutto prelevato. Tornerà al protocollo in modo graduale: il ciclo di uscita, prelievo e nuovo ingresso è stimato fino a circa 45 giorni, per la lunga coda d’ingresso della rete.
Le conseguenze per i detentori di stETH
L’uscita comporta ricompense non maturate. Il post prevede anche possibili penalità per inattività, se i validatori verranno spenti prima di completare l’uscita per ridurre il rischio di sanzioni di rete.
Per i detentori di stETH, il token che rappresenta l’ETH depositato in Lido, non è richiesta alcuna azione. Il post indica due strumenti per contenere l’impatto: la presenza di più operatori di nodi e un fondo di riserva superiore a 6.750 stETH. Un’indagine completa è in corso.
L’analisi on-chain: 18 ricompense su 19 deviate
Il dato sulle ricompense sottratte non proviene dalle aziende coinvolte. Lo ha diffuso il ricercatore di sicurezza Ethereum Kaden (kaden.eth) in un post su X del 1° ottobre, poi ripreso da CoinDesk. Kaden presenta il lavoro come una propria ricostruzione basata sui dati on-chain, non come un accertamento.
Secondo il ricercatore, 19 validatori di MetaMask avevano maturato ricompense per la produzione di blocchi. In 18 casi la ricompensa non è andata al destinatario corretto. È finita invece all’indirizzo 0x98B9231de84334c1d48BA0b72CF13f92484924A3, che Kaden descrive come finanziato tramite Tornado Cash. Tornado Cash è un mixer, cioè un servizio che mescola i fondi per renderne difficile la tracciatura. La stima di Kaden è di circa 0,36 ETH sottratti.
Perché lo stake non sarebbe stato toccato
Ogni validatore Ethereum ha due destinazioni distinte per i propri fondi. All’indirizzo delle commissioni vanno i ricavi dei blocchi proposti, cioè commissioni di transazione e pagamenti dei costruttori di blocchi. All’indirizzo legato alle credenziali di prelievo vanno invece lo stake e le ricompense di consenso. Come spiega CoinDesk, chi cambia il primo indirizzo può deviare i ricavi senza toccare il secondo.
Kaden ritiene probabile che l’attaccante non abbia mai potuto prelevare l’ETH in staking.
Il rischio di slashing
Resta però il rischio di slashing, la sanzione con cui la rete distrugge parte dello stake ed esclude il validatore. Secondo Kaden, a seconda di come l’attaccante ha ottenuto l’accesso alla firma, potrebbe indurre i validatori a farsi sanzionare di proposito. Secondo CoinDesk, né MetaMask né Lido hanno riferito che sia accaduto.
Le cifre non confermate: 17.000 validatori e 523.000 ETH
Nello stesso post Kaden stima le uscite precauzionali in circa 17.000 validatori, con circa 523.000 ETH. Al momento della pubblicazione, aggiunge, tre dei validatori sfruttati non erano ancora usciti. In tutto, 821 validatori potenzialmente coinvolti non risultavano ancora usciti, per ragioni che il ricercatore dice di non conoscere. Kaden non sa nemmeno se l’attaccante potesse cambiare il destinatario delle commissioni di tutti i validatori.
MetaMask non ha confermato queste cifre. Nessuna delle due fonti primarie indica il numero di validatori o l’ammontare di ETH coinvolti.
Un precedente dello stesso operatore
Non è la prima uscita fuori sequenza di questo operatore nel protocollo Lido. Il 17 luglio 2023 Consensys Staking inviò per errore messaggi di uscita volontaria per 125 validatori, come ricostruito dallo stesso operatore sul forum di Lido. Allora si trattò di un errore operativo, non di un incidente di sicurezza. L’operatore versò 19,732 ETH per compensare il mancato rendimento.
Sul tema della sicurezza delle infrastrutture centralizzate nell’ecosistema delle criptovalute, ICT Security Magazine ha analizzato anche l’attacco all’exchange Bybit del febbraio 2025.
Cosa resta da chiarire
Restano senza risposta tre domande.
Quale parte dell’infrastruttura di MetaMask Staking è stata violata, e con quale vettore?
Quali validatori sono coinvolti oltre a quelli nel protocollo Lido? MetaMask parla di coordinamento con clienti e partner, ma non lo specifica.
Quanti validatori ed ETH sono effettivamente interessati, e perché una parte di quelli indicati da Kaden non era ancora uscita?
MetaMask ha dichiarato che condividerà altre informazioni verificate quando opportuno.

