Неизвестный злоумышленник получил доступ к части инфраструктуры MetaMask Staking и сумел перенаправить себе вознаграждения Ethereum-валидаторов. Сама кража оказалась небольшой — около 0,36 ETH, однако потенциальный масштаб инцидента был несопоставимо больше. В результате MetaMask начал выводить почти 17 тыс. валидаторов, у которых находилось более 565 тыс. ETH.
30 сентября команда MetaMask официально сообщила об инциденте с безопасностью, затронувшем часть инфраструктуры компании. В качестве меры предосторожности оператор начал выводить затронутые Ethereum-валидаторы из своих некастодиальных стейкинговых операций. Компания заявила, что на момент публикации не обнаружила непосредственной угрозы кошелькам MetaMask, а также напомнила, что не управляет ключами клиентского стейка.
При этом данные блокчейна показывают, что злоумышленник всё же смог вмешаться в работу части инфраструктуры валидаторов.
Согласно ончейн-расследованию Bitquery, 30 сентября вознаграждения от 18 блоков, созданных валидаторами под управлением MetaMask Staking, были направлены не их обычным получателям, а на новый Ethereum-адрес.
Bitquery установил, что утром 30 сентября новый кошелёк провёл первые партии криптовалют через Tornado Cash. Позднее именно этот адрес начал получать комиссионные вознаграждения от блоков, произведённых валидаторами MetaMask Staking.
MetaMask начал вывод валидаторов ещё до первой кражи
Хронология блокчейна содержит ещё одну важную деталь. По расчётам Bitquery, первый связанный с MetaMask Staking валидатор начал выход примерно за 85 минут до первого блока, награда которого была перенаправлена злоумышленнику.
Между началом вывода и первой незаконной выплатой валидаторы MetaMask успели произвести шесть блоков, и их вознаграждения поступили правильным получателям.
Это означает, что защитные действия MetaMask начались ещё до появления первой известной кражи наград.
Однако блокчейн не позволяет установить, в какой момент компания обнаружила проникновение и каким именно способом злоумышленник получил доступ к инфраструктуре. Пока разработчики MetaMask публично не раскрыли технический вектор компрометации.
Почти 17 тыс. валидаторов и 565 тыс. ETH
Фактически похищенная сумма невелика, но масштаб инфраструктуры, которую MetaMask пришлось считать потенциально скомпрометированной, оказался намного серьёзнее.
По состоянию на раннее утро 1 октября Bitquery идентифицировала 16,965 валидаторов, которые вышли или находились в очереди на выход. На них приходилось в общей сложности 565,056 ETH, оценивавшихся примерно в $1,5 млрд.
Из них 7,191 валидатор относился к инфраструктуре Lido.
Опаснее украденных 0,36 ETH оказался риск slashing
Изменение получателя комиссий требует возможности заставить инфраструктуру валидатора подписать соответствующее сообщение, либо изменить настройки системы, выполняющей эту подпись.
Поэтому после обнаружения компрометации продолжать использовать те же валидаторные ключи стало слишком рискованно.
Если злоумышленник действительно получил контроль над подписными ключами, теоретически он мог заставить валидаторы подписывать конфликтующие сообщения. Ethereum предусматривает за подобные нарушения слэшинг, принудительную потерю части стейкинговых ETH и удаление валидатора из активного набора.
Однако ончейн-анализ Bitquery не выявил ни одного случая слэшинга среди почти 17 тыс. выводимых валидаторов.
Таким образом, экстренный вывод валидаторов следует рассматривать не как реакцию на потерю всего 0,36 ETH, а как попытку не допустить значительно более серьёзных последствий.

Заместитель главного редактора Happy Coin News. Образование: экономист. Второе образование маркетинг. В криптоиндустрии с 2014 года. Неоднократно выступал в качестве эксперта на РБК. Биткоин — это не спекуляции, а свобода. Но, свобода требует личной ответственности.
