Aller au contenu
Actualité Actu Crypto

Crypto : MetaMask assure que les wallets n’ont pas été touchés

MetaMask apporte enfin davantage de précisions sur l’incident de sécurité révélé le 30 septembre. Joseph Lubin, cofondateur d’Ethereum et fondateur de Consensys, affirme que l’enquête n’a trouvé aucun élément indiquant une compromission des wallets MetaMask ou des fonds des clients. Les phrases de récupération et clés privées n’ont pas été exposées. La partie touchée concernait l’infrastructure de validation Ethereum, où plusieurs clés ont été remplacées par précaution.

Illustration d’un wallet MetaMask intact tandis qu’une équipe remplace des composants de validation Ethereum
Illustration symbolique de la distinction entre wallets utilisateurs et infrastructure de staking.

MetaMask sépare l’incident des wallets

Le point essentiel concerne l’étendue réelle de la compromission. MetaMask avait initialement annoncé qu’une partie de son infrastructure subissait un incident de sécurité, avant de commencer à retirer certains validateurs Ethereum exploités dans le cadre de ses activités de staking.

Cette prudence rappelle que les attaques crypto ciblent désormais autant les infrastructures et les systèmes de validation que les wallets eux-mêmes.

Joseph Lubin va désormais plus loin. Selon lui, les investigations menées jusqu’à présent ne montrent aucun impact sur les wallets des utilisateurs, leurs fonds, leurs phrases de récupération ou leurs clés privées.

La raison tient en partie au fonctionnement de MetaMask : le wallet reste non custodial. La phrase de récupération et les clés privées permettant de contrôler les actifs sont détenues par l’utilisateur, pas par MetaMask sur une infrastructure centrale. Lubin insiste donc sur le fait que cette partie sensible n’entrait pas dans le périmètre de l’incident.

Cela ne signifie pas que l’incident était anodin. MetaMask a tout de même commencé à sortir plusieurs validateurs opérés pour ses clients, notamment via Lido.

Les clés de validation ont été remplacées

Pour comprendre la réponse de MetaMask, il faut distinguer deux types de clés.

Une clé de validation permet à un validateur Ethereum de participer au fonctionnement du réseau. Elle sert notamment à signer des attestations et à proposer des blocs. Sa compromission peut perturber le validateur, créer des risques opérationnels ou entraîner certaines pénalités.

La clé de retrait, elle, contrôle la destination vers laquelle les ETH stakés peuvent finalement être retirés.

Dit autrement : l’une permet de faire travailler le validateur. L’autre permet de récupérer l’argent.

Lubin affirme que MetaMask et ses équipes ne détiennent pas les clés de retrait de leurs clients. Même si une partie de l’infrastructure liée aux validateurs avait été compromise, l’attaquant ne disposait donc pas automatiquement du moyen de transférer les ETH stakés vers son propre wallet.

Par précaution, MetaMask et ses partenaires ont néanmoins procédé à une rotation des clés de validation, c’est-à-dire au remplacement des clés potentiellement exposées. Cette opération nécessite la sortie puis la réintégration de certains validateurs dans le système de staking Ethereum.

La distinction est importante dans un environnement où des malwares cherchent déjà directement les clés, mots de passe et données permettant d’accéder aux wallets crypto. Ici, aucune compromission de ce type n’a été identifiée.

Les validateurs restent le point à surveiller

Lido avait confirmé dès le 30 septembre que MetaMask Staking retirait certains de ses validateurs après la découverte de l’incident. Les derniers validateurs concernés devraient avoir quitté leur rôle actif d’ici le 7 octobre, même si le retour complet des ETH peut prendre beaucoup plus longtemps.

Lido évoque jusqu’à 45 jours pour l’ensemble du cycle de sortie, de retrait puis éventuellement de retour dans les files d’attente Ethereum. Des récompenses de staking peuvent donc être perdues pendant cette période et certains validateurs pourraient subir de petites pénalités liées à leur indisponibilité.

Les détenteurs de stETH ne sont toutefois pas invités à effectuer une opération particulière. Lido insiste lui aussi sur le caractère non custodial du dispositif et sur l’absence de contrôle de MetaMask sur les clés permettant de retirer directement les fonds de ses clients.

Cette affaire illustre bien une distinction parfois oubliée lorsqu’un grand nom de la crypto annonce un incident. « MetaMask a subi une compromission » ne signifie pas automatiquement « les wallets MetaMask ont été piratés ».

BrefCrypto rappelait déjà dans son guide sur la sécurité des wallets crypto que la phrase de récupération constitue la clé centrale d’un portefeuille non custodial. Tant qu’elle reste sous le contrôle exclusif de l’utilisateur, une faille affectant un service périphérique ne donne pas nécessairement accès aux fonds.

L’enquête n’est cependant pas totalement terminée. MetaMask continue de travailler avec ses partenaires et spécialistes de sécurité pour déterminer précisément l’origine et l’étendue de la compromission.

Pour l’instant, la séparation des clés semble avoir joué son rôle : l’infrastructure de staking a été suffisamment affectée pour forcer la sortie de validateurs, sans donner accès aux ETH des clients ni aux wallets MetaMask.

Sources citées1
BrefCrypto L’actualité crypto en Afrique et dans le monde
Nous suivre sur Google News →
Samson Hangi
Auteur

Samson Hangi

Chercheur et médecin, Samson Hangi évolue à la convergence de la rigueur scientifique et des technologies décentralisées. Spécialiste de l'écosystème Bitcoin et de la blockchain, il applique une méthodologie issue de la recherche pour analyser les dynamiques de marché et les innovations fintech. Son approche, strictement fondée sur les preuves (evidence-based), privilégie la compréhension des fondamentaux technologiques et des contextes macroéconomiques. À travers ses analyses, il s'attache à déconstruire les concepts complexes pour offrir une lecture structurée, pédagogique et nuancée de la transition numérique, loin de la spéculation volatile.