MetaMask sépare l’incident des wallets
Le point essentiel concerne l’étendue réelle de la compromission. MetaMask avait initialement annoncé qu’une partie de son infrastructure subissait un incident de sécurité, avant de commencer à retirer certains validateurs Ethereum exploités dans le cadre de ses activités de staking.
Cette prudence rappelle que les attaques crypto ciblent désormais autant les infrastructures et les systèmes de validation que les wallets eux-mêmes.
Joseph Lubin va désormais plus loin. Selon lui, les investigations menées jusqu’à présent ne montrent aucun impact sur les wallets des utilisateurs, leurs fonds, leurs phrases de récupération ou leurs clés privées.
La raison tient en partie au fonctionnement de MetaMask : le wallet reste non custodial. La phrase de récupération et les clés privées permettant de contrôler les actifs sont détenues par l’utilisateur, pas par MetaMask sur une infrastructure centrale. Lubin insiste donc sur le fait que cette partie sensible n’entrait pas dans le périmètre de l’incident.
Cela ne signifie pas que l’incident était anodin. MetaMask a tout de même commencé à sortir plusieurs validateurs opérés pour ses clients, notamment via Lido.
Les clés de validation ont été remplacées
Pour comprendre la réponse de MetaMask, il faut distinguer deux types de clés.
Une clé de validation permet à un validateur Ethereum de participer au fonctionnement du réseau. Elle sert notamment à signer des attestations et à proposer des blocs. Sa compromission peut perturber le validateur, créer des risques opérationnels ou entraîner certaines pénalités.
La clé de retrait, elle, contrôle la destination vers laquelle les ETH stakés peuvent finalement être retirés.
Dit autrement : l’une permet de faire travailler le validateur. L’autre permet de récupérer l’argent.
Lubin affirme que MetaMask et ses équipes ne détiennent pas les clés de retrait de leurs clients. Même si une partie de l’infrastructure liée aux validateurs avait été compromise, l’attaquant ne disposait donc pas automatiquement du moyen de transférer les ETH stakés vers son propre wallet.
Par précaution, MetaMask et ses partenaires ont néanmoins procédé à une rotation des clés de validation, c’est-à-dire au remplacement des clés potentiellement exposées. Cette opération nécessite la sortie puis la réintégration de certains validateurs dans le système de staking Ethereum.
La distinction est importante dans un environnement où des malwares cherchent déjà directement les clés, mots de passe et données permettant d’accéder aux wallets crypto. Ici, aucune compromission de ce type n’a été identifiée.
Les validateurs restent le point à surveiller
Lido avait confirmé dès le 30 septembre que MetaMask Staking retirait certains de ses validateurs après la découverte de l’incident. Les derniers validateurs concernés devraient avoir quitté leur rôle actif d’ici le 7 octobre, même si le retour complet des ETH peut prendre beaucoup plus longtemps.
Lido évoque jusqu’à 45 jours pour l’ensemble du cycle de sortie, de retrait puis éventuellement de retour dans les files d’attente Ethereum. Des récompenses de staking peuvent donc être perdues pendant cette période et certains validateurs pourraient subir de petites pénalités liées à leur indisponibilité.
Les détenteurs de stETH ne sont toutefois pas invités à effectuer une opération particulière. Lido insiste lui aussi sur le caractère non custodial du dispositif et sur l’absence de contrôle de MetaMask sur les clés permettant de retirer directement les fonds de ses clients.
Cette affaire illustre bien une distinction parfois oubliée lorsqu’un grand nom de la crypto annonce un incident. « MetaMask a subi une compromission » ne signifie pas automatiquement « les wallets MetaMask ont été piratés ».
BrefCrypto rappelait déjà dans son guide sur la sécurité des wallets crypto que la phrase de récupération constitue la clé centrale d’un portefeuille non custodial. Tant qu’elle reste sous le contrôle exclusif de l’utilisateur, une faille affectant un service périphérique ne donne pas nécessairement accès aux fonds.
L’enquête n’est cependant pas totalement terminée. MetaMask continue de travailler avec ses partenaires et spécialistes de sécurité pour déterminer précisément l’origine et l’étendue de la compromission.
Pour l’instant, la séparation des clés semble avoir joué son rôle : l’infrastructure de staking a été suffisamment affectée pour forcer la sortie de validateurs, sans donner accès aux ETH des clients ni aux wallets MetaMask.