MetaMask yatenganisha tukio hilo na wallets
Jambo muhimu ni kuelewa ukubwa halisi wa kuathirika kwa mfumo. Awali, MetaMask ilitangaza kwamba sehemu ya miundombinu yake ilikuwa ikikabiliwa na tukio la kiusalama, kabla ya kuanza kuwaondoa baadhi ya validators wa Ethereum waliokuwa wakiendeshwa במסגרת ya shughuli zake za staking.
Tahadhari hiyo inaonyesha kwamba mashambulizi ya crypto sasa yanalenga miundombinu na mifumo ya uthibitishaji kwa kiwango sawa na wallets zenyewe.
Joseph Lubin sasa ametoa maelezo ya kina zaidi. Kulingana naye, uchunguzi uliofanywa hadi sasa haujaonyesha athari yoyote kwa wallets za watumiaji, fedha zao, maneno yao ya kurejesha akaunti au funguo zao binafsi.
Sababu moja ni namna MetaMask inavyofanya kazi: wallet hiyo ni non-custodial. Mtumiaji ndiye anayeshikilia maneno ya kurejesha akaunti na funguo binafsi zinazowezesha udhibiti wa mali, badala ya MetaMask kuzihifadhi kwenye miundombinu kuu. Kwa hiyo, Lubin anasisitiza kwamba sehemu hii nyeti haikuwa ndani ya eneo lililoathiriwa na tukio hilo.
Hii haimaanishi kwamba tukio hilo halikuwa na umuhimu. Hata hivyo, MetaMask ilianza kuwaondoa validators kadhaa iliyokuwa ikiwaendesha kwa niaba ya wateja wake, hususan kupitia Lido.
Funguo za uthibitishaji zilibadilishwa
Ili kuelewa hatua ya MetaMask, ni muhimu kutofautisha aina mbili za funguo.
Ufunguo wa uthibitishaji humwezesha validator wa Ethereum kushiriki katika uendeshaji wa mtandao. Hutumika, miongoni mwa mambo mengine, kusaini uthibitisho na kupendekeza blocks. Ukiathirika, unaweza kuvuruga validator, kusababisha hatari za kiutendaji au kuleta adhabu fulani.
Ufunguo wa kutoa fedha, kwa upande mwingine, hudhibiti anwani ambayo ETH zilizowekwa kwenye staking zinaweza hatimaye kutolewa kwenda.
Kwa maneno mengine: mmoja huwezesha validator kufanya kazi. Mwingine huwezesha kurejesha fedha.
Lubin anasema kwamba MetaMask na timu zake hazishikilii funguo za kutoa fedha za wateja wao. Hivyo, hata kama sehemu ya miundombinu inayohusiana na validators ingeathirika, mshambuliaji hakuwa na uwezo wa moja kwa moja wa kuhamisha ETH zilizowekwa kwenye staking kwenda kwenye wallet yake.
Kama tahadhari, MetaMask na washirika wake hata hivyo walifanya mzunguko wa funguo za uthibitishaji, yaani kubadilisha funguo ambazo huenda ziliwekwa wazi. Hatua hii inahitaji baadhi ya validators kuondoka kisha kuingizwa tena kwenye mfumo wa staking wa Ethereum.
Tofauti hii ni muhimu katika mazingira ambako malware tayari zinalenga moja kwa moja funguo, nywila na data zinazowezesha kufikia wallets za crypto. Katika tukio hili, hakuna kuathirika kwa aina hiyo kulikotambuliwa.
Validators bado ni sehemu ya kufuatiliwa
Lido ilithibitisha tangu tarehe 30 Septemba kwamba MetaMask Staking ilikuwa ikiwaondoa baadhi ya validators wake baada ya kugundua tukio hilo. Validators wa mwisho waliohusika wanatarajiwa kuwa wameondoka kwenye jukumu lao la utendaji kufikia tarehe 7 Oktoba, ingawa kurejeshwa kikamilifu kwa ETH kunaweza kuchukua muda mrefu zaidi.
Lido inataja hadi siku 45 kwa mzunguko mzima wa kutoka, kutoa fedha na, ikiwezekana, kurudi kwenye foleni za Ethereum. Kwa hiyo, zawadi za staking zinaweza kupotea katika kipindi hicho na baadhi ya validators wanaweza kupata adhabu ndogo zinazohusiana na kutopatikana kwao.
Hata hivyo, wamiliki wa stETH hawaombwi kuchukua hatua yoyote maalumu. Lido pia inasisitiza kwamba mfumo huo ni non-custodial na kwamba MetaMask haina udhibiti wa funguo zinazowezesha kutoa moja kwa moja fedha za wateja wake.
Tukio hili linaonyesha wazi tofauti ambayo wakati mwingine husahaulika jina kubwa la crypto linapotangaza tukio la kiusalama. Kauli ya “MetaMask imeathirika” haimaanishi moja kwa moja kwamba “wallets za MetaMask zimedukuliwa”.
BrefCrypto ilikuwa tayari imeeleza katika mwongozo wake kuhusu usalama wa wallets za crypto kwamba maneno ya kurejesha akaunti ndiyo ufunguo mkuu wa wallet non-custodial. Mradi yaendelee kuwa chini ya udhibiti wa kipekee wa mtumiaji, dosari inayohusu huduma ya pembeni si lazima ipe ufikiaji wa fedha.
Hata hivyo, uchunguzi bado haujakamilika kabisa. MetaMask inaendelea kufanya kazi na washirika wake pamoja na wataalamu wa usalama ili kubaini kwa usahihi chanzo na ukubwa wa kuathirika kwa mfumo.
Kwa sasa, utenganishaji wa funguo unaonekana kuwa umetimiza jukumu lake: miundombinu ya staking iliathirika vya kutosha kulazimisha validators kuondoka, bila kutoa ufikiaji wa ETH za wateja wala wallets za MetaMask.