MetaMask altyapı ihlalini duyurdu, Ethereum staking doğrulayıcılarını çıkarıyor
MetaMask, altyapısının bir bölümünü etkileyen güvenlik olayı nedeniyle staking operasyonlarındaki Ethereum doğrulayıcılarını çıkarıyor; şirkete göre cüzdanlar için acil bir tehdit yok.
Kısaca
- MetaMask, altyapısının bir kısmını etkileyen ve devam eden bir güvenlik olayı yaşadığını, cüzdanlar için acil bir tehdit tespit etmediğini açıkladı.
- Eski adı Consensys Staking olan MetaMask Staking, Decrypt'e göre Lido'daki yaklaşık 17 bin doğrulayıcı dahil etkilenen doğrulayıcıları çıkarıyor.
- Bağımsız bir araştırmacı yaklaşık 0,36 ETH blok ödülünün başka adrese yönlendirildiğini tahmin ediyor; MetaMask olayın nedenini doğrulamadı.
- Lido'ya göre stETH sahiplerinin bir şey yapmasına gerek yok, ancak çıkışlar ödül kaybına ve olası kesinti cezalarına yol açabilir.
Blokzincir yazılım şirketi Consensys tarafından geliştirilen kripto para cüzdanı MetaMask, altyapısının bir bölümünü etkileyen bir güvenlik olayı yaşadığını duyurdu ve staking işinin çalıştırdığı etkilenen Ethereum doğrulayıcılarını (validator) ağdan çıkarmaya başladı. Şirket, MetaMask cüzdanları için acil bir tehdit tespit etmediğini belirtti. Decrypt ve CyberInsider açıklamanın 30 Eylül 2026'da yapıldığını aktarırken BleepingComputer konuyu 1 Ekim'de haberleştirdi. Olay önemli, çünkü MetaMask Staking hem müşterileri hem de Ethereum'un en büyük likit staking protokolü Lido için çok sayıda doğrulayıcı işletiyor.
Neler oldu?
MetaMask açıklamasında altyapısının bir bölümünü etkileyen bir güvenlik olayına müdahale ettiğini, iç ekiplerinin sorunu gidermek için harici ortaklar ve güvenlik danışmanlarıyla çalıştığını duyurdu. BleepingComputer'ın aktardığına göre şirket, müşterileri ve ortaklarıyla koordinasyon içinde, emanetsiz (non-custodial) staking operasyonlarındaki etkilenen doğrulayıcıları önlem amacıyla çıkarıyor.
MetaMask, staking operasyonlarının emanetsiz yapıda olduğunu ve müşterileri adına çekim anahtarlarını (withdrawal key) yönetmediğini vurguladı. BleepingComputer hangi sistemlere veya verilere erişildiğini sorduğunda şirket sözcüsü kamuya açık açıklamaya atıfta bulunmakla yetindi. CyberInsider da şirketin olayın ne zaman fark edildiğini ve neden kaynaklandığını açıklamadığını belirtiyor.
Teknik detaylar
Etkilenen birim, daha önce Consensys Staking adıyla bilinen MetaMask Staking. Lido kendi açıklamasında, bir altyapı ihlaline ilişkin incelemenin ardından MetaMask Staking'in müşteri varlıklarını korumak için önleyici adımlar attığını, bunların Lido protokolündeki Ethereum doğrulayıcılarından çıkışı da kapsadığını bildirdi. Decrypt'e göre yaklaşık 523 bin ETH tutan 17 bin civarında doğrulayıcı çıkış sürecine alındı; son çıkışların 7 Ekim 2026'ya kadar tamamlanması bekleniyor.
Bağımsız zincir üstü analizler saldırganın ne yaptığına dair bazı ipuçları veriyor. Decrypt ve Coinpaprika'nın aktardığı Ethereum güvenlik araştırmacısı Kaden'e göre blok üretiminden ödeme alan 19 MetaMask doğrulayıcısından 18'i bu ödemeleri, Tornado Cash üzerinden fonlanmış beklenmedik bir adrese gönderdi. Kaden, yönlendirilen miktarın yaklaşık 0,36 ETH, yani 1.000 doların altında olduğunu tahmin ediyor. Decrypt'e göre araştırmacı, saldırganların stake edilmiş ETH'yi doğrudan çekme imkânının büyük olasılıkla hiç olmadığını, ancak imzalama anahtarlarına nasıl erişildiğine bağlı olarak doğrulayıcıları cezalandırılma (slashing) riskine sokabileceklerini değerlendiriyor. MetaMask bu bulguları ve saldırı yöntemini henüz doğrulamadı.
Kimler etkileniyor?
Şirkete göre MetaMask cüzdan kullanıcıları etkilenmiyor ve cüzdan varlıkları için acil bir tehdit bulunmuyor. Etki daha çok staking müşterileri ve Lido üzerinde. Lido, önleyici adımların büyük olasılıkla kaçırılmış staking ödüllerine yol açacağını, doğrulayıcıların önümüzdeki günlerde çevrim dışı kalması halinde kesinti cezaları da doğabileceğini açıkladı. CyberInsider ve Decrypt'e göre çıkarılan stake'in protokole kademeli olarak geri dönmesi bekleniyor; Ethereum'daki uzun doğrulayıcı giriş kuyruğu nedeniyle çıkış, çekim ve yeniden giriş döngüsü 45 güne kadar sürebilir.
Decrypt'in aktardığına göre Lido, stETH sahiplerinin herhangi bir işlem yapmasına gerek olmadığını belirterek dağıtık doğrulayıcı modelini ve 6.750 stETH'lik rezerv fonunu koruyucu önlemler olarak gösterdi.
Ne yapmalı?
Mevcut bilgilere göre MetaMask cüzdan kullanıcılarının bir şey yapması gerekmiyor; ancak büyük olayların ardından etkilenen şirketi taklit eden oltalama kampanyaları sık görüldüğünden yalnızca resmi MetaMask ve Consensys kanalları takip edilmeli. MetaMask Staking'in kurumsal müşterileri şirketin koordinasyon talimatlarını izlemeli ve stake'lerinin nerede bulunduğunu gözden geçirmeli. Lido stETH sahiplerine işlem gerekmediği bildirildi. Olayın kök nedeni ve kapsamına ilişkin ayrıntılar henüz açıklanmadı.
Kaynaklar
- MetaMask discloses security incident affecting its infrastructure — BleepingComputer
- MetaMask Exits Lido Validators Amid Infrastructure 'Security Incident' — Decrypt
- MetaMask exits Ethereum validators after infrastructure compromise — CyberInsider
- MetaMask Pulls Ethereum Validators Over a Sub-$1,000 Staking Breach — Coinpaprika
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



