O fundador da ConsenSys, Joseph Lubin, tranquilizou os usuários da MetaMask ao afirmar que não há indícios de que o recente ataque cibernético à empresa esteja afetando parte do sistema da MetaMask. Lubin confirmou que as carteiras dos usuários e as chaves privadas estão completamente seguras.
A atualização ocorre depois que a MetaMask divulgou em 30 de setembro que parte de sua infraestrutura havia sido impactada por um incidente de segurança.
O executivo garantiu aos clientes no X: "Sua Frase de Recuperação Secreta, suas chaves e os ativos em sua carteira não faziam parte deste incidente porque NÃO PODEM fazer. Você tem custódia e controle sobre suas próprias chaves. É assim que funciona a autosscustódia."
Quando a violação foi descoberta pela primeira vez na quinta-feira, o Metamask desligou temporariamente algumas máquinas de staking de Ethereum operadas em nome dos clientes. Na época, também indicou que não havia visto nenhuma "ameaça imediata" às carteiras dos clientes.
Em sua publicação no X, Lubin explicadas explica por que demorou para responder ao incidente. Ele observou que o Metamask limita os comentários públicos durante investigações em andamento, mas alerta os parceiros principais e as partes interessadas relevantes assim que o problema é totalmente diagnosticado.
No geral, ele manteve que os fundos dos clientes permaneceram seguros porque a empresa utiliza custódia própria, o que significa que os usuários mantêm controle total sobre seu dinheiro.
Lubin observou que a empresa também rotacionou suas chaves de validador, mas há uma desvantagem: os validadores precisam sair da fila de staking e se reconectar para fazer staking novamente. Um processo que pode levar muito tempo.
A empresa também desligou algumas de suas máquinas de staking. Lido, um importante protocolo de staking, já havia observado que, embora o desligamento ajude a proteger as moedas em staking, isso também tem um custo. Os validadores operados pela MetaMask começaram a deixar o sistema, e espera-se que os validadores restantes parem de fazer staking até 7 de outubro.
No entanto, o ETH deles ainda pode estar sendo retirado. Os validadores da MetaMask iniciaram um processo de saída que termina em 7 de outubro. A retirada de ETH pode levar cerca de 45 dias. No entanto, a liberação da fila subsequente de entrada na Ethereum, com duração de 45 dias, significa que os ativos enfrentam uma inatividade prolongada, perdem as rendimentos padrão e correm o risco de penalidades se ficarem offline.
A distinção entre a infraestrutura da MetaMask e as carteiras autodepositadas dos usuários é crucial para avaliar o impacto do incidente. A MetaMask permite que os usuários controlem suas próprias chaves privadas e Frases de Recuperação Secreta, em vez de mantê-las sob custódia da empresa.
Portanto, um ataque a parte da infraestrutura da ConsenSys não concede automaticamente ao atacante acesso aos fundos armazenados nas carteiras dos usuários.
Mas o ataque mais uma vez destacou os riscos à infraestrutura que suporta serviços de criptomoedas. A MetaMask trabalha com validadores da Ethereum e outra infraestrutura blockchain, o que significa que uma violação pode interromper as operações mesmo quando as chaves e os ativos dos clientes permanecem fora do alcance do atacante.
A MetaMask também alertou os usuários a ficarem atentos a tentativas de phishing após o incidente. Os usuários nunca devem compartilhar sua Frase de Recuperação Secreta ou chaves privadas com qualquer pessoa que alegue oferecer suporte.
O incidente de infraestrutura ocorre logo após outro susto de segurança de alto perfil para a Consensys; em julho de 2026, foi revelado que um desenvolvedor de software vinculado à Coreia do Norte passou cerca de um mês trabalhando dentro da MetaMask.
A Consensys não tinha ideia alguma da verdadeira identidade do desenvolvedor. Ele usou o pseudônimo 'Tyler Knapp' para garantir uma função de consultoria5
O acesso do operador durou de 9 de março até sua demissão em abril, uma janela de várias semanas que levantou alertas entre analistas de cibersegurança. De acordo com a empresa de inteligência blockchain TRM Labs, atacar ambientes de desenvolvimento tornou-se o método mais rápido para adversários coletar chaves privadas de empresas de criptomoedas e infiltrar os processos de aprovação de saques.
Ao descobrir a violação em abril, a Consensys notificou imediatamente as autoridades federais de aplicação da lei e iniciou uma revisão abrangente dos protocolos de verificação de antecedentes de seus contratados. "Descobrimos a ameaça... e lançamos uma investigação abrangente que confirmou não haver apropriação indevida de ativos ou dados, nenhum código malicioso implantado e nenhum impacto na segurança e proteção dos usuários", observou Matt Corva, advogado-geral da Consensys.
A violação está longe de ser um incidente isolado. Operativos norte-coreanos patrocinados pelo Estado frequentemente se passam por engenheiros qualificados para obter cargos remotos, usando seu acesso para exfiltrar dados proprietários ou estabelecer portas dos fundos.
Pesquisadores do Projeto Ketman, financiado pela Ethereum, haviam sinalizado 100 trabalhadores de TI norte-coreanos suspeitos que conseguiram penetrar com sucesso em 53 plataformas cripto diferentes. Esses operativos geralmente usam documentos de identidade falsos e perfis de recrutadores fraudulentos para contornar a triagem de RH, ocasionalmente utilizando cidadãos dos EUA que foram posteriormente presos por lavar os rastros físicos e digitais dos trabalhadores.
As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.