متامسک (MetaMask) در پی یک حادثه امنیتی در زیرساختهای خود، از اعتبارسنجهای اتریوم که از طریق کسبوکار استیکینگ غیرامانی (non-custodial staking) خود اداره میکند، خارج میشود. انتظار میرود لیدو (Lido) تا تاریخ ۷ اکتبر ۲۰۲۶، خروج نهایی اعتبارسنجها را تکمیل کند. چرخه کامل خروج، برداشت و ورود مجدد ممکن است تا حدود ۴۵ روز به طول انجامد، در حالی که متامسک اعلام کرده است هیچ تهدید فوری برای کیف پولهای خود شناسایی نکرده است.
بهروزرسانی امنیتی
متامسک در بهروزرسانی که ساعاتی پیش منتشر شد، اعلام کرد که در حال رسیدگی به یک حادثه امنیتی است که بخشی از زیرساختهای آن را تحت تأثیر قرار داده است. این شرکت اظهار داشت که با همکاری شرکای خارجی و مشاوران امنیتی در حال رفع مشکل است و در عین حال، اقدامات احتیاطی را برای خروج اعتبارسنجهای متأثر در عملیات استیکینگ غیرامانی خود انجام میدهد.
در این بهروزرسانی آمده است: «ما در حال رسیدگی به یک حادثه امنیتی هستیم که بخشی از زیرساخت ما را تحت تأثیر قرار داده است. در حال حاضر، هیچ تهدید فوری برای کیف پولهای متامسک شناسایی نکردهایم. به عنوان یک اقدام احتیاطی، ما به طور پیشگیرانه در حال خروج اعتبارسنجهای متأثر در عملیات استیکینگ غیرامانی خود هستیم…»
متامسک استیکینگ، که پیشتر با نام ConsenSys Staking شناخته میشد، در پلتفرم لیدو فعالیت میکند. طبق اعلامیه انجمن حاکمیتی لیدو، این اپراتور پس از بررسی یک نفوذ در زیرساخت خود، شروع به خروج اعتبارسنجهای اتریوم خود از این پروتکل کرده است.
متامسک امضای اعتبارسنجهای تحت مدیریت خود را انجام میدهد، اما اعلام کرده است که کلیدهای برداشت مشتریان را مدیریت نمیکند، بنابراین اپراتور نمیتواند به نمایندگی از آنها، سهام زیربنایی را جابجا کند.
پس از تحقیقات در مورد نفوذ در زیرساخت، متامسک استیکینگ (که قبلاً Consensys Staking نام داشت) برای محافظت از داراییهای مشتریان مرتبط با اعتبارسنجهای اتریوم تحت مدیریت خود، اقدامات احتیاطی را انجام داده است. این اقدامات شامل خروج اعتبارسنجهای اتریوم (ETH) در لیدو… است.
هزینهها و ریسکها
لیدو اعلام کرده است که هیچ اقدامی از سوی دارندگان stETH مورد نیاز نیست. با این حال، این خروج میتواند هزینههایی را در بر داشته باشد: اعتبارسنجهای متأثر ممکن است پاداشهای خود را از دست بدهند و خاموش کردن آنها قبل از تکمیل فرآیند خروج، میتواند جریمههای قطعی را به دلیل زمان قطعی (downtime) به همراه داشته باشد، اگر این اقدام برای کاهش ریسک جریمههای شبکه انجام شود.
این حادثه به ریسکهای عملیاتی که زیرساختهای ارزهای دیجیتال با آن روبرو هستند، میافزاید. در این موارد، یک مشکل امنیتی در ارائهدهنده خدمات میتواند باعث اختلال شود، حتی بدون اینکه یک آسیبپذیری در پروتکل فاش شود. تعداد اعتبارسنجهای متأثر و میزان اتریوم درگیر، تا این لحظه عمومی نشده است.
لیدو میگوید که مجموعه متنوع اپراتورهای نود و سیستمهای امنیتی آن برای مهار اختلالات طراحی شدهاند. این حفاظها شامل یک صندوق ذخیره اضطراری با بیش از ۶۷۵۰ واحد stETH است.
سابقه خروجهای پیشگیرانه وجود دارد. در سپتامبر ۲۰۲۵، ارائهدهنده استیکینگ Kiln، ۵۷۲۶ اعتبارسنج را در شبکههای مختلف خارج کرد، پس از آنکه یک توکن GitHub در معرض خطر، به یک مهاجم اجازه دسترسی به زیرساخت آن را داد؛ لیدو بعداً تخمین زد که این خروجها حدود ۲۰۷ اتریوم را در قالب پاداشهای از دست رفته پروتکل هزینه در بر داشت.
در سال ۲۰۲۳، همین اپراتور که در آن زمان تحت نام Consensys فعالیت میکرد، به اشتباه ۱۲۵ اعتبارسنج لیدو را خارج کرد و به استیککنندگان برای پاداشهای از دست رفته غرامت داد. این سابقه نشان میدهد که خروجهای بزرگ میتوانند هزینههای پاداش را تحمیل کنند؛ اما این بدان معنا نیست که حادثه فعلی از همان مسیر نفوذ استفاده کرده یا نتیجه مشابهی خواهد داشت.
صفهای اعتبارسنج اتریوم نیز بر سرعت بازگشت سهام به سرویس فعال تأثیر میگذارند، که این موضوع برای اکوسیستم گستردهتر اتریوم حائز اهمیت است.
لیدو انتظار دارد که آخرین اعتبارسنجهای متأثر تا پایان ۷ اکتبر خارج شوند، اما نه به طور کامل برداشت شوند. انتظار میرود اتریوم به تدریج با عبور اعتبارسنجها از مراحل خروج، برداشت و ورود مجدد، بازگردد. لیدو تخمین میزند که این توالی به دلیل صف طولانی ورود، ممکن است تا ۴۵ روز به طول انجامد.
این جدول زمانی پیشبینی نمیکند که تمام اتریوم متأثر برای کل دوره در دسترس نباشد. این زمانبندی، مدت بالقوه چرخه کامل را توصیف میکند، در حالی که اعتبارسنجهای منفرد ممکن است در زمانهای مختلف پیشرفت کنند. در طول فرآیند، سهام خارج شده ممکن است تا زمانی که دوباره فعال نشود، پاداش کسب نکند.
متامسک و لیدو اعلام کردهاند که تحقیقات کامل در جریان است و بهروزرسانیهای بیشتری را در صورت در دسترس بودن منتشر خواهند کرد. سوالات کلیدی حل نشده این است که کدام بخش از زیرساخت متامسک مورد نفوذ قرار گرفته و آیا این مسئله فراتر از عملیات استیکینگ گسترش یافته است. اینها تمام چیزهایی است که تا کنون میدانیم.



