Le 30 septembre 2026, MetaMask a annoncé qu’il répondait à un incident de sécurité touchant une partie de son infrastructure. L’entreprise n’a pas décrit publiquement la cause ni le périmètre technique complet. Au 1er octobre, elle disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask.
La réponse visible concerne son activité de staking Ethereum : MetaMask a coordonné avec ses partenaires la sortie préventive des validateurs concernés du protocole Lido. La société précise que son service de staking est non dépositaire et qu’elle ne gère pas les clés de retrait des clients.
Pourquoi les validateurs quittent Lido
Un validateur participe à la validation des blocs Ethereum et peut recevoir des récompenses de staking. Lido indique que les validateurs opérés par MetaMask ont commencé leur sortie et que les derniers devaient avoir quitté l’ensemble de validateurs au plus tard le 7 octobre, sans être encore entièrement retirés à cette date.
Lido estime qu’un cycle complet de sortie, retrait et réentrée peut durer jusqu’à environ 45 jours en raison de la file d’attente. Les récompenses peuvent être manquées pendant l’opération; Lido évoque également des pénalités de disponibilité possibles si les validateurs sont mis hors ligne pour réduire les risques.
Le 5 octobre, des contributeurs Lido ont proposé de fixer à zéro la limite d’allocation de nouveaux dépôts aux opérateurs MetaMask Staking, afin qu’aucun nouveau dépôt ne leur soit attribué. La proposition doit encore être soumise à un vote on-chain; elle n’est pas présentée comme une mesure déjà appliquée.
Ce que cela signifie pour les utilisateurs
Au 1er octobre, MetaMask disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask. Cela ne permet pas de conclure sur l’impact éventuel sur les fonds des clients, la cause technique ni les détails que l’entreprise n’a pas encore rendus publics. Les clients doivent suivre les mises à jour officielles plutôt que les rumeurs ou les messages privés prétendant fournir une assistance.
Lido précise qu’aucune action n’est requise des détenteurs de stETH. Les clients directement concernés par l’exploitation des validateurs devraient se référer aux communications MetaMask et Lido pour les effets sur les récompenses et le calendrier.
Les clés de retrait et le caractère non dépositaire
MetaMask rappelle qu’il ne gère pas les clés de retrait du staking pour le compte de ses clients. Lido décrit aussi l’opération comme non dépositaire. Ces précisions concernent la garde des actifs et les clés de retrait; elles ne signifient pas qu’aucune infrastructure du prestataire ne puisse subir un incident.
Ne partagez jamais une phrase de récupération ou une clé privée avec un prétendu représentant. L’avis MetaMask rappelle que l’entreprise ne demandera pas la phrase de récupération. Vérifiez les communications en ouvrant vous-même les canaux officiels.
Ce que les organisations peuvent retenir
Les organisations qui s’appuient sur des services d’infrastructure délégués peuvent préparer des procédures de continuité et de communication lorsque le prestataire suspend une partie de son activité. Dans ce cas, la mesure documentée est la sortie préventive de validateurs; les sources ne publient pas le vecteur initial de l’incident.
Il est utile de séparer les clés et secrets sous contrôle du client des composants opérés par un fournisseur, tout en suivant précisément qui détient les clés de retrait, quelles dépendances existent et quel canal publie les mises à jour vérifiées.
Le lien avec Soclyde
L’incident MetaMask ne porte pas sur un coffre de mots de passe Soclyde, et Soclyde ne protège pas l’infrastructure de staking. Soclyde aide les utilisateurs à conserver et organiser des identifiants dans un coffre chiffré local-first sur leurs appareils. Les clés de portefeuille et phrases de récupération demandent des pratiques et outils adaptés; elles ne doivent pas être partagées avec un service d’assistance.
À retenir
MetaMask a lancé la sortie préventive de validateurs après un incident affectant une partie de son infrastructure. Au 1er octobre, l’entreprise disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask. Lido indique que les détenteurs de stETH n’ont aucune action à effectuer, tandis que les récompenses des validateurs concernés peuvent être affectées.
Consultez les mises à jour MetaMask et l’avis Lido pour les informations vérifiées. Pour organiser les mots de passe d’équipe, lisez notre guide sur les gestionnaires de mots de passe local-first.



