SOCLYDE logo
Current languageFR
Actualité cybersécuritéFuite de donnéesIncident de sécurité

Metamask sort des validateurs après un incident d’infrastructure

MetaMask a lancé la sortie préventive de validateurs Ethereum après un incident touchant une partie de son infrastructure de staking.

Par Soclyde Team

Une personne vérifie des informations de staking sur son téléphone, près d’un ordinateur portable fermé

En résumé

  • MetaMask a signalé le 30 septembre 2026 un incident touchant une partie de son infrastructure et a lancé la sortie préventive de validateurs opérés pour son service de staking.
  • Lido indique que les récompenses peuvent être interrompues pendant la sortie et la réentrée, un cycle estimé jusqu’à environ 45 jours.
  • Au 1er octobre, MetaMask disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask; le service de staking est non dépositaire et MetaMask ne gère pas les clés de retrait.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 30 septembre 2026, MetaMask a annoncé qu’il répondait à un incident de sécurité touchant une partie de son infrastructure. L’entreprise n’a pas décrit publiquement la cause ni le périmètre technique complet. Au 1er octobre, elle disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask.

La réponse visible concerne son activité de staking Ethereum : MetaMask a coordonné avec ses partenaires la sortie préventive des validateurs concernés du protocole Lido. La société précise que son service de staking est non dépositaire et qu’elle ne gère pas les clés de retrait des clients.

Pourquoi les validateurs quittent Lido

Un validateur participe à la validation des blocs Ethereum et peut recevoir des récompenses de staking. Lido indique que les validateurs opérés par MetaMask ont commencé leur sortie et que les derniers devaient avoir quitté l’ensemble de validateurs au plus tard le 7 octobre, sans être encore entièrement retirés à cette date.

Lido estime qu’un cycle complet de sortie, retrait et réentrée peut durer jusqu’à environ 45 jours en raison de la file d’attente. Les récompenses peuvent être manquées pendant l’opération; Lido évoque également des pénalités de disponibilité possibles si les validateurs sont mis hors ligne pour réduire les risques.

Le 5 octobre, des contributeurs Lido ont proposé de fixer à zéro la limite d’allocation de nouveaux dépôts aux opérateurs MetaMask Staking, afin qu’aucun nouveau dépôt ne leur soit attribué. La proposition doit encore être soumise à un vote on-chain; elle n’est pas présentée comme une mesure déjà appliquée.

Ce que cela signifie pour les utilisateurs

Au 1er octobre, MetaMask disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask. Cela ne permet pas de conclure sur l’impact éventuel sur les fonds des clients, la cause technique ni les détails que l’entreprise n’a pas encore rendus publics. Les clients doivent suivre les mises à jour officielles plutôt que les rumeurs ou les messages privés prétendant fournir une assistance.

Lido précise qu’aucune action n’est requise des détenteurs de stETH. Les clients directement concernés par l’exploitation des validateurs devraient se référer aux communications MetaMask et Lido pour les effets sur les récompenses et le calendrier.

Les clés de retrait et le caractère non dépositaire

MetaMask rappelle qu’il ne gère pas les clés de retrait du staking pour le compte de ses clients. Lido décrit aussi l’opération comme non dépositaire. Ces précisions concernent la garde des actifs et les clés de retrait; elles ne signifient pas qu’aucune infrastructure du prestataire ne puisse subir un incident.

Ne partagez jamais une phrase de récupération ou une clé privée avec un prétendu représentant. L’avis MetaMask rappelle que l’entreprise ne demandera pas la phrase de récupération. Vérifiez les communications en ouvrant vous-même les canaux officiels.

Ce que les organisations peuvent retenir

Les organisations qui s’appuient sur des services d’infrastructure délégués peuvent préparer des procédures de continuité et de communication lorsque le prestataire suspend une partie de son activité. Dans ce cas, la mesure documentée est la sortie préventive de validateurs; les sources ne publient pas le vecteur initial de l’incident.

Il est utile de séparer les clés et secrets sous contrôle du client des composants opérés par un fournisseur, tout en suivant précisément qui détient les clés de retrait, quelles dépendances existent et quel canal publie les mises à jour vérifiées.

Le lien avec Soclyde

L’incident MetaMask ne porte pas sur un coffre de mots de passe Soclyde, et Soclyde ne protège pas l’infrastructure de staking. Soclyde aide les utilisateurs à conserver et organiser des identifiants dans un coffre chiffré local-first sur leurs appareils. Les clés de portefeuille et phrases de récupération demandent des pratiques et outils adaptés; elles ne doivent pas être partagées avec un service d’assistance.

À retenir

MetaMask a lancé la sortie préventive de validateurs après un incident affectant une partie de son infrastructure. Au 1er octobre, l’entreprise disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask. Lido indique que les détenteurs de stETH n’ont aucune action à effectuer, tandis que les récompenses des validateurs concernés peuvent être affectées.

Consultez les mises à jour MetaMask et l’avis Lido pour les informations vérifiées. Pour organiser les mots de passe d’équipe, lisez notre guide sur les gestionnaires de mots de passe local-first.

Questions fréquentes

Les portefeuilles MetaMask sont-ils concernés ?

Au 1er octobre, MetaMask disait n’avoir identifié aucune menace immédiate pour les portefeuilles MetaMask. Son avis ne détaillait pas davantage l’impact éventuel sur les fonds des clients. La société poursuivait le confinement et les vérifications; cette déclaration décrit les informations connues à cette date et ne révèle pas la cause de l’incident.

Pourquoi les validateurs sont-ils sortis ?

MetaMask indique avoir pris cette mesure par précaution dans ses opérations de staking non dépositaires. Lido signale des récompenses potentiellement manquées et un cycle de sortie, retrait puis réentrée pouvant durer environ 45 jours.

Les détenteurs de stETH doivent-ils agir ?

Lido indique qu’aucune action n’est requise des détenteurs de stETH. Les clients du service de staking devraient suivre les communications officielles et ne jamais partager leurs clés privées ou leur phrase de récupération.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir