Peretasan Validator MetaMask Dorong Antrean Keluar Ethereum Naik

Gelombang exit Lido menyusul kompromi infrastruktur saat eksploit Safe terpisah menguras 114.09 ETH
TL;DR
- MetaMask mulai mengeksekusi exit validator Lido setelah mengungkap insiden keamanan infrastruktur pada 30 September 2026.
- Kaden mengatakan sekitar 17.000 validator yang dioperasikan MetaMask dengan total sekitar 523.000 ETH sedang diexit saat backlog penarikan Ethereum mencapai 773,447 ETH.
- Secara terpisah, SlowMist mengatakan celah FlashLoopAdapter memungkinkan penyerang menguras sekitar 114.09 ETH dari dua dompet Safe tanpa memengaruhi kontrak inti Aave V3.
Trading lebih cerdas di Jupiter, DEX terdepan di Solana yang dibangun untuk eksekusi cepat dan likuiditas dalam.
Tukar token dengan rate kompetitif, rute lintas berbagai sumber likuiditas secara otomatis, dan akses perpetuals, DCA, serta tools trading lanjutan — semuanya di satu tempat!
MetaMask Staking sedang mengeksekusi exit Ethereum validator yang dioperasikannya melalui Lido setelah MetaMask mengungkap insiden keamanan yang memengaruhi sebagian infrastrukturnya pada 30 September 2026. MetaMask mengatakan operasi staking-nya bersifat non-custodial dan tidak mengendalikan kunci penarikan klien, sementara Lido mengatakan pemegang stETH tidak perlu melakukan tindakan apa pun. Secara terpisah, eksploit yang tidak terkait yang melibatkan adapter pihak ketiga yang dibangun di atas Aave V3 menguras sekitar 114.09 ETH dari dua dompet Safe.
MetaMask mengatakan mereka “secara aktif menangani dan memulihkan masalah ini secara internal, berkoordinasi dengan mitra eksternal dan penasihat keamanan.” Pembaruan lanjutan pada 1 Oktober menyebutkan tidak ada “indikasi bahwa dompet MetaMask atau dana pelanggan terdampak.” Bisnis staking tersebut, yang sebelumnya dikenal sebagai Consensys Staking, tidak mengelola kunci penarikan untuk stake klien. Akun yang dipasok menyebut kunci penandatanganan validator yang dikompromikan masih dapat menimbulkan risiko slashing jika disalahgunakan.
Peneliti keamanan onchain Kaden mengatakan sekitar 17.000 validator yang dioperasikan MetaMask dengan total sekitar 523.000 ETH secara proaktif diexit setelah analisis menemukan reward biaya transaksi dari 18 dari 19 validator yang mengusulkan block telah dialihkan ke sebuah alamat yang didanai melalui Tornado Cash. Kaden memperkirakan penyerang menangkap sekitar 0.36 ETH. MetaMask belum mengonfirmasi angka-angka tersebut.

Kaden juga mengatakan 821 validator yang berpotensi terdampak belum diexit, termasuk tiga yang reward biayanya diduga dialihkan. MetaMask belum mengungkap berapa banyak validator yang terdampak, apakah kunci penandatanganan terekspos, atau apakah ada slashing yang terjadi.
Antrean Keluar Ethereum Mencapai Tertinggi dalam Sembilan Bulan
Lido mengatakan validator terakhir diperkirakan akan masuk ke proses exit paling lambat akhir 7 Oktober. Protokol tersebut memperkirakan bahwa menyelesaikan siklus exit, penarikan, dan akhirnya masuk kembali dapat memakan waktu hingga 45 hari. Pengaturan keamanan Lido juga mencakup dana cadangan ad hoc lebih dari 6,750 stETH.

Backlog tersebut adalah yang terbesar sejak Desember 2025. Ethereum membatasi seberapa cepat stake masuk atau keluar dari set validator, sehingga gelombang exit besar diproses secara bertahap, bukan sekaligus.
Eksploit Adapter Terpisah Menguras Dompet Safe
SlowMist melaporkan pada 2 Oktober bahwa penyerang mengeksploitasi FlashLoopAdapter, kontrak pihak ketiga yang digunakan untuk mengelola posisi leveraged di Aave V3. Kontrol akses adapter pada open() dan close() memeriksa ISafe(msg.sender).isModuleEnabled(address(this)), yang menurut SlowMist “dapat dipalsukan melalui Safe palsu yang selalu mengembalikan true.”

Penyerang menggunakan flash loan WETH dari Morpho untuk melunasi utang dan membuka collateral, lalu memanipulasi router dan data transaksi untuk memindahkan weETH serta collateral yang terkait Aave. Sekitar 1,306 weETH berpindah dari satu dompet, tetapi itu merupakan pergerakan bruto, bukan keuntungan akhir penyerang. Kerugiannya sekitar 114.09 ETH, bernilai sekitar $305,000 hingga $310,000. Kedua Safe yang terdampak dimiliki oleh pemilik yang sama, yang kemudian menonaktifkan modul tersebut.
Dana yang dicuri dikonsolidasikan di 0x7a83…42f1 sebelum dikirim bertahap menuju Tornado Cash. Pendiri Aave Stani Kulechov mengatakan, “Ini bukan kontrak Aave v3, ini adapter eksternal pihak ketiga yang dibangun di atas Aave, nol dampak pada Aave v3.” Insiden tersebut karenanya melibatkan lapisan otomasi eksternal, bukan kontrak inti Aave V3 atau pool likuiditasnya.
Artikel ini telah diperhalus dan ditingkatkan oleh ChatGPT.