-
El actor malicioso obtuvo 0,36 ETH redirigidos a una cuenta fondeada a través de Tornado Cash.
-
Aún quedan más de 800 validadores potencialmente impactados que no han sido retirados de la red.
La decisión de MetaMask de retirar preventivamente sus validadores de staking de Ethereum, anunciada la noche del 30 de septiembre de 2026 tras detectar una falla en su infraestructura, ha revelado su verdadera magnitud.
De acuerdo con una investigación basada en datos extraídos directamente de la red, la medida de seguridad implicó la salida de aproximadamente 17.000 validadores de la plataforma, los cuales agrupan un total estimado de 523.000 ether (ETH).
Los detalles técnicos de esta acción preventiva fueron expuestos por Kaden, ingeniero y analista de seguridad de la Máquina Virtual de Ethereum (EVM) en las firmas Spearbit y Cantina.
Según el especialista, el rastreo de las operaciones onchain confirmó que el incidente técnico permitió a un actor malicioso desviar los pagos correspondientes a las recompensas por validación de bloques.
El análisis puntualiza que 19 validadores pertenecientes a MetaMask resultaron ganadores de recompensas, pero 18 de esos pagos no llegaron a los destinatarios legítimos previstos para el cobro de comisiones. En su lugar, los fondos fueron redirigidos hacia una dirección que había sido previamente financiada a través del protocolo Tornado Cash.
A pesar de esta vulneración en la asignación de pagos, el investigador reportó que el atacante solo logró sustraer alrededor de 0,36 ETH.
Esta baja rentabilidad del ataque se complementa con la estimación técnica de que el perpetrador probablemente nunca tuvo la capacidad de retirar los ether depositados.
Tal observación concuerda con las declaraciones oficiales de la empresa, publicadas hoy en CriptoNoticias, donde se aclaró que la compañía no administra las claves de retiro del staking, descartando así amenazas inmediatas sobre el capital de los usuarios.
No obstante, el proceso de contención del incidente aún presenta frentes abiertos. El monitoreo de Kaden indica que se desconoce si el responsable tuvo la capacidad de alterar los destinatarios de comisiones en la totalidad de los nodos.
Al momento de la advertencia, tres de los validadores directamente explotados todavía no han sido desconectados. Adicionalmente, el especialista detectó que otros 821 validadores, catalogados como potencialmente afectados, permanecían activos sin que se haya aclarado el motivo de su continuidad operativa.
Como perspectiva a futuro derivada de este nivel de acceso a la infraestructura de firmas, el investigador advirtió sobre un riesgo técnico latente para los equipos comprometidos.
Dependiendo de cómo el atacante haya conseguido vulnerar el proceso, existe la posibilidad de que este provoque que los validadores sufran un «slashing» o penalización, lo que derivaría en la destrucción programada de una parte de los fondos depositados por acciones perjudiciales contra la red.










