Die in diesem Artikel bereitgestellten Informationen dienen ausschließlich zu Informationszwecken und stellen keine Finanzberatung dar. Investitionen in Kryptowährungen sind mit einem hohen Risiko verbunden. Führe immer deine eigene Recherche durch.

MetaMask-Sicherheitsvorfall: Ethereum-Validatoren steigen bis 7. Oktober aus, das prüfst du jetzt

MetaMask hat einen Sicherheitsvorfall in Teilen seiner Infrastruktur bestätigt und zieht die betroffenen Ethereum-Validatoren aus dem Netzwerk. Der bezifferte Schaden liegt bei 0,36 ETH, stillgelegt wird nach einer Schätzung ein Einsatz von 523.000 Ether.

Rot-weißes Absperrband quer durch einen abgedunkelten Servergang, darüber eine einzelne rote Warnleuchte, rechts ein Metallschild mit eingraviertem rautenförmigem Symbol
12 Min. Lesezeit
Teilen:
Kategorien: Hacks & Sicherheit

MetaMask hat am 30. September 2026 einen Sicherheitsvorfall in Teilen seiner Infrastruktur bestätigt und zieht seitdem die betroffenen Validatoren seines Staking-Betriebs aus dem Netzwerk. Für dich als gewöhnlicher Wallet-Nutzer ändert sich nach Darstellung des Unternehmens nichts: Es habe keine unmittelbare Bedrohung für MetaMask-Wallets festgestellt. Wer dagegen Ethereum über einen Betreiber gestakt hat, sollte wissen, welcher Teil seines Guthabens in den kommenden Wochen keine Erträge abwirft und warum der Einsatz selbst trotzdem nicht in Gefahr ist.

Der Fall ist ungewöhnlich, weil der bezifferte Schaden winzig und die Gegenmaßnahme gewaltig ist. Nach der Analyse eines Sicherheitsforschers wurden umgerechnet weniger als tausend Dollar an Belohnungen abgezweigt. Vom Netz genommen wird dafür ein Einsatz, der nach derselben Schätzung in die Hunderttausende an Ether geht. Diese Unwucht erklärt sich aus der Bauart des Ethereum-Stakings, und sie ist der eigentliche Lehrstoff dieses Vorfalls.

Was MetaMask am 30. September mitgeteilt hat

Die Mitteilung auf der Unternehmensseite ist kurz gehalten. MetaMask reagiere auf einen laufenden Sicherheitsvorfall, der einen Teil der eigenen Infrastruktur betreffe, und arbeite intern an der Behebung, gemeinsam mit externen Partnern und Sicherheitsberatern. Zum Stand der Mitteilung sei keine unmittelbare Bedrohung für MetaMask-Wallets erkennbar. Als Vorsichtsmaßnahme steige das Unternehmen aktiv aus den betroffenen Validatoren seines nicht verwahrenden Staking-Betriebs aus, abgestimmt mit Kunden und Partnern.

Ein Satz der Mitteilung ist für die Einordnung der wichtigste: Der Staking-Betrieb sei nicht verwahrend, und MetaMask verwalte die Withdrawal-Keys für den Einsatz seiner Kunden nicht. Nicht verwahrend heißt, dass das Unternehmen die Rechner betreibt, die die Arbeit im Netzwerk erledigen, während die Verfügungsgewalt über das eingesetzte Guthaben beim Kunden bleibt. Der Withdrawal-Key ist der Schlüssel, der festlegt, wohin ein Validator sein Guthaben auszahlt, wenn er das Netzwerk verlässt.

Was MetaMask nicht mitgeteilt hat, ist ebenso bemerkenswert: Es fehlen Angaben dazu, welche Systeme kompromittiert wurden, auf welchem Weg das geschah, wie viele Validatoren betroffen sind und ob Nutzerdaten abgeflossen sind. Das Unternehmen kündigte weitere Aktualisierungen an, ohne einen Termin zu nennen. Bis dahin stammt jede konkrete Zahl zu diesem Vorfall aus externer Analyse, nicht vom Betreiber.

0,36 ETH umgeleitet: Der Befund des Sicherheitsforschers Kaden

Die bislang einzige bezifferte Spur stammt vom Ethereum-Sicherheitsforscher Kaden, der seine Auswertung auf X veröffentlicht hat. Nach seiner Darstellung haben 18 von 19 MetaMask-betriebenen Validatoren, die in dem fraglichen Zeitraum eine Belohnung für die Erstellung eines Blocks erhalten haben, diese Zahlung an eine unerwartete Adresse geschickt. Die Summe beziffert er auf rund 0,36 ETH, nach dem Kursstand vom 1. Oktober 2026 von etwa 2.695 Dollar je Ether also knapp tausend Dollar.

Mehrere Berichte ergänzen, dass die Empfängeradresse über den Mixer Tornado Cash mit Mitteln versorgt worden war. Das ist ein deutliches Zeichen dafür, dass hier nicht ein Konfigurationsfehler, sondern ein Zugriff von außen gewirkt hat. Belegt ist damit allerdings nur die Umleitung der Zahlungen. Weder MetaMask noch Lido haben bisher berichtet, dass darüber hinaus Guthaben bewegt worden wäre.

Die Größenordnung ist für sich genommen fast unbedeutend. Ihre Bedeutung liegt woanders: Sie zeigt, dass jemand die Berechtigungen hatte, eine Einstellung an den Validatoren zu verändern. Welche Einstellung das ist und was sie im schlimmsten Fall sonst noch erlaubt, entscheidet über die Härte der Reaktion.

Einzelner schwerer Metallschlüssel in einer geöffneten Handfläche über einer dunklen Werkbank, daneben ein verschlossenes Stahlkästchen mit massivem Riegel
Der Schlüssel, der den Einsatz freigibt, liegt beim Kunden: Genau das trennt den umgeleiteten Ertrag von einem Zugriff auf das gestakte Guthaben.

Fee Recipient: Wie sich Blockerträge umleiten lassen, ohne den Einsatz anzutasten

Ein Validator ist der Rechner, der Transaktionen prüft und bestätigt und dafür vom Netzwerk entlohnt wird. Für die Entlohnung kennt Ethereum zwei vollkommen getrennte Adressen, und genau diese Trennung erklärt den Fall.

Die Adresse für die laufenden Erträge

Der Fee Recipient ist die Adresse, an die die Transaktionsgebühren fließen, wenn ein Validator einen Block erstellt. Sie wird vom Betreiber der Software gesetzt und lässt sich ändern. Wer diese Einstellung verändert, leitet den laufenden Ertrag um, von dem Moment an, in dem der nächste Block entsteht.

Die Adresse für den Einsatz selbst

Wohin das eingesetzte Guthaben geht, wenn der Validator das Netzwerk verlässt, steht in den Withdrawal Credentials. Ethereum verwaltet diese Angabe unabhängig vom Fee Recipient. Ein Angreifer, der nur den Fee Recipient kontrolliert, kann die Erträge abgreifen, aber den Einsatz nicht zu sich umlenken. Deshalb spricht MetaMask davon, dass die Wallets nicht unmittelbar bedroht seien, und deshalb ist der gemeldete Schaden so klein geblieben.

Der Haken an dieser Entwarnung: Wer die Signierschlüssel eines Validators kontrolliert, kann ihn dazu bringen, widersprüchliche Angaben zu bestätigen. Dafür sieht das Netzwerk eine Strafe vor, und die trifft den Einsatz.

17.000 Validatoren und 523.000 ETH: eine Schätzung, keine Bestätigung

Kadens Auswertung beziffert den vorsorglichen Ausstieg auf rund 17.000 Validatoren mit etwa 523.000 Ether. Zum Kursstand vom 1. Oktober 2026 entspräche das einem Gegenwert in der Größenordnung von 1,4 Milliarden Dollar. Diese Zahlen hat MetaMask bis zum Nachmittag des 1. Oktober weder bestätigt noch dementiert.

Behandle sie deshalb als das, was sie sind: eine Hochrechnung aus öffentlich sichtbaren Netzwerkdaten, gemacht von einem Dritten. Sie ist plausibel, weil die Daten eines Validators für jeden einsehbar sind, und sie ist bislang die einzige Angabe zur Größenordnung. Belastbar bestätigt ist sie nicht. Für deine eigene Lage ist ohnehin nicht die Gesamtsumme entscheidend, sondern die Frage, ob dein Einsatz über diesen Betreiber lief.

Slashing: Warum die härteste Strafe bisher kein Thema ist

Slashing ist die Strafe, mit der Ethereum einen Validator belegt, der sich nachweislich widersprüchlich verhält, etwa indem er zwei einander ausschließende Blöcke bestätigt. Das Netzwerk zerstört dabei einen Teil des eingesetzten Guthabens und entfernt den Validator aus dem Betrieb. Es ist der einzige Mechanismus, über den ein Angreifer mit Zugriff auf die Signierschlüssel dem Einsatz tatsächlich schaden könnte, ohne ihn je zu besitzen.

Weder MetaMask noch Lido haben gemeldet, dass es dazu gekommen wäre. Der vorsorgliche Ausstieg ist genau die Maßnahme, die dieses Risiko beendet: Ein Validator, der das Netzwerk ordentlich verlässt, kann danach nicht mehr bestraft werden. Dass ein Betreiber dafür einen dreistelligen Millionenbetrag an Erträgen über Wochen stilllegt, sagt etwas über die Einschätzung des Risikos aus, und es ist in diesem Fall die konservative Entscheidung.

Große mechanische Anzeigetafel mit vollständig leeren Zeilen in einer nächtlichen Bahnhofshalle, davor Reihen leerer Wartesitze
Zwischen Ausstieg und erneutem Einstieg steht die Warteschlange des Netzwerks, und in dieser Zeit verdient der Einsatz nichts.

Der 7. Oktober und die 45 Tage danach: Was Lido zum Ausstieg sagt

Lido, der Dienst, der das Ether vieler Nutzer zum Staking bündelt, hat den Zeitplan öffentlich gemacht. Die von MetaMask betriebenen Validatoren hätten begonnen, das System zu verlassen; die letzten sollen bis zum 7. Oktober 2026 den Staking-Betrieb einstellen. Damit ist das Guthaben zu diesem Datum allerdings noch nicht ausgezahlt.

Für den vollständigen Weg aus dem Ausstieg über die Auszahlung zurück in den Staking-Betrieb nennt Lido eine Spanne von bis zu rund 45 Tagen. Der Grund liegt nicht bei den Beteiligten, sondern beim Netzwerk: Ethereum lässt neue Validatoren nur gedrosselt zu, und diese Einstiegs-Warteschlange ist derzeit lang. In der Zwischenzeit verdient der betroffene Einsatz nichts, und wenn ein Validator abgeschaltet wird, bevor sein Ausstieg vollständig abgeschlossen ist, können zusätzlich Strafen für Ausfallzeiten anfallen.

Für Halter von stETH, dem Token, der den gebündelten Einsatz samt aufgelaufener Erträge abbildet, stellt Lido ausdrücklich fest, dass keine Handlung erforderlich sei. Die Erträge des gesamten Pools fallen in dieser Phase etwas geringer aus, weil ein Teil der Validatoren pausiert. Ein Eingriff ist das nicht wert.

Drei Wege zu gestaktem Ether: Wo dein Einsatz in diesem Fall liegt

Ob dich der Vorfall überhaupt berührt, hängt daran, über welchen Weg dein Ether gestakt ist. In Deutschland sind drei Wege verbreitet, und sie unterscheiden sich in genau dem Punkt, um den es hier geht.

Über eine Börse oder einen Anbieter

Wer sein Ether bei einer Handelsplattform im Staking hat, hält kein eigenes Validator-Verhältnis. Hier liegt das Guthaben beim Anbieter, der Vorfall bei MetaMask berührt dich nur, wenn dieser Anbieter denselben Betreiber genutzt hat. Wie die Anbieter sich bei Erträgen und Sperrfristen unterscheiden, zeigt unser Vergleich der Staking-Plattformen.

Über ein gebündeltes Protokoll

Wer stETH hält, ist mittelbar betroffen, aber ohne Handlungsbedarf. Der Pool verteilt die Arbeit über viele Betreiber; fällt einer aus, sinkt der Ertrag für eine Weile, das Guthaben bleibt bestehen.

Mit eigenem Validator

Wer selbst 32 Ether eingesetzt hat und die Software selbst betreibt, ist von diesem Vorfall nicht betroffen, trägt aber dasselbe Konstruktionsrisiko in eigener Verantwortung. Die Schlüsselverwaltung gehört dann in eine Umgebung, die nicht am selben Rechner hängt wie der Validator; wie sich das mit einem abgetrennten Gerät lösen lässt, ordnet unser Vergleich der Hardware-Wallets ein.

Phishing nach dem Vorfall: Die Masche mit der angeblichen Sicherheitswarnung

Jede größere Sicherheitsmeldung zieht eine zweite Welle nach sich, die mit dem ursprünglichen Angriff nichts zu tun hat. Das Muster ist immer gleich: Eine Nachricht beruft sich auf den bekannt gewordenen Vorfall, warnt vor einem angeblichen Risiko für das eigene Guthaben und bietet eine schnelle Absicherung an. Am Ende steht die Aufforderung, die Wiederherstellungsphrase einzugeben oder eine Freigabe in der Wallet zu bestätigen.

Zwei Punkte helfen dabei zuverlässig. Erstens fordert kein seriöser Anbieter jemals die Wiederherstellungsphrase an, aus keinem Anlass und über keinen Kanal. Zweitens stand in der Mitteilung von MetaMask keine einzige Handlungsaufforderung an Wallet-Nutzer; wer also eine erhält, hat sie nicht vom Unternehmen. Meldungen zu diesem Vorfall liest du am besten auf der Unternehmensseite selbst, nicht über einen Link aus einer Nachricht.

Eigener Validator: Der Fee Recipient als wiederkehrende Schwachstelle

Der Vorfall legt eine Lücke offen, die unabhängig von diesem Betreiber besteht. Die Adresse für die laufenden Erträge ist eine Einstellung in der Betriebssoftware, kein kryptografisch geschütztes Merkmal. Sie wird beim Einrichten gesetzt, danach selten angesehen, und eine Änderung fällt im Alltag nicht auf, weil der Validator weiterarbeitet, als wäre nichts geschehen. Erst der Abgleich zwischen den erstellten Blöcken und den tatsächlich eingegangenen Zahlungen zeigt eine Abweichung.

Wer selbst betreibt, sollte diesen Abgleich in regelmäßigen Abständen machen, statt sich auf die Erfolgsanzeige der Software zu verlassen. Die Daten dafür sind öffentlich, jede Blockerstellung und jede Zahlung ist nachvollziehbar. Genau diesen Weg ist auch Kaden gegangen, und deshalb war der Vorfall überhaupt von außen sichtbar, bevor ein Unternehmen etwas dazu sagte.

Was der Vorfall über das Betreibermodell im Staking aussagt

Die Trennung zwischen Signieren und Verfügen hat an diesem Tag funktioniert. Ein Angreifer mit Zugriff auf die Infrastruktur eines der größten Betreiber kam an die laufenden Erträge heran und nicht an den Einsatz. Das ist keine Nebensächlichkeit, sondern der Unterschied zwischen einem Schaden von tausend Dollar und einem Schaden in Milliardenhöhe.

Zugleich zeigt der Fall den Preis dieser Bauart. Weil der Einsatz nur über einen geordneten Ausstieg aus der Gefahrenzone kommt und das Netzwerk den Wiedereintritt drosselt, kostet eine Vorsichtsmaßnahme Wochen an Ertrag. Dieser Preis ist eingepreist, wenn man ihn kennt, und er überrascht nur den, der Staking für ein Konto mit Zinssatz hält. Für deine Aufzeichnungen heißt das vor allem: In der Ausstiegsphase fallen schlicht keine Belohnungen an, die du erfassen müsstest.

Ein weiterer Punkt gehört zur Einordnung. Andere Marktteilnehmer haben auf die Meldung reagiert, bevor Einzelheiten bekannt waren. Ethena, das Unternehmen hinter dem dollargebundenen Token USDe, zog nach Berichten vorsorglich Mittel von der Kreditplattform Morpho ab, darunter etwa 75 Millionen Dollar aus einem Tresor mit Ripples RLUSD und 60 Millionen Dollar aus einem Tresor mit PayPals PYUSD. Nach Klärung der Lage wurden die Mittel den On-Chain-Daten zufolge wieder angelegt. Solche Reflexe sind in einem eng verflochtenen Markt normal und sagen über den Vorfall selbst wenig aus.

Die beiden Belege zum Nachlesen: die Mitteilung von MetaMask im Wortlaut und die Aufbereitung bei CoinDesk mit den Angaben von Lido und der Analyse von Kaden.

MetaMask-Staking: Das Wichtigste für deine Entscheidung

  1. Kläre deinen Staking-Weg. Prüfe, über welchen Anbieter dein Ether eingesetzt ist. Läuft es über eine Plattform, steht die Antwort in deren Statusmeldung; wie sich die Anbieter bei Erträgen und Sperrfristen unterscheiden, zeigt der Vergleich der Staking-Plattformen.
  2. Trenne die Schlüsselhaltung vom Betrieb. Wer selbst einen Validator fährt oder größere Bestände hält, hält die Wiederherstellungsphrase auf einem Gerät, das nicht am Netz hängt. Die Geräteklassen dafür ordnet der Vergleich der Hardware-Wallets ein.
  3. Halte die Ertragslücke fest. Notiere den Zeitraum, in dem dein Einsatz pausiert, damit dein Jahresüberblick die fehlenden Belohnungen nicht als Fehler ausweist. Werkzeuge, die das mitführen, stehen im Vergleich der Steuer- und Portfolio-Tools.

(Stand: 1. Oktober 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)

Häufige Fragen zum MetaMask-Sicherheitsvorfall

Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.

Verwandte Artikel

Welche Themen sollen wir vertiefen?

Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.

Crypto-News, die wirklich Mehrwert bringen.

Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.

Abonnieren

Mehr zum Thema

Alle anzeigen

Vielleicht auch interessant