La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Incidente de seguridad en MetaMask: los validadores de Ethereum salen antes del 7 de octubre, cómo comprobar tu exposición

MetaMask ha confirmado un incidente de seguridad en partes de su infraestructura y retira de la red los validadores de Ethereum afectados. El daño cuantificado es de 0,36 ETH, mientras que según una estimación se inmoviliza una participación de 523.000 ether.

Cinta de balizamiento roja y blanca cruzando un pasillo de servidores en penumbra, encima una única luz de aviso roja y a la derecha una placa metálica con un símbolo en forma de rombo grabado
14 min read
Compartir:

MetaMask confirmó el 30 de septiembre de 2026 un incidente de seguridad en partes de su infraestructura y desde entonces retira de la red los validadores afectados de su operación de staking. Para ti, como usuario corriente de la cartera, nada cambia según la empresa: afirma no haber detectado ninguna amenaza inmediata para las carteras de MetaMask. En cambio, quien haya puesto Ethereum en staking a través de un operador debe saber qué parte de su saldo no rendirá nada en las próximas semanas, y por qué la participación en sí no corre peligro aun así.

El caso es inusual porque el daño cuantificado es mínimo y la contramedida es enorme. Según el análisis de un investigador de seguridad, se desviaron menos de mil dólares en recompensas. Lo que se retira de la red a cambio es una participación que alcanza varios cientos de miles de ether según la misma estimación. Ese desequilibrio se explica por el diseño del staking en Ethereum, y es la verdadera lección de este incidente.

Qué comunicó MetaMask el 30 de septiembre

El comunicado publicado en la web de la empresa es breve. MetaMask indica que responde a un incidente de seguridad en curso que afecta a una parte de su propia infraestructura, y que trabaja internamente en su resolución junto a socios externos y asesores de seguridad. A fecha del comunicado no era perceptible ninguna amenaza inmediata para las carteras de MetaMask. Como medida de precaución, la empresa señala que sale activamente de los validadores afectados de su operación de staking no custodial, de forma coordinada con clientes y socios.

Una frase del comunicado es la más importante para situar el asunto: la operación de staking no es custodial, y MetaMask no gestiona las claves de retirada de la participación de sus clientes. No custodial significa que la empresa opera las máquinas que hacen el trabajo en la red, mientras que el poder de disposición sobre el saldo comprometido permanece en manos del cliente. La clave de retirada es la clave que determina a dónde paga un validador su saldo cuando abandona la red.

Lo que MetaMask no ha comunicado resulta igual de llamativo. Faltan datos sobre qué sistemas fueron comprometidos, por qué vía ocurrió, cuántos validadores están afectados y si se filtraron datos de usuarios. La empresa anunció más actualizaciones sin dar una fecha. Hasta entonces, cada cifra concreta sobre este incidente procede de un análisis externo y no del operador.

0,36 ETH desviados: el hallazgo del investigador de seguridad Kaden

El único rastro cuantificado hasta ahora viene del investigador de seguridad de Ethereum Kaden, que publicó su análisis en X. Según su exposición, 18 de los 19 validadores operados por MetaMask que recibieron una recompensa por crear un bloque en el periodo en cuestión enviaron ese pago a una dirección inesperada. Cifra la suma en unos 0,36 ETH, es decir, algo menos de mil dólares al precio del 1 de octubre de 2026, de unos 2.695 dólares por ether.

Varios informes añaden que la dirección receptora había recibido fondos a través del mezclador Tornado Cash. Es una señal clara de un acceso desde fuera más que de un error de configuración. Lo único acreditado, eso sí, es el desvío de los pagos. Ni MetaMask ni Lido han informado de que se moviera saldo más allá de eso.

El orden de magnitud es en sí casi irrelevante. Su peso está en otro lugar: demuestra que alguien tenía los permisos para modificar un ajuste en los validadores. Cuál es ese ajuste, y qué más permite en el peor de los casos, decide la dureza de la reacción.

Una única llave metálica pesada en una palma abierta sobre un banco de trabajo oscuro, al lado una caja de acero cerrada con un pestillo macizo
La llave que libera la participación queda en manos del cliente: eso es precisamente lo que separa el ingreso desviado de un acceso al saldo en staking.

Fee recipient: cómo se desvían los ingresos de bloque sin tocar la participación

Un validador es la máquina que comprueba y confirma transacciones y a la que la red remunera por ello. Para esa remuneración, Ethereum maneja dos direcciones completamente separadas, y esa separación es la que explica el caso.

La dirección de los ingresos corrientes

El fee recipient es la dirección a la que fluyen las comisiones de transacción cuando un validador crea un bloque. La fija quien opera el software y se puede modificar. Quien cambia ese ajuste desvía el ingreso corriente, desde el instante en que se crea el bloque siguiente.

La dirección de la participación en sí

A dónde va el saldo comprometido cuando el validador abandona la red consta en las withdrawal credentials. Ethereum gestiona ese dato de forma independiente del fee recipient. Un atacante que solo controla el fee recipient puede quedarse con los ingresos, pero no redirigir la participación hacia sí. Por eso MetaMask habla de que las carteras no están amenazadas de forma inmediata, y por eso el daño comunicado ha quedado tan pequeño.

El inconveniente de esa tranquilidad: quien controla las claves de firma de un validador puede hacer que confirme datos contradictorios. La red prevé una sanción para ello, y esa sanción golpea la participación.

17.000 validadores y 523.000 ETH: una estimación, no una confirmación

El análisis de Kaden cifra la salida preventiva en unos 17.000 validadores con alrededor de 523.000 ether. Al precio del 1 de octubre de 2026 eso equivaldría a un contravalor del orden de 1.400 millones de dólares. MetaMask no había confirmado ni desmentido estas cifras hasta la tarde del 1 de octubre.

Trátalas, por tanto, como lo que son: una extrapolación a partir de datos de red visibles públicamente, hecha por un tercero. Es plausible, porque los datos de un validador son consultables por cualquiera, y es hasta ahora el único dato sobre el orden de magnitud. Sólidamente confirmada no está. Para tu propia situación el total importa poco de todos modos. Lo que cuenta es si tu participación pasaba por este operador.

Slashing: por qué la sanción más dura no está en juego por ahora

El slashing es la sanción con la que Ethereum castiga a un validador cuyo comportamiento contradictorio queda demostrado, por ejemplo al confirmar dos bloques que se excluyen mutuamente. La red destruye entonces una parte del saldo comprometido y retira al validador de la operación. Es el único mecanismo por el que un atacante con acceso a las claves de firma podría dañar realmente la participación sin poseerla nunca.

Ni MetaMask ni Lido han informado de que se haya llegado a eso. La salida preventiva es precisamente la medida que pone fin a ese riesgo: un validador que abandona la red en orden ya no puede ser sancionado después. Que un operador inmovilice para ello cientos de millones en ingresos durante semanas dice algo sobre su valoración del riesgo, y en este caso es la decisión conservadora.

Gran panel mecánico de avisos con las líneas completamente vacías en el vestíbulo de una estación de noche, delante filas de asientos de espera vacíos
Entre la salida y una nueva entrada está la cola de la red, y durante ese tiempo la participación no rinde nada.

El 7 de octubre y los 45 días siguientes: qué dice Lido sobre la salida

Lido, el servicio que agrupa el ether de muchos usuarios para el staking, ha hecho público el calendario. Los validadores operados por MetaMask habrían empezado a abandonar el sistema, y los últimos deben cesar la operación de staking antes del 7 de octubre de 2026. Con todo, el saldo no está pagado en esa fecha.

Para el recorrido completo, de la salida al pago y de vuelta a la operación de staking, Lido menciona un margen de hasta unos 45 días. El motivo está en la red más que en las partes implicadas: Ethereum admite nuevos validadores solo de forma limitada, y esta cola de entrada es ahora mismo larga. Mientras tanto, la participación afectada no rinde nada, y si se apaga un validador antes de que su salida esté plenamente completada, pueden sumarse sanciones por tiempo de inactividad.

Para los tenedores de stETH, el token que representa la participación agrupada junto con los ingresos acumulados, Lido establece expresamente que no se requiere ninguna acción. Los ingresos de todo el pool salen algo más bajos en esta fase, porque una parte de los validadores está en pausa. No merece una intervención.

Tres vías hacia el ether en staking: dónde está tu participación en este caso

Que el incidente te afecte siquiera depende de la vía por la que tu ether está en staking. En Europa están extendidas tres vías, y se diferencian justo en el punto del que se trata aquí.

A través de un exchange o un proveedor

Quien tiene su ether en staking en una plataforma de negociación no mantiene una relación de validador propia. Aquí el saldo está en el proveedor, y el incidente de MetaMask te afecta solo si ese proveedor ha usado el mismo operador. Nuestra comparativa de plataformas de staking muestra en qué se diferencian los proveedores en ingresos y plazos de bloqueo.

A través de un protocolo agrupado

Quien tiene stETH está afectado de forma indirecta, pero sin necesidad de actuar. El pool reparte el trabajo entre muchos operadores. Si uno cae, el ingreso baja una temporada y el saldo se mantiene.

Con un validador propio

Quien ha comprometido él mismo 32 ether y opera el software por su cuenta no está afectado por este incidente, pero carga con el mismo riesgo de diseño bajo su propia responsabilidad. La gestión de claves pertenece entonces a un entorno que no depende de la misma máquina que el validador. Nuestra comparativa de carteras de hardware explica cómo resolverlo con un dispositivo separado.

Phishing tras el incidente: el truco de la supuesta alerta de seguridad

Todo aviso de seguridad de cierta envergadura arrastra una segunda ola que no tiene nada que ver con el ataque original. El patrón es siempre el mismo. Un mensaje se apoya en el incidente que se ha hecho público, advierte de un supuesto riesgo para tu propio saldo y ofrece una protección rápida. Al final llega la exigencia de introducir la frase de recuperación o de aprobar una autorización en la cartera.

Dos puntos ayudan de forma fiable. Primero, ningún proveedor serio pide jamás la frase de recuperación, por ningún motivo y por ningún canal. Segundo, el comunicado de MetaMask no contenía ninguna exigencia de actuación dirigida a los usuarios de la cartera, así que quien reciba una no la tiene de la empresa. Las noticias sobre este incidente se leen mejor en la propia web de la empresa, y no a través de un enlace llegado en un mensaje.

Validador propio: el fee recipient como punto débil recurrente

El incidente deja al descubierto un hueco que existe con independencia de este operador. La dirección de los ingresos corrientes es un ajuste del software de operación, no una propiedad protegida criptográficamente. Se fija en la instalación, después se mira pocas veces, y un cambio no llama la atención en el día a día porque el validador sigue trabajando como si no hubiera pasado nada. Solo el cotejo entre los bloques creados y los pagos efectivamente recibidos muestra una desviación.

Quien opera por su cuenta debería hacer ese cotejo a intervalos regulares en lugar de confiar en el indicador de éxito del software. Los datos para ello son públicos, y cada creación de bloque y cada pago son rastreables. Ese es justo el camino que siguió Kaden, y por eso el incidente fue visible desde fuera antes de que una empresa dijera algo al respecto.

Qué dice el incidente sobre el modelo de operadores en el staking

La separación entre firmar y disponer funcionó ese día. Un atacante con acceso a la infraestructura de uno de los mayores operadores llegó a los ingresos corrientes y no a la participación. Eso no es un detalle menor, sino la diferencia entre un daño de mil dólares y un daño de miles de millones.

Al mismo tiempo, el caso muestra el precio de este diseño. Como la participación solo sale de la zona de peligro mediante una salida ordenada y la red frena el reingreso, una medida de precaución cuesta semanas de ingresos. Ese precio está descontado en cuanto se conoce, y solo sorprende a quien toma el staking por una cuenta con tipo de interés. Para tus propios registros significa sobre todo esto: en la fase de salida simplemente no se generan recompensas que debas anotar.

Otro punto pertenece al cuadro general. Otros participantes del mercado reaccionaron al aviso antes de que se conocieran los detalles. Ethena, la empresa detrás del token vinculado al dólar USDe, retiró según varios informes fondos de forma preventiva de la plataforma de préstamos Morpho, entre ellos unos 75 millones de dólares de una bóveda con el RLUSD de Ripple y 60 millones de dólares de una bóveda con el PYUSD de PayPal. Tras aclararse la situación, los datos en cadena muestran que los fondos se volvieron a colocar. Tales reflejos son normales en un mercado estrechamente entrelazado y dicen poco sobre el incidente en sí.

Las dos fuentes para leer: el comunicado de MetaMask en su literalidad y el artículo de CoinDesk con los datos de Lido y el análisis de Kaden.

Staking en MetaMask: lo esencial para decidir

  1. Aclara tu vía de staking. Averigua a través de qué proveedor está comprometido tu ether. Si va por una plataforma, la respuesta está en su aviso de estado; la comparativa de plataformas de staking muestra en qué se diferencian los proveedores en ingresos y plazos de bloqueo.
  2. Separa la custodia de claves de la operación. Quien lleva un validador por su cuenta o mantiene saldos mayores guarda la frase de recuperación en un dispositivo que no está conectado a la red. La comparativa de carteras de hardware sitúa las clases de dispositivo adecuadas.
  3. Anota el hueco de ingresos. Apunta el periodo en el que tu participación está en pausa, para que tu resumen anual no señale las recompensas que faltan como un error. Las herramientas que lo arrastran están en la comparativa de software fiscal y seguimiento de cartera.

(1 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre el incidente de seguridad en MetaMask

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar