Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Incident de sécurité chez MetaMask : les validateurs Ethereum sortent d'ici au 7 octobre, comment vérifier votre exposition

MetaMask a confirmé un incident de sécurité touchant une partie de son infrastructure et retire du réseau les validateurs Ethereum concernés. Le préjudice chiffré atteint 0,36 ETH, tandis qu'une mise de 523 000 ethers est immobilisée selon une estimation.

Ruban de signalisation rouge et blanc en travers d'une allée de serveurs plongée dans la pénombre, un unique voyant d'alerte rouge au-dessus, à droite une plaque métallique portant un symbole en losange gravé
14 min read
Partager:

MetaMask a confirmé le 30 septembre 2026 un incident de sécurité touchant une partie de son infrastructure et retire depuis du réseau les validateurs concernés de son activité de staking. Pour vous, simple utilisateur de portefeuille, rien ne change selon l'entreprise : elle indique n'avoir constaté aucune menace immédiate pour les portefeuilles MetaMask. En revanche, si vous avez staké de l'Ethereum par l'intermédiaire d'un opérateur, vous devez savoir quelle part de votre solde ne rapportera rien dans les semaines à venir, et pourquoi la mise elle-même n'est malgré tout pas en danger.

Le cas est inhabituel parce que le préjudice chiffré est minuscule et la contre-mesure gigantesque. D'après l'analyse d'un chercheur en sécurité, moins de mille dollars de récompenses ont été détournés. Ce que l'on retire du réseau en réponse, c'est une mise qui atteint plusieurs centaines de milliers d'ethers selon la même estimation. Ce déséquilibre découle de la conception même du staking sur Ethereum, et c'est la véritable leçon de cet incident.

Ce que MetaMask a communiqué le 30 septembre

Le communiqué publié sur le site de l'entreprise est bref. MetaMask indique répondre à un incident de sécurité en cours qui concerne une partie de sa propre infrastructure, et travailler en interne à sa résolution, avec des partenaires externes et des conseillers en sécurité. À la date du communiqué, aucune menace immédiate pour les portefeuilles MetaMask n'était perceptible. Par précaution, l'entreprise indique sortir activement des validateurs concernés de son activité de staking non dépositaire, en concertation avec ses clients et ses partenaires.

Une phrase du communiqué est la plus importante pour situer le dossier : l'activité de staking n'est pas dépositaire, et MetaMask ne gère pas les clés de retrait de la mise de ses clients. Non dépositaire signifie que l'entreprise exploite les machines qui accomplissent le travail sur le réseau, tandis que le pouvoir de disposition sur le solde engagé reste chez le client. La clé de retrait est la clé qui détermine vers quelle adresse un validateur verse son solde lorsqu'il quitte le réseau.

Ce que MetaMask n'a pas communiqué est tout aussi notable. Aucune indication ne précise quels systèmes ont été compromis, par quelle voie cela s'est produit, combien de validateurs sont concernés, ni si des données d'utilisateurs ont fuité. L'entreprise a annoncé d'autres mises à jour sans donner de date. D'ici là, chaque chiffre précis sur cet incident provient d'une analyse externe et non de l'opérateur.

0,36 ETH détourné : le constat du chercheur en sécurité Kaden

La seule trace chiffrée à ce jour vient du chercheur en sécurité Ethereum Kaden, qui a publié son relevé sur X. Selon sa présentation, 18 des 19 validateurs exploités par MetaMask qui ont reçu une récompense pour la création d'un bloc sur la période en question ont envoyé ce paiement vers une adresse inattendue. Il chiffre la somme à environ 0,36 ETH, soit un peu moins de mille dollars au cours du 1er octobre 2026, d'environ 2 695 dollars par ether.

Plusieurs articles ajoutent que l'adresse destinataire avait été alimentée via le mélangeur Tornado Cash. C'est un signe net d'un accès venu de l'extérieur plutôt que d'une erreur de configuration. Seul le détournement des paiements est toutefois établi. Ni MetaMask ni Lido n'ont signalé à ce jour qu'un solde aurait été déplacé au-delà de cela.

L'ordre de grandeur est en soi presque insignifiant. Son poids est ailleurs : il montre que quelqu'un disposait des droits nécessaires pour modifier un réglage sur les validateurs. Quel est ce réglage, et ce qu'il permet d'autre dans le pire des cas, détermine la dureté de la réaction.

Une lourde clé métallique unique dans une paume ouverte au-dessus d'un plan de travail sombre, à côté d'un coffret en acier fermé par un verrou massif
La clé qui libère la mise reste chez le client : c'est précisément ce qui sépare le revenu détourné d'un accès au solde staké.

Fee recipient : comment les revenus de bloc se détournent sans toucher à la mise

Un validateur est la machine qui vérifie et confirme les transactions et que le réseau rémunère pour cela. Pour cette rémunération, Ethereum connaît deux adresses entièrement distinctes, et c'est cette séparation qui explique le dossier.

L'adresse des revenus courants

Le fee recipient est l'adresse vers laquelle vont les frais de transaction lorsqu'un validateur crée un bloc. Elle est définie par l'exploitant du logiciel et elle peut être modifiée. Qui change ce réglage détourne le revenu courant, dès l'instant où le bloc suivant est créé.

L'adresse de la mise elle-même

La destination du solde engagé lorsque le validateur quitte le réseau figure dans les withdrawal credentials. Ethereum gère cette donnée indépendamment du fee recipient. Un attaquant qui ne contrôle que le fee recipient peut récupérer les revenus, sans pouvoir rediriger la mise vers lui. C'est pourquoi MetaMask évoque des portefeuilles qui ne sont pas menacés dans l'immédiat, et c'est pourquoi le préjudice signalé est resté si faible.

Le revers de cette mise en garde rassurante : qui contrôle les clés de signature d'un validateur peut l'amener à attester des informations contradictoires. Le réseau prévoit une sanction pour cela, et elle frappe la mise.

17 000 validateurs et 523 000 ETH : une estimation, pas une confirmation

Le relevé de Kaden chiffre la sortie de précaution à environ 17 000 validateurs portant quelque 523 000 ethers. Au cours du 1er octobre 2026, cela correspondrait à une contre-valeur de l'ordre de 1,4 milliard de dollars. MetaMask n'avait ni confirmé ni démenti ces chiffres dans l'après-midi du 1er octobre.

Traitez-les donc pour ce qu'ils sont : une extrapolation à partir de données de réseau publiquement visibles, réalisée par un tiers. Elle est plausible, parce que les données d'un validateur sont consultables par tous, et c'est à ce jour la seule indication sur l'ordre de grandeur. Solidement confirmée, elle ne l'est pas. Pour votre propre situation, le total importe de toute façon peu. Ce qui compte, c'est de savoir si votre mise passait par cet opérateur.

Slashing : pourquoi la sanction la plus dure n'est pas en cause à ce stade

Le slashing est la sanction qu'Ethereum applique à un validateur dont le comportement contradictoire est démontré, par exemple parce qu'il confirme deux blocs qui s'excluent mutuellement. Le réseau détruit alors une partie du solde engagé et retire le validateur de l'exploitation. C'est le seul mécanisme par lequel un attaquant disposant des clés de signature pourrait réellement nuire à la mise sans jamais la posséder.

Ni MetaMask ni Lido n'ont signalé que l'on en soit arrivé là. La sortie de précaution est exactement la mesure qui met fin à ce risque : un validateur qui quitte le réseau dans les règles ne peut plus être sanctionné ensuite. Qu'un opérateur immobilise pour cela des centaines de millions de revenus pendant des semaines en dit long sur son appréciation du risque, et c'est en l'espèce la décision prudente.

Grand tableau d'affichage mécanique aux lignes entièrement vides dans un hall de gare la nuit, devant des rangées de sièges d'attente inoccupés
Entre la sortie et une nouvelle entrée se tient la file d'attente du réseau, et pendant ce temps la mise ne rapporte rien.

Le 7 octobre et les 45 jours suivants : ce que Lido dit de la sortie

Lido, le service qui regroupe l'ether de nombreux utilisateurs pour le staking, a rendu le calendrier public. Les validateurs exploités par MetaMask auraient commencé à quitter le système, et les derniers doivent cesser leur activité de staking d'ici au 7 octobre 2026. Le solde n'est pour autant pas encore versé à cette date.

Pour le parcours complet, de la sortie au versement puis au retour dans le staking, Lido évoque une fourchette allant jusqu'à environ 45 jours. La raison tient au réseau plutôt qu'aux parties prenantes : Ethereum n'admet de nouveaux validateurs qu'au compte-gouttes, et cette file d'attente d'entrée est actuellement longue. Dans l'intervalle, la mise concernée ne rapporte rien, et si un validateur est éteint avant que sa sortie ne soit pleinement achevée, des sanctions pour indisponibilité peuvent s'ajouter.

Pour les détenteurs de stETH, le jeton qui représente la mise groupée et les revenus accumulés, Lido indique expressément qu'aucune action n'est nécessaire. Les revenus de l'ensemble du pool sont un peu plus faibles durant cette phase, parce qu'une partie des validateurs est en pause. Cela ne mérite pas d'intervention.

Trois voies vers l'ether staké : où se situe votre mise dans ce dossier

Savoir si l'incident vous concerne du tout dépend de la voie par laquelle votre ether est staké. Trois voies sont répandues en Europe, et elles se distinguent précisément sur le point dont il est question ici.

Par une plateforme d'échange ou un prestataire

Qui a son ether en staking sur une plateforme de négociation ne détient aucun rapport de validateur propre. Ici, le solde est chez le prestataire, et l'incident chez MetaMask ne vous touche que si ce prestataire a eu recours au même opérateur. Notre comparatif des plateformes de staking montre comment les prestataires se distinguent sur les revenus et les périodes de blocage.

Par un protocole groupé

Qui détient du stETH est concerné indirectement, mais sans avoir à agir. Le pool répartit le travail entre de nombreux opérateurs. Si l'un d'eux cesse, le revenu baisse un temps et le solde subsiste.

Avec un validateur personnel

Qui a engagé lui-même 32 ethers et exploite lui-même le logiciel n'est pas touché par cet incident, mais porte le même risque de conception sous sa propre responsabilité. La gestion des clés relève alors d'un environnement qui ne dépend pas de la même machine que le validateur. Notre comparatif des portefeuilles matériels explique comment y parvenir avec un appareil séparé.

Hameçonnage après l'incident : la combine de la fausse alerte de sécurité

Toute alerte de sécurité d'ampleur entraîne une seconde vague qui n'a rien à voir avec l'attaque initiale. Le schéma est toujours le même. Un message se réclame de l'incident rendu public, met en garde contre un prétendu risque pour votre propre solde et propose une protection rapide. À la fin vient l'injonction de saisir la phrase de récupération ou de valider une autorisation dans le portefeuille.

Deux points aident de manière fiable. D'abord, aucun prestataire sérieux ne réclame jamais la phrase de récupération, pour quelque motif et par quelque canal que ce soit. Ensuite, le communiqué de MetaMask ne contenait aucune injonction à l'adresse des utilisateurs de portefeuille, de sorte que celui qui en reçoit une ne la tient pas de l'entreprise. Les informations sur cet incident se lisent de préférence sur le site de l'entreprise elle-même, et non via un lien reçu dans un message.

Validateur personnel : le fee recipient, point faible récurrent

L'incident met au jour une faille qui existe indépendamment de cet opérateur. L'adresse des revenus courants est un réglage du logiciel d'exploitation, et non une caractéristique protégée par la cryptographie. Elle est définie à l'installation, rarement consultée ensuite, et une modification ne se remarque pas au quotidien parce que le validateur continue de travailler comme si rien ne s'était produit. Seul le rapprochement entre les blocs créés et les paiements effectivement reçus révèle un écart.

Qui exploite lui-même devrait faire ce rapprochement à intervalles réguliers plutôt que de se fier à l'affichage de réussite du logiciel. Les données existent publiquement, et chaque création de bloc comme chaque paiement est traçable. C'est précisément la voie qu'a suivie Kaden, et c'est pour cela que l'incident était visible de l'extérieur avant qu'une entreprise n'en dise quoi que ce soit.

Ce que l'incident dit du modèle des opérateurs dans le staking

La séparation entre la signature et la disposition a fonctionné ce jour-là. Un attaquant ayant accès à l'infrastructure de l'un des plus grands opérateurs a atteint les revenus courants et pas la mise. Ce n'est pas un détail, mais la différence entre un préjudice de mille dollars et un préjudice de plusieurs milliards.

Le dossier montre en même temps le prix de cette conception. Parce que la mise ne sort de la zone de danger que par une sortie ordonnée et que le réseau freine la réentrée, une mesure de précaution coûte des semaines de revenus. Ce prix est intégré dès lors qu'on le connaît, et il ne surprend que celui qui prend le staking pour un compte à taux d'intérêt. Pour vos propres relevés, cela signifie surtout ceci : durant la phase de sortie, il n'y a tout simplement aucune récompense à enregistrer.

Un autre point appartient au tableau d'ensemble. D'autres acteurs du marché ont réagi à l'alerte avant que les détails ne soient connus. Ethena, l'entreprise derrière le jeton adossé au dollar USDe, a selon plusieurs articles retiré par précaution des fonds de la plateforme de prêt Morpho, dont environ 75 millions de dollars d'un coffre contenant le RLUSD de Ripple et 60 millions de dollars d'un coffre contenant le PYUSD de PayPal. Après clarification de la situation, les données en chaîne montrent que les fonds ont été replacés. De tels réflexes sont normaux dans un marché étroitement imbriqué et disent peu de chose de l'incident lui-même.

Les deux sources à consulter : le communiqué de MetaMask dans son libellé d'origine et l'article de CoinDesk avec les indications de Lido et l'analyse de Kaden.

Staking MetaMask : l'essentiel pour décider

  1. Clarifiez votre voie de staking. Déterminez par quel prestataire votre ether est engagé. Si cela passe par une plateforme, la réponse figure dans son avis de statut ; le comparatif des plateformes de staking montre comment les prestataires se distinguent sur les revenus et les périodes de blocage.
  2. Séparez la détention des clés de l'exploitation. Qui pilote lui-même un validateur ou détient des avoirs importants conserve la phrase de récupération sur un appareil qui n'est pas relié au réseau. Le comparatif des portefeuilles matériels situe les catégories d'appareils adaptées.
  3. Consignez le manque de revenus. Notez la période durant laquelle votre mise est en pause, afin que votre récapitulatif annuel ne signale pas les récompenses manquantes comme une erreur. Les outils qui en tiennent compte figurent dans le comparatif des logiciels fiscaux et des suivis de portefeuille.

(Au 1er octobre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur l'incident de sécurité chez MetaMask

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer