Por Canuto  

Una brecha que habría desviado recompensas de comisiones llevó a MetaMask a retirar miles de validadores de Ethereum. La operación elevó a 773.447 ETH la cola de salida y dejó abiertas preguntas sobre la seguridad de las claves de firma.

***

  • MetaMask estaría retirando cerca de 17.000 validadores, asociados con aproximadamente ETH 523.000, tras detectar un incidente en su infraestructura.
  • La cola de salida de Ethereum llegó a ETH 773.447, con una espera estimada de 13 días y 10 horas antes de despejarla.
  • La empresa no ha confirmado si las claves de firma quedaron expuestas ni si algún validador recibió una penalización.

 


 

Un retiro preventivo tras el desvío de recompensas

MetaMask comenzó a retirar miles de validadores de Ethereum después de que parte de su infraestructura sufriera un incidente de seguridad. CryptoSlate informó, a partir de datos atribuidos al investigador onchain Kaden, que la operación abarcaría unos 17.000 validadores vinculados con aproximadamente 523.000 ETH. La compañía no confirmó públicamente esas cifras, por lo que el alcance específico del retiro sigue dependiendo de los datos divulgados por el investigador.

Según Kaden, un análisis detectó que las recompensas por comisiones de transacción de 18 de los 19 validadores que propusieron bloques habían sido desviadas hacia una dirección financiada mediante Tornado Cash. Ese protocolo de privacidad, construido sobre Ethereum, permite mezclar transacciones para dificultar la asociación entre fondos y direcciones. El investigador estimó que quien realizó el desvío habría capturado solo ETH 0,36, una cantidad pequeña frente a la preocupación más amplia por el acceso a la infraestructura.

La alarma no se explica principalmente por el monto presuntamente sustraído, sino por la forma en que alguien habría logrado modificar los destinatarios de las comisiones. Ese acceso plantea una pregunta distinta: si la intrusión se limitó a cambiar direcciones de recompensas o alcanzó también las claves de firma de los validadores. La diferencia importa porque el segundo escenario podría permitir acciones que expongan a los validadores a penalizaciones dentro del mecanismo de consenso.

MetaMask afirmó que parte de su infraestructura había sido comprometida y que retiraba los validadores afectados como medida de precaución. También dijo que trabajaba con clientes, socios y asesores de seguridad, y que no había identificado una amenaza inmediata para las wallets de MetaMask. La empresa no ha informado cuántos validadores resultaron afectados, cuál fue la causa del incidente ni si las claves de firma estuvieron expuestas.

La incertidumbre sobre las claves y el riesgo de penalización

La operación de staking de MetaMask es no custodial, según la empresa, que sostiene que no controla las claves de retiro de sus clientes. Esa separación significa que un atacante con acceso únicamente al nivel del validador no podría retirar por sí solo el stake subyacente. Sin embargo, no descarta el riesgo de que las claves de firma hayan quedado comprometidas y se utilicen de forma que active sanciones para los validadores.

En Ethereum, las claves de firma permiten que un validador participe en las tareas de la red, mientras que las claves de retiro se relacionan con el acceso al saldo retirado. La distinción ayuda a entender por qué MetaMask subrayó que no controla estas últimas, pero no resuelve la cuestión central sobre el incidente. Si hubo exposición de las claves de firma, los validadores podrían enfrentar un problema distinto al robo directo de fondos, aunque la información disponible no confirma que ese escenario se haya producido.

Kaden señaló que 821 validadores potencialmente afectados todavía no habían salido del conjunto, entre ellos tres cuyos pagos por comisiones supuestamente fueron desviados. La información disponible no explica por qué esos validadores continúan activos ni si alguien conserva acceso para modificar nuevos destinatarios de recompensas. MetaMask tampoco ha precisado si ocurrió algún slashing, la penalización que puede aplicarse cuando un validador incurre en ciertas conductas prohibidas.

Por ahora, conviene distinguir entre lo que la empresa reconoció y lo que el investigador reportó. MetaMask confirmó un compromiso parcial de infraestructura y un retiro preventivo, pero no ratificó el recuento de validadores ni los detalles sobre las recompensas desviadas. Kaden aportó esas cifras y describió el posible alcance del acceso, mientras que la exposición de claves y la existencia de penalizaciones siguen sin confirmación pública.

La cola de salida de Ethereum alcanza un máximo de nueve meses

El retiro de validadores ya repercute en la infraestructura de staking de Ethereum, porque la red no permite que todos los participantes salgan de manera simultánea. Los datos de Validator Queue situaban en ETH 773.447 la cantidad que esperaba abandonar el conjunto de validadores el miércoles. Con ese volumen, la estimación indicaba una espera de 13 días y 10 horas para que un validador que solicita salir despejara la cola.

A ese plazo se añadía una demora estimada de 7,6 días para el barrido de retiros, que empieza después de que los validadores superan la cola y quedan habilitados para retirar. El total no representa una interrupción de las transacciones de Ethereum, sino el tiempo que puede tomar el proceso de salida y transferencia de saldos. La cola de ETH 773.447 era la mayor desde diciembre de 2025, de acuerdo con los datos citados en el reporte.

El volumen también superaba los aproximadamente ETH 476.000 que esperaban salir durante un pico anterior, registrado en mayo según los datos históricos de Validator Queue. Ethereum limita la velocidad con que el stake entra o sale del conjunto para evitar cambios bruscos que puedan afectar la estabilidad de su consenso de prueba de participación. Por eso, incluso cuando muchos operadores piden salir a la vez, la red procesa las solicitudes gradualmente.

La plataforma de seguimiento mostraba una tasa de rotación de ETH 256 por época, y cada época dura cerca de 6,4 minutos. Ese límite obliga a distribuir una oleada grande de salidas en el tiempo, en lugar de permitir que miles de validadores abandonen el conjunto de inmediato. La cola, por tanto, funciona como una salvaguarda del sistema, aunque alarga la espera de quienes buscan retirar sus posiciones.

El proceso podría extenderse si los validadores vuelven a entrar

Para el stake asociado con MetaMask, la duración puede superar el tiempo que marcan la cola de salida y el barrido de retiros. La empresa opera validadores en Lido, que estima que el ciclo completo de salida, retiro y eventual reentrada podría tomar hasta 45 días. Esa proyección contempla varias etapas y no significa que todos los usuarios deban esperar exactamente el mismo plazo.

Una razón para esa posible demora es que un validador que vuelve a Ethereum también debe afrontar la cola de entrada. Según los datos incluidos en el reporte, esa espera se situaba en 27 días. En consecuencia, retirar stake y luego reactivarlo puede implicar dos procesos sucesivos, además del tiempo necesario para que los saldos retirables lleguen a sus direcciones designadas.

El barrido de retiros constituye una etapa posterior a la salida de la cola: Ethereum recorre los validadores elegibles y transfiere los saldos a las direcciones de retiro que tienen asignadas. Esta secuencia explica por qué el paso de un validador a la condición de retirable no equivale a recibir inmediatamente los fondos. En el caso de MetaMask, el tiempo final también dependerá de si los operadores deciden mantener los activos fuera del conjunto o intentar una reentrada.

La respuesta de MetaMask y los resultados de su revisión de seguridad serán claves para aclarar el alcance del incidente. De momento, la empresa no ha confirmado si se expusieron claves de firma, cuántos validadores estuvieron implicados ni si hubo slashing, mientras que los datos citados muestran una cola de salida excepcionalmente elevada. Hasta que esas preguntas tengan respuesta, el retiro preventivo reduce la exposición operativa de los validadores afectados, pero no despeja las dudas sobre el acceso que originó el desvío de recompensas.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público

Este artículo fue escrito por un redactor de contenido de IA

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín