Joseph Lubin氏、MetaMaskのイーサリアム(ETH)ウォレットは9月30日のセキュリティ事故の影響を受けないと声明
ConsenSys創業者のJoseph Lubin氏が、9月30日のセキュリティ事故後もMetaMaskのウォレットと資産は安全だと表明。バリデータのステーキングは10月7日に停止する見通し。
MetaMaskのインフラ事故と自己管理設計
MetaMaskウォレットを運営するConsenSysは9月30日(水)、インフラの一部がセキュリティ事故の影響を受けたと明らかにした。
イーサリアム (ETH)の共同創設者であり同社を率いるJoseph Lubin氏がこの件に直接言及し、これまでの調査ではMetaMaskのウォレットやユーザーの資産に影響が及んだことを示す兆候は確認されていないとしている。氏がXに投稿した声明は断言調だ。「シークレットリカバリーフレーズも、鍵も、ウォレット内の資産も、この事故の対象にはなり得なかった。自分の秘密鍵を各自が保持し管理している」からだという。顧客対応の責任者も同時期に複数の投稿で同じメッセージを発信した。ここで設計が効いてくる。MetaMaskは自己管理型ウォレットであり、鍵とリカバリーフレーズを保持するのは企業ではなくユーザー自身だ。したがってバックエンドの侵害が発生しても、攻撃者が個々のウォレットの資産に自動的にアクセスできるわけではない。Lubin氏は、この個人管理モデルの下ではConsenSysがユーザーの鍵にアクセスすることは決してないと強調した。その上で、調査の継続中は詳細な調査結果の公表を見送り、問題が完全に特定された時点で主要パートナーや関係者と共有する方針を明らかにした。MetaMaskは別途、事故を受けたフィッシング試みへの警戒をユーザーに呼びかけ、正規のサポート窓口がリカバリーフレーズや秘密鍵を求めることは決してないと改めて述べた。なお、今回の問題はネットワーク層の上で起きたものであり、イーサリアムの価格やチェーンの運用には最初から関わりがなく、資産の喪失報告も現時点でない。
@ethereumJoseph · Xの投稿
声明.
Xで見る
バリデータ鍵のローテーションと10月7日の停止見通し
運用面の対応は
イーサリアム (ETH)のステーキング側に及んだ。予防措置として、ConsenSysとパートナー企業はバリデータ鍵、すなわちバリデータがネットワーク上のアテステーションに署名するために使う認証情報をローテーションした。Lubin氏はこの対応が運用上の摩擦を生んだことを認めている。バリデータはステーキングキューから退出し、再ステーキングのために再参加する必要があり、この処理には相当な時間がかかる。事故が最初に検知された10月1日(木)時点で、MetaMaskは顧客のために稼働していた一部のイーサリアム・ステーキングマシンを一時停止したが、当時は顧客ウォレットへの即時の脅威はないと説明していた。MetaMaskが運用するバリデータはすでにシステムからの退出を始めており、残りも10月7日までにステーキングを停止する見込みだ。そこから後も引き出し処理が進行中の可能性があり、その後の参加キューの解消には約45日を要し、この間アセットは待機状態となる。標準的なステーキング報酬を取り逃すうえ、バリデータがオフラインに陥ればスラッシングのリスクも背負う。主要ステーキングプロトコルのLidoは以前から、マシンの停止は預かり資産を守る一方でコストを伴うと指摘してきた。Lubin氏はさらにアーキテクチャ上の線引きを示した。イーサリアムのステーキング設計では、アテステーション用の鍵と、ステーキング済みETHの出庫を管理する引き出し用鍵は分離されており、ConsenSysは顧客の引き出し用鍵を保持していない。そのため、バリデータ基盤が侵害されても、許可なくステーキング済みETHを別のアドレスへ移すことはできない。鍵のローテーションは、調査の進行中に残存する運用リスクを低減するために実施されたと氏は述べている。
インフラリスクの再発と Tyler Knapp 問題
この件の一次記録はX上のLubin氏の投稿であり、2度目の開示と併せて読むと一本の流れが見えてくる。暗号資産のリスク面が、スマートコントラクトからその背後にある企業インフラへと移ってきたということだ。2026年7月の一件はこの構図を否定しにくいものにした。北朝鮮に連なる開発者がTyler Knappという偽名で潜入し、3月9日から4月の解雇まで約1か月間MetaMaskの内部にいて、バックエンドアクセスを遮断される前にブリッジ関連機能のコードに触れていた。ConsenSysは当時、資産やデータの持ち出しはなかったと述べ、連邦法執行機関に通報し、請負契約者の審査体制を再構築した。ブロックチェーン分析企業のTRM Labsは、開発者環境が攻撃者が秘密鍵を奪う最短経路だと指摘している。現時点の記録はこうだ。資産の喪失なし、バリデータの退出は10月7日までに完了、事故の詳細な調査結果は未公表のまま。
一次情報源
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

