MetaMask zieht Ethereum-Validatoren nach Sicherheitsvorfall ab
MetaMask hat am Donnerstag einen laufenden Sicherheitsvorfall in seiner Infrastruktur offengelegt und nimmt betroffene Ethereum-Validatoren vorsorglich aus dem Staking. Die letzten Validatoren sollen bis Ende 7. Oktober 2026 abgewickelt werden.

Die Offenlegung erfolgte in einer Unternehmenserklärung, die BleepingComputer am Donnerstag berichtete. MetaMask erklärte, man arbeite "aktiv an der Lösung und Behebung des Problems intern, in Absprache mit externen Partnern und Sicherheitsberatern". Zum damaligen Zeitpunkt sei "keine unmittelbare Bedrohung für MetaMask-Wallets" festgestellt worden.
MetaMask teilte nicht mit, welcher Teil seiner Infrastruktur betroffen war. Eine Sprecherin verwies BleepingComputer auf die öffentliche Erklärung, als sie gefragt wurde, ob auf Systeme oder Daten zugegriffen wurde. Die von Consensys entwickelte Wallet verwaltet Vermögenswerte auf Ethereum und anderen kompatiblen Ketten.
Laut Lido Finance verlässt MetaMask Staking, formerly Consensys Staking, seine Ethereum-Validatoren im Lido-Protokoll. Lido warnte, dieser Schritt werde "wahrscheinlich zu entgangenen Belohnungen sowie möglichen Ausfallstrafen führen, falls Validatoren in naher Zukunft offline genommen werden, um Risiken im Zusammenhang mit potenziellen Netzwerkstrafen zu reduzieren". Die letzten Validatoren sollten bis Ende 7. Oktober 2026 abgewickelt, aber nicht vollständig zurückgezogen werden. Sowohl MetaMask als auch Lido betonen, dass Staking-Betriebe nicht verwahrend (non-custodial) sind und Abholschlüssel nicht im Auftrag von Kunden verwaltet werden. The Hacker News berichtete am 1. Oktober, dass MetaMask mit Partnern zusammengearbeitet habe, um die betroffenen Validatoren abzuziehen, und keine Anzeichen dafür gesehen habe, dass Wallets oder Kundengelder betroffen waren.
Unterseekabel, Satelliten und das Vertrauensproblem darunter
Der MetaMask-Vorfall ist einer von mehreren in diesem Herbst, bei denen die Schwachstelle unterhalb der Anwendungsschicht liegt. Am selben Tag, an dem der Wallet-Vorfall bekannt wurde, stellte das CNBC AI Forum in Dallas am Donnerstag autonome Agenten und Cyber-Risiken in den Mittelpunkt seiner Agenda. Navrina Singh, Gründerin von Credo AI, argumentierte, es gebe "weit weniger Fokus darauf, wie man die richtige Governance-Infrastruktur tatsächlich implementiert".
Die physische Schicht hat ihre eigene Version dieses Problems. Am 1. Oktober veröffentlichte BAE Systems einen Beitrag darüber, wie man den Meeresboden in einen Sensor verwandeln kann, um kritische Unterwasserinfrastruktur zu schützen. Das US-Kriegsministerium erklärte, Marines würden eine NATO-Sicherheitsinitiative in der Ostsee unterstützen.
Berichte über stripes.com, Defence Industry Europe und Fierce Sensors beschreiben denselben Einsatz, bei dem Drohnen und Küstensensoren finnische Streitkräfte unterstützen. Irland und Großbritannien führten ihre erste Übung zur Sicherheit von Unterseekommunikationskabeln durch, berichtete der Irish Examiner am 1. Oktober. Gleichzeitig erklärte das EEAS, dass die EU und Singapur am selben Tag die Stärkung der Sicherheit kritischer maritimer und Unterwasserinfrastruktur besprachen. Am 29. September berichtete Defence24.com, dass Polen allen fünf großen EU-Verteidigungsprojekten beigetreten sei, wobei Eastern Flank Watch potenziell auf 100.000.000.000 Euro anwachsen könnte.
Wo das Software-Risiko auf das Kabel trifft
Sicherheitsforscher finden immer wieder dasselbe Muster in verschiedenen Stacks. Das Sicherheitsstartup Glow Security entdeckte über 13.000 interne Firmenscreenshots, die KI-Agenten öffentlich in GitHub-Repositorien hochgeladen hatten. Diese gehörten zu 343 Organisationen, darunter Fortune 500-Unternehmen und KI-Labore, wie The Decoder am 1. Oktober berichtete. Die Screenshots zeigten Kundendaten, Anmeldeinformationen und unveröffentlichte Funktionen. Da die Bilder nicht in Firmenkonten gespeichert waren, bemerkten Sicherheitsteams es nie.
Epic, der US-Konzern für medizinische Akten hinter MyChart, hat die meisten seiner Produktentwicklungen für voraussichtlich sechs Wochen pausiert. Das erklärte Gründerin und CEO Judy Faulkner gegenüber Modern Healthcare, nachdem der Einsatz des Frontier-Cybersicherheitsmodells Mythos von Anthropic Schwachstellen aufgedeckt hatte. Epics Chief Security Officer Stirling Martin sagte dem New York Times, einige Kundenkonfigurationen von MyChart könnten es Außenseitern ermöglichen, auf Patientenakten zuzugreifen, ohne dass ein Einbruch protokolliert wird. MyChart verwaltet über 320.000.000 Patientenakten, berichtete TechCrunch am 2. Oktober.
Auf der Open-Source-Seite veröffentlichte Envoy Gateway am 28. August die Version v1.9.1 mit AES-256-GCM für die Verschlüsselung von OAuth2/OIDC-Session-Cookies und der Entfernung des veralteten AES-256-CBC-Entschlüsselungspfads. Damit wurde CVE-2026-47775 behoben, berichtete InfoQ am 2. Oktober. Derselbe Release stellte eine anfängliche Fetch-Timeout-Dauer von 15 Sekunden wieder her, nachdem v1.9.0 diese auf Null gesetzt hatte. Eine GitHub-Issue verknüpfte diese Änderung mit einem Produktionsausfall, bei dem Proxys downstream TLS-Zertifikate verloren.
DigitalOcean startete Managed Agents im öffentlichen Preview-Betrieb. Dazu gehören isolierte microVM-Runtimes, eine Harness Runtime für Coding-Agenten wie Claude Code und Codex CLI sowie ein Action Gateway, das über 16.000 Tools hinter zentralisierten Berechtigungen und menschlicher Freigabe für sensible Operationen bereitstellt, berichtete InfoQ am 2. Oktober. Gecko Robotics erklärte derweil am 28. September, man arbeite mit NVIDIA zusammen, um KI-Agenten-Sicherheit und -Steuerung hinzuzufügen, schrieb The Robot Report.
Stromnetz, Chips und Geld hinter der europäischen Infrastruktur
Der eigene Infrastrukturausbau Europas stößt immer wieder auf Beschränkungen, die nicht rein technisch sind. Transport and Environment stellte in einem Beitrag in CleanTechnica am 1. Oktober fest, dass 375 GW an sauberen Energieprojekten und 455 GW an Batteriespeicherprojekten in Warteschlangen auf den Netzanschluss warten. Gleichzeitig stehen nachfrageseitige Standorte wie Fabriken, Rechenzentren, Häfen und Flughäfen vor derselben Enge. Häfen und Flughäfen sind gesetzlich zur Elektrifizierung verpflichtet, aber das Stromnetz muss nachziehen.
Bei der Veranstaltung Pretzl Connect 2026 in Budapest erklärte Kate Underhill, ESA-Architektin für zukünftige Weltraumtransport-Propulsion, gegenüber EE Times, dass Weltraumsysteme typischerweise "mindestens 10 Jahre hinter der Consumer-Elektronik" operieren. Europäische Satellitenbauer stünden oft vor US-Exportregeln: "Wenn auf Ihrem Satelliten auch nur ein US-Komponente ist, müssen Sie die US-Vorschriften einhalten."
Geld fließt in die Schicht unter der Anwendung. DIG Ventures schloss seinen dritten Fonds über 120.000.000 Dollar ab, um pre-seed und seed KI-nativen Enterprise- und Cloud-Infrastrukturunternehmen zu unterstützen, berichteten Tech.eu und Sifted am 1. Oktober. Headline schloss am selben Tag einen europäischen Fonds über 400.000.000 Dollar für Seed und Series A ab, berichtete Tech.eu unter Verweis auf seine frühe Wette auf Mistral. Orange Business wurde als vertrauenswürdiger Netzwerkpartner für TESTA-EIRIIS ausgewählt, das private Rückgrat der EU für öffentliche Verwaltungen, berichtete Light Reading am 29. September. Das Versprechen lautet eine Verfügbarkeit von 99.999% über mindestens 12 Standorte (Points of Presence).
Keines davon löst die MetaMask-Frage. Stand der Unternehmensaktualisierung vom 1. Oktober arbeiteten Teams noch an Eindämmung und Verifizierung. MetaMask wiederholte, dass man Nutzer niemals nach ihrem Secret Recovery Phrase fragen werde.
Quellen
14- 01Metamask discloses security incident affecting its infrastructureEN
- 02MetaMask Security Incident Prompts Exit of Affected Ethereum ValidatorsEN
- 03CNBC AI Forum 2026 takeaways: AI costs, security and scale in focusEN
- 04Security startup finds more than 13,000 internal company screenshots that AI agents uploaded publiclyEN
- 05Medical records giant Epic pauses product development to fix security bugs that risk patients' dataEN
- 06Envoy Gateway 1.9.1 Tightens Security and Addresses a Difficult Upgrade PathEN
- 07DigitalOcean Managed Agents Brings Managed Cloud Infrastructure to AI AgentsEN
- 08Grid Connection at European Ports & Airports: Solutions to Accelerate Transport ElectrificationEN
- 09Europe's Space Industry Seeks Greater Supply Chain ControlEN
- 10DIG Ventures closes $120M Fund III to back Europe's AI infrastructure startupsEN
- 11Exclusive: Dig Ventures raises $120m to back Europe's AI infrastructure startupsEN
- 12Mistral and Black Forest Labs backer Headline closes $400M European fundEN
- 13Orange Business to provide European Union's backbone network for trusted data exchangeEN
- 14Gecko Robotics works with NVIDIA to add AI agent security and controlEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.