Unas de las wallets más usadas del mundo aclaró que no detectó amenaza inmediata para las billeteras de sus usuarios, pero comenzó a salir de los validadores afectados como medida preventiva
El 30 de septiembre de 2026, MetaMask publicó una actualización de seguridad en la que confirmó estar respondiendo a un incidente que afecta parte de su infraestructura. La compañía, la plataforma self-custodial más grande del mundo con presencia en 190 países, aclaró que no identificó una amenaza inmediata para las wallets de sus usuarios, pero tomó una medida preventiva inmediata: comenzar a salir de forma proactiva de los validadores de Ethereum afectados dentro de sus operaciones de staking no custodiadas.
Qué está pasando y qué se sabe
El incidente afecta específicamente a MetaMask Staking, la división que opera validadores de Ethereum en nombre de sus clientes, anteriormente conocida como Consensys Staking. La compañía trabaja en la remediación de forma interna y en coordinación con socios externos y asesores de seguridad.
Lo que MetaMask no divulgó es tan relevante como lo que sí confirmó: no precisó qué sistemas fueron comprometidos, cómo ocurrió el acceso no autorizado, cuántos validadores están involucrados ni si las claves de firma de los validadores fueron expuestas. El comunicado oficial es breve y técnicamente escueto.
El detalle operativo más concreto llegó desde afuera. Lido (el protocolo de liquid staking que incluye validadores operados por MetaMask) publicó una divulgación de seguridad en su foro de gobernanza confirmando que MetaMask Staking tomó acción preventiva tras una “compromisión de infraestructura”. Según Lido, los últimos validadores afectados completarán su salida alrededor del 7 de octubre, aunque el ciclo completo de salida, retiro y re-entrada al protocolo podría extenderse hasta 45 días.
Por qué importa la distinción entre infraestructura y wallets
MetaMask subraya que sus operaciones de staking son de naturaleza no custodiada. Esto significa que la compañía opera los validadores pero no controla las claves de retiro del stake de sus clientes. En términos concretos, una compromisión de la infraestructura del validador no equivale a acceso a los fondos en custodia de los usuarios, porque esos fondos nunca estuvieron bajo custodia de MetaMask.
Sin embargo, la distinción no elimina el impacto operativo. Mientras los validadores completan el proceso de salida, los usuarios con ETH en staking a través del servicio podrían experimentar interrupciones temporales en las recompensas y demoras en los retiros, dado el tiempo que toma la cola de salida de validadores en Ethereum.
El incidente ocurre en un momento de transición para la compañía, porque apenas días antes, Consensys Software Inc. anunció que operará bajo el nombre MetaMask, con sus divisiones de protocolos e infraestructura institucional pasando a una nueva entidad Consensys independiente, proceso que se espera completar antes de fin de 2026. MetaMask no publicó actualizaciones adicionales tras su comunicado del 30 de septiembre. Para los usuarios con fondos en staking, la recomendación inmediata es verificar a través de qué proveedor está operado su validador y monitorear las actualizaciones oficiales del protocolo antes de tomar cualquier acción.
