Alerta de segurança

    MetaMask investiga incidente de segurança e diz não haver indícios de impacto nas carteiras

    A MetaMask revelou a 30 de setembro um incidente de segurança numa parte da sua infraestrutura e está a retirar, por precaução, validadores do seu serviço de staking. Na atualização de 1 de outubro, a empresa disse não ter indícios de impacto nas carteiras ou nos fundos dos clientes.

    Por Rui Matos · Especialista em Cibersegurança
    Publicado a 6 de outubro de 2026
    Ilustração de uma carteira digital num telemóvel protegida por um escudo, separada de um servidor com um sinal de aviso e validadores a serem desligados
    Ilustração editorial da CiberProteção. Não reproduz publicações, ecrãs ou sistemas reais.

    A MetaMask, uma das carteiras de criptomoedas mais usadas, anunciou a 30 de setembro de 2026 que está a responder a um incidente de segurança numa parte da sua infraestrutura. Por precaução, está a retirar validadores do seu serviço de staking. Na atualização mais recente, de 1 de outubro, a empresa afirma que, com base na investigação até essa data, não há indicação de que as carteiras MetaMask ou os fundos dos clientes tenham sido afetados.

    O que aconteceu

    Segundo a MetaMask, o incidente afetou "parte da infraestrutura" e está a ser tratado com parceiros externos e consultores de segurança. A empresa não divulgou quando começou a intrusão, que sistemas foram atingidos nem como os atacantes entraram.

    A 30 de setembro, a Lido — um protocolo de staking de Ethereum onde a MetaMask Staking (antiga Consensys Staking) opera validadores — publicou um aviso no seu fórum. Diz que a decisão surgiu na sequência de uma investigação a um comprometimento de infraestrutura e que os passos são preventivos, para proteger os ativos dos clientes.

    Staking e validadores, em poucas palavras

    No Ethereum, o "staking" consiste em bloquear ETH para ajudar a validar a rede, recebendo recompensas em troca. Os validadores são os servidores que fazem esse trabalho. Retirar um validador ("exit") significa desligá-lo da tarefa e devolver o ETH ao circuito — um processo que demora.

    Isto é diferente da carteira MetaMask que muitas pessoas usam no telemóvel ou no navegador. Segundo a empresa, as operações de staking são não custodiais e a MetaMask não gere as chaves de levantamento dos clientes. O incidente comunicado diz respeito à infraestrutura, não à aplicação da carteira.

    Cronologia

    30 de setembro: a MetaMask comunica um incidente em curso e diz não ter identificado ameaça imediata às carteiras; a Lido publica o aviso sobre a saída antecipada dos validadores.

    1 de outubro: a MetaMask atualiza a página e diz que, até então, nada indica impacto nas carteiras ou fundos dos clientes.

    5 de outubro: colaboradores da Lido propõem, no mesmo fórum, que não sejam atribuídos novos depósitos aos operadores da MetaMask Staking, numa próxima votação.

    7 de outubro (previsão): segundo a Lido, os últimos validadores deverão concluir a saída até ao fim do dia — ainda sem levantamento total. É uma estimativa, não um facto consumado à data deste artigo.

    Quem é afetado

    Segundo a Lido, os detentores de stETH não precisam de fazer nada. O ETH retirado deverá regressar gradualmente ao protocolo, num ciclo que pode demorar até cerca de 45 dias por causa da fila de entrada. A Lido refere que poderá haver recompensas não obtidas e eventuais penalizações por inatividade, e que conta com um fundo de reserva de mais de 6750 stETH e com a diversidade de operadores para limitar perturbações. Não há informação pública sobre perdas de fundos nem indicação de utilizadores afetados em Portugal.

    Quem é afetado

    Infraestrutura da MetaMask e validadores de Ethereum operados pela MetaMask Staking, incluindo os do protocolo Lido. Segundo a MetaMask (1 de outubro), não há indicação de impacto nas carteiras ou nos fundos dos clientes. Segundo a Lido, os detentores de stETH não precisam de agir.

    O que está confirmado

    A MetaMask confirmou um incidente de segurança numa parte da infraestrutura e a saída preventiva dos validadores afetados. A Lido confirmou que a saída começou e que os detentores de stETH não precisam de agir.

    O que ainda é incerto

    Quando começou a intrusão, que sistemas foram atingidos, como os atacantes entraram e se a investigação em curso altera a avaliação de 1 de outubro. A conclusão da saída dos validadores, prevista para 7 de outubro, ainda não estava confirmada à data deste artigo.

    O que fazer agora

    1. Acompanhe o caso apenas pelos canais oficiais da MetaMask, abrindo o site oficial por si.
    2. Nunca partilhe a frase secreta de recuperação nem chaves privadas; a MetaMask diz que nunca as pede.
    3. Desconfie de mensagens de "suporte" que não pediu, por email, redes sociais ou Discord, sobretudo se falarem deste incidente.
    4. Não transfira fundos nem "valide" a carteira num site só porque uma mensagem o pede.
    5. Se tem stETH, a Lido indica que não é necessária qualquer ação.

    Fontes

    Guias relacionados

    Encontraste um erro ou tens informação adicional? Envia-nos uma correção.