Nilinaw ng MetaMask na hindi sila ang nagpadala ng on-chain message na nag-viral na parang tina-try silang mang-asar kay Jaredfromsubway, yung Ethereum MEV operator na na-drain ng $15 million kasi naloko sa honeypot exploit.
Pinaliwanag ng wallet provider na galing yung message sa isang ENS (Ethereum Name Service) name na ginawang kamukha ng original, at hindi talaga sa official address ng MetaMask. Dahil dito, nakita ng mga tao yung design flaw sa kung paano pinapakita ang ENS names sa karamihan ng platforms.
ENS Impersonation: Ito ang Root ng MetaMask Name Kalituhan
Karamihan sa mga platforms, automatic nilang kinoconvert sa lowercase ang ENS handles bago ipakita. Dahil dito, hindi na obvious yung malaking difference. Halimbawa, yung “MetaMask.eth” na may capital letters at yung original na “metamask.eth” ay magkapareho tignan para sa karamihang user. Pero sa totoo lang, totally magkaibang address sa blockchain yung dalawang ‘yun.
Yung gumaya na ENS name nilait pa yung banta ni Jaredfromsubway na idemanda siya, at sinabing hindi tatagal yung kaso sa court. Kinumpirma ng MetaMask sa X na wala silang kinalaman sa message na ‘yun.
MetaMask Nagpaliwanag Kaugnay ng Jaredfromsubway Exploit
Inalok na ni Jaredfromsubway yung attacker ng 50% white hat deal na may 48-hour deadline. Binantaan pa niya ng demanda kung hindi ibabalik ang pera. Yung kwento ng Ethereum MEV bot hack talagang naging matunog sa DeFi community. Dahil dito, naging easy target din ito para sa mga nanga-impersonate.
Wala naman pinapakitang sign yung attacker na papayag siya sa offer. Sa on-chain data, makikita mo na $5.1 million sa total na $7.5 million na na-hack ay naipasok na sa Tornado Cash. Ginawa ito bilang 2,000 ETH na hinati sa 20 transactions na 100 ETH bawat isa. Yung natitirang 1,422 ETH, pinalit pa ng attacker sa $2.44 million worth ng DAI, ayon sa isang blockchain analyst.
Yung MEV bot honeypot exploit na ito, naglabas uli ng usapan tungkol sa risks para sa mga MEV operator na lumalaban talaga sa DeFi. Pero yung MetaMask impersonation, ibang issue naman ‘yun — may kinalaman sa vulnerability sa naming system na pwede ring mangyari kahit kaninong Ethereum user.
ENS Design Flaw: Pwedeng Maipit Kahit Sinong Ethereum User
Yung ENS names, may normalization process na kinoconvert lahat ng uppercase letters to lowercase para pag display, hindi na siya case-sensitive. Pero kahit ganyan, unique pa rin ang registrations depende sa letters na ginamit. Kaya kapag may gumawa ng “MetaMask.eth” na may capital letters, legit pa rin yung ENS name na ‘yun at may claim talaga siya doon.
Hindi rin pinipigilan ng ENS na mag-register ng name na ang difference lang ay capital o small letters. Kaya pwedeng unahan ng mga scammer maging lookalike name tapos ipapasok kapag may matinding balita. Sa June crypto hack wave, nakita na rin yung ganitong style ng social engineering na sumasabay sa mga public incidents.
Security Pattern na Nakikita sa Buong DeFi
Habang abala yung malalaking crypto security effort ng mga executive para sa cryptographic standards, yung mga display name vulnerability parang hindi priority sa regulations. Kaya may gap pa rin na kailangan talagang i-address ng mga developer at wallet providers mismo.
Pasok ang isyung ‘to ng MetaMask sa pattern na lagi na lang ginagamit ng mga attacker sa DeFi — niloloko nila yung pagitan ng kung anong nakikita sa interface at kung ano talaga yung nangyayari sa protocol. Kahit yung losses sa DeFi lending protocols ganung aberya din. Hangga’t hindi nabibigyan ng solusyon yung gap na ‘yan, magpapatuloy pa rin ang mga impersonation attack na mura, pero malaki ang tubo.









