De acordo com as empresas de segurança BlockAid e PeckShield e com a empresa de análise on-chain Lookonchain, nas primeiras horas de 23 de julho ocorreram quatro ataques consecutivos a protocolos cripto, envolvendo os ecossistemas de Bitcoin e Ethereum, com perdas acumuladas de mais de US$ 35 milhões. A maior perda foi no protocolo de derivativos AFX Trade, do Arbitrum: a exposição de chaves privadas da ponte cross-chain levou à transferência de US$ 24 milhões.
Exposição de chaves privadas da ponte cross-chain do AFX Trade
Construído sobre o Arbitrum, o AFX Trade foi o caso com a maior perda entre os quatro ataques. Segundo a detecção da empresa de segurança BlockAid, o atacante obteve as chaves privadas da ponte cross-chain do protocolo, permitindo transferir cerca de US$ 24 milhões em ativos.
Quando uma chave privada é roubada, o atacante passa a ter controle direto sobre as chaves do cofre, tornando praticamente impossível que os fundos dos usuários sejam interrompidos em tempo real. A exposição das chaves privadas da ponte cross-chain não é um caso inédito: em maio deste ano, a Stake DAO foi atacada após a exposição da chave privada do deployer, quando o atacante emitiu 5,4 trilhões de vsdCRV no Arbitrum, evidenciando a vulnerabilidade da infraestrutura cross-chain no gerenciamento de chaves-mestre.
Falha na lógica da ponte do Verus é explorada novamente
O protocolo de ponte cross-chain Verus perdeu cerca de US$ 7,54 milhões, envolvendo um atacante que explorou uma falha lógica no caminho de entrada da ponte, fazendo com que o sistema pagasse ativos que não tinham lastro real. Os tokens roubados incluíram ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD.
Este é o segundo uso desse mesmo tipo de falha: em maio, o Verus já havia perdido cerca de US$ 11,5 milhões devido ao mesmo defeito de contrato. Depois que os fundos foram redepositados em 8 de julho, cerca de duas semanas depois eles foram novamente drenados, mostrando que a vulnerabilidade original nunca foi corrigida.
Ataques no mesmo dia: B² Network e Balance
Em 23 de julho, os quatro ataques foram os seguintes:
AFX Trade (Arbitrum): perda de cerca de US$ 24 milhões; exposição da chave privada da ponte cross-chain; detecção pela BlockAid
Verus (Ethereum): perda de cerca de US$ 7,54 milhões; falha lógica na ponte (a mesma de maio); ETH, tBTC, USDC, USDT etc. foram roubados
B² Network (Bitcoin camada 2): perda de cerca de US$ 3,86 milhões; ataque às permissões de atualização do contrato de staking; tokens B2 convertidos em ETH e stablecoins; o protocolo já suspendeu a função de staking e prometeu reembolsar integralmente; acompanhamento pela Lookonchain
Balance: perda de cerca de US$ 1 milhão; cofre de Bitcoin foi drenado; queda do preço da stablecoin emitida pelo protocolo em cerca de 99%
Perguntas frequentes
Quais protocolos foram alvo nos ataques a protocolos cripto em 23 de julho, e qual foi a perda de cada um?
Com base no acompanhamento da BlockAid, PeckShield e Lookonchain, os quatro ataques envolveram: AFX Trade (perda de cerca de US$ 24 milhões, exposição da chave privada da ponte cross-chain), Verus (perda de cerca de US$ 7,54 milhões, falha lógica na ponte), B² Network (perda de cerca de US$ 3,86 milhões, ataque às permissões de atualização do contrato) e Balance (perda de cerca de US$ 1 milhão, cofre de Bitcoin drenado); a perda total superou US$ 35 milhões.
Por que o Verus teve a mesma vulnerabilidade explorada duas vezes?
Em maio, o Verus já havia perdido cerca de US$ 11,5 milhões por uma falha lógica na rota de entrada da ponte. Depois que os fundos foram redepositados em 8 de julho, a vulnerabilidade original não foi corrigida, levando a um novo ataque cerca de duas semanas depois, em 23 de julho, com perda de cerca de US$ 7,54 milhões.
Quais promessas a B² Network fez às vítimas?
De acordo com a reportagem, após o ataque a B² Network suspendeu a função de staking e prometeu reembolsar integralmente os usuários afetados. As condições específicas do reembolso dependem do comunicado oficial da B² Network.