Hackers roubam US$ 31,6 milhões em dois ataques a pontes de criptomoedas em 7 horas

Resumo:Hackers roubaram mais de US$ 31,6 milhões em duas explorações separadas de pontes criptográficas em poucas horas, visando a ponte operada pela AFX (exchange perpétua descentralizada) e a ponte Verus Ethereum. Segundo a Blockaid, a AFX perdeu US$ 24,15 milhões na quarta-feira devido a um ataque que, conforme apurado, envolveu chaves de validação comprometidas, e não uma falha no contrato inteligente. Horas depois, a ponte Verus Ethereum sofreu um roubo de aproximadamente US$ 7,5 milhões em Ether, tBTC, USDC e outros ativos, utilizando o mesmo método de ataque de maio. Os incidentes consecutivos destacam os riscos contínuos de segurança enfrentados por pontes entre blockchains.

Hackers roubaram mais de US$ 31,6 milhões em duas explorações não relacionadas de pontes criptográficas, com apenas algumas horas de intervalo, visando pontes operadas pela exchange perpétua descentralizada AFX e pelo Verus Protocol.

Segundo a Blockaid, a AFX, uma exchange descentralizada de contratos perpétuos que opera na plataforma Arbitrum, teria perdido US$ 24,15 milhões na quarta-feira devido a um ataque hacker direcionado a uma de suas pontes entre blockchains. Horas depois, a Blockaid informou ter detectado uma vulnerabilidade na ponte Verus Ethereum que resultou no roubo de aproximadamente US$ 7,5 milhões em criptomoedas.

As explorações consecutivas destacam os riscos de segurança contínuos que as pontes entre cadeias enfrentam, pois detêm grandes quantidades de ativos e movimentam fundos entre blockchains separadas.

“Mais uma ponte, mais uma vulnerabilidade. As pontes sempre serão um ponto fraco, até que a segurança seja aprimorada”, disse o investigador on-chain TheCrypticWolf em uma publicação no X.

Hack de ponte de protocolo AFX

A Blockaid informou na quarta-feira que detectou uma vulnerabilidade às 21h30 UTC, visando uma ponte operada pela AFX. O cofundador da Offchain Labs, Stephen Goldfeder, confirmou que um ataque à ponte afetou um protocolo de terceiros.

“Estamos cientes de um relato de ataque à ponte nativa do Arbitrum e estamos investigando. Podemos confirmar que a transação em questão se originou de um protocolo de terceiros e que a ponte nativa do Arbitrum não foi invadida ou explorada de forma alguma”, disse Goldfeder em uma publicação no X.

SunSec, fundador da comunidade de segurança Web3 DeFiHackLabs e colaborador do SEAL, afirmou que as evidências sugerem que chaves comprometidas, e não uma falha na lógica do contrato inteligente, foram as responsáveis pela exploração da vulnerabilidade.

Segundo Ido Ben-Natan, cofundador e CEO da Blockaid, a avaliação da empresa estava de acordo com os relatos de que cinco chaves de validação ativas haviam sido comprometidas.

“Aparentemente, trata-se de um incidente de segurança operacional, e não de uma vulnerabilidade em um contrato inteligente”, disse Ben-Natan ao Cointelegraph. “O saque não autorizado continha assinaturas de validadores genuínas, o que significa que a verificação on-chain da ponte funcionou exatamente como projetado, em vez de ser burlada.”

Ele acrescentou que o quórum de validadores necessário foi atingido com o uso de assinaturas autênticas, sugerindo que a violação ocorreu na infraestrutura de assinatura off-chain da ponte, e não no próprio contrato da ponte.

O Cointelegraph entrou em contato com a AFX para obter um comentário.

A ponte Verus Ethereum sofre mais um ataque

Em um incidente separado, a Blockaid detectou uma vulnerabilidade explorada na ponte Verus Ethereum, resultando no vazamento de US$ 7,5 milhões em Ether, tBTC (um token ERC-20 lastreado em Bitcoin), USDC, USDt, EURC, MKR e scrvUSD das reservas da ponte.

A Blockaid afirmou que o ataque parece semelhante ao incidente anterior com a Verus Ethereum Bridge, em maio , que causou um prejuízo de US$ 11,58 milhões, utilizando o mesmo método de ataque, mas uma carteira do atacante diferente.

“Um invasor usou o caminho de importação da ponte para acionar pagamentos não garantidos no lado do Ethereum”, disse a Blockaid.

Isenção de responsabilidade

Os pontos de vista expressos neste artigo representam a opinião pessoal do autor e não constituem conselhos de investimento da plataforma. A plataforma não garante a veracidade, completude ou actualidade da informação contida neste artigo e não é responsável por quaisquer perdas resultantes da utilização ou confiança na informação contida neste artigo.
Postagem anterior

SecondFi encerrará operações após roubo de US$ 2,6 milhões em ADA

Próximo

Notícias Cripto: BTG Pactual, Stablecoins ampliam presença nos mercados e outras novidades