Ativos digitais
Atores Maliciosos Ainda Assombram DeFi: Exploits da Euler e da Poolz Finance como Últimos Exemplos

Mais de US$ 3,8 bilhões em ativos digitais – se contabilizarmos os casos não reportados – foram perdidos para vários grupos de atores maliciosos que aproveitaram brechas nas plataformas de contratos inteligentes no ano passado. O relatório da Chainalysis que destaca essa estatística alarmante apontou ainda que a maior parte desse montante estava associada ao nicho de finanças descentralizadas (DeFi), rotulando efetivamente o espaço como um viveiro de atacantes. A SlowMist, outra empresa de segurança em blockchain, destacou em seu relatório anual sobre incidentes de segurança cripto que 2022 registrou o maior número de incidentes de segurança que afetaram blockchains. Um total de 303 casos de comprometimento de segurança foram relatados, um número 28% maior que os anos anteriores. Enquanto isso, a estimativa de perdas agregadas chegou a cerca de US$ 3,77 bilhões – uma discrepância justificável em relação a outros relatórios.
Exploits de DeFi não estão diminuindo
O relatório da SlowMist indicou que os exploits envolveram principalmente phishing e rug pulls, enquanto as pontes cross-chain sofreram fortes impactos. Exploits nas pontes Ronin, Wormhole, Nomad e Harmony resultaram em perdas superiores a US$ 1,2 bilhão. Além dos sistemas cross-chain, os atacantes também preferiram explorar vulnerabilidades de contratos DeFi. A indústria parecia estar se recuperando do problema generalizado rumo ao final do ano.

Comparação de perdas em blockchain. Fonte: SlowMist
CertiK observou separadamente que os roubos de US$ 62,2 milhões em dezembro foram o menor valor mensal em 2022, o mesmo ano em que a FTX Wallet e a Ronin Bridge perderam, combinados, US$ 1,09 bilhão em cripto. US$ 15,5 milhões, quase um quarto do total de roubos de cripto, foram furtados via golpes de saída, enquanto exploits de flash loan geraram perdas de US$ 7,6 milhões. Os incidentes em dezembro foram liderados pela perda de US$ 15 milhões do Helio Protocol como efeito em cadeia do exploit de preço do Ankr Reward Bearing Staked BNB (aBNBc). A empresa de auditoria de contratos inteligentes também detalhou que o ataque aos produtos V1 e V2 da Defrost Finance resultou em uma perda de US$ 12,9 milhões, que já foi devolvida. A Bitkeep perdeu US$ 8 milhões, um ataque interno deixou a Ankr com déficit de US$ 7 milhões, e a Lodestar perdeu US$ 6,5 milhões após um exploit do preço do token plvGLP da PlutusDAO, completando os cinco maiores hacks vistos no mês passado.

Já em meados de março, este ano mostrou sinais de superar a frequência de exploits do ano passado e o total de fundos perdidos para hackers.
Empréstimo não custodial Euler Finance sofre o maior hack de 2023
Em uma recente demonstração desses acontecimentos preocupantes, um(s) atacante(s) desviaram quase US$ 200 milhões em ativos cripto do protocolo de empréstimo Euler Finance em 13 de março, em um caso de ataque de flash loan já confirmado. O CertiK Alerts, a página de rastreamento de hacks e golpes associada ao CertiK, foi um dos primeiros a relatar os desenvolvimentos, embora cerca de US$ 41 milhões já tivessem sido abstraídos na época. A página de alerta atualizou posteriormente que o atacante drenou do protocolo stablecoins descentralizadas e tokens ERC-20 sintéticos no valor de cerca de US$ 198 milhões em múltiplas transações, incluindo 96.800 ETH e 43,6 milhões de DAI, tornando-o o maior exploit de DeFi até agora neste ano.
Os atores enviaram os ativos roubados para duas carteiras – uma contendo 34.186.225 DAI e 88.752 ETH, e a outra cerca de 88.775.07 tokens DAI, conforme mostram os dados on‑chain. O protocolo baseado em Ethereum afirmou ter envolvido equipes de segurança de blockchain, incluindo TRM Labs, Chainalysis e outras agências de aplicação da lei, para ajudar a resolver a questão. A PeckShield, que alertou a Euler sobre o dreno, compartilhou em outra breve nota que identificou a causa. O atacante explorou especificamente um bug ao executar a função ‘donateToReservers ()’ para liquidar‑se do protocolo, pagar o empréstimo e simultaneamente obter lucro.
Euler aborda a vulnerabilidade, trabalhando para recuperar fundos roubados
Os esforços colaborativos acabaram por conseguir interromper o exploit ao desativar o módulo vulnerável e, consequentemente, bloquear depósitos, mas os danos se estenderam a mais de uma dúzia de outros protocolos. A Balancer revelou que o incidente afetou o pool Boosted USD (bbe‑USD) da Euler Finance – quase dois terços de seu valor total bloqueado foram drenados quando a resolução de pausa foi executada. O Angle Protocol também atualizou seus seguidores sobre a exposição ao exploit, já que seu módulo central alocou alguns fundos na Euler, Compound e Aave.
Se os fundos do hack (17.614.940,03 USDC) fossem definitivamente perdidos, o TVL do módulo Core cairia para aproximadamente US$ 18,4 mi. Se os fundos do hack (17.614.940,03 USDC) fossem definitivamente perdidos, o TVL do módulo Core cairia para aproximadamente US$ 18,4 mi. Nesse caso, a quantidade de reservas no módulo Core ficaria inferior ao valor das reivindicações dos detentores de agEUR, dos Provedores de Liquidez Padrão e dos demais agentes de hedge no protocolo, como um todo.
O Yearn Finance também teria perdido fundos no hack. Sherlock, uma equipe de auditoria com ligações anteriores à Euler, verificou a causa do exploit. Em seus relatórios, a equipe apontou falhas em uma auditoria realizada por outro grupo, WatchPug, em julho de 2022, por não identificar a vulnerabilidade. Para os próximos passos de recuperação, a equipe do protocolo de empréstimo apresentou uma espécie de oferta aos hackers, prometendo colocar uma recompensa caso os perpetradores não respondessem. A referida recompensa de US$ 1 milhão foi anunciada publicamente desde então.
“Euler Foundation está lançando uma recompensa de US$ 1 mi na esperança de que isso forneça um incentivo adicional para informações que levem à prisão do atacante do protocolo Euler e à devolução de todos os fundos extraídos pelo atacante,”
A plataforma de visualização e análise de blockchain Meta Sleuth opinou em um tweet que o ataque está relacionado a um ataque anterior onde o atacante transferiu fundos da BNB Smart Chain (BSC) para a Ethereum usando uma ponte multichain.
“Parece que dois atacantes lançaram 6 transações de ataque. O atacante 0x5f25 lançou o primeiro ataque, obtendo um lucro de ~8,8 M DAI. Todos os lucros permanecem no contrato de exploit 0xebc2. O financiamento inicial vem de FixedFloat e do explorador de token de deflação 6 na BSC. O atacante 0xb269 lançou os outros cinco ataques, e o lucro total é ~186 M USD. Agora todos os lucros permanecem em dois endereços. 0xb269 detém 8.080 ETH, 0xb66cd detém 88.752 ETH e ~34 M DAI. O financiamento inicial deste atacante vem do Tornado Cash,” teorizou a conta.
A suposição foi endossada por outra conta, ZachXBT. As carteiras e endereços conectados aos exploits são 0xebc291[…] cbf99, que detém aproximadamente 8.877.507 DAI, 0xb269[…] cedd4, cujo instantâneo mostrou um saldo de 8.080,97 ETH, e 0xb66c […]995db, que continha cerca de 88.753 ETH e 34.186.226 DAI.
Plataforma de crowdfunding de projetos Web3 Poolz Finance explorada
Mal dois dias após o incidente da Euler, outro hacker roubou US$ 390.000 da launchpad de crowdfunding focada em Web3, Poolz Finance, nas redes Polygon e Binance Smart Chain. Uma análise de 15 de março da PeckShield detalhou que a atividade suspeita no contrato inteligente de vesting de token indicava um ‘problema clássico de overflow aritmético’ como causa. A Poolz compartilhou uma atualização sobre o incidente, aconselhando os usuários a interromperem a negociação do token POOLZ. Além de sinalizar o endereço em questão, a equipe de desenvolvimento da launchpad também removeu liquidez da Pancakeswap e Uniswap.
O CEO da Poolz Finance, Guy Oren, confirmou em um tweet os esforços em andamento para lançar um novo contrato de tokens, projetando que a negociação fosse ativada antes do fim do dia. Notavelmente, os dois incidentes ocorreram a menos de um mês do ataque ao Platypus, outro protocolo DeFi, que sofreu um exploit de US$ 8,5 milhões, resultando em um breve despeg do seu stablecoin USP em relação ao USD. No caso do Platypus, os atores aproveitaram uma brecha na verificação de solvência do USP para drenar o protocolo. Na semana passada, a Hedera revelou que havia enfrentado problemas técnicos que mascararam a perda de tokens de pools de liquidez quando um hacker explorou o código do contrato inteligente da mainnet.
Hedera e Dogecoin: Último exemplo de vulnerabilidades em blockchains
O valor total bloqueado (TVL) da Hedera despencou no final da semana passada após a rede ser atingida por dificuldades técnicas que alguns teorizaram envolver um exploit de contrato inteligente. Dados da DeFi Llama mostram que o TVL da plataforma caiu drasticamente em menos de 24 horas após relatos de que a cadeia sofria irregularidades técnicas que afetavam várias aplicações descentralizadas.

Gráfico de TVL da Hedera. Fonte: DeFi Llama
A Fundação HBAR, uma organização sem fins lucrativos que apoia o projeto Hedera, disse que a rede foi registrada com anomalias de contratos inteligentes que afetam aplicações descentralizadas.
Protocolos na Hedera pedem que os usuários tenham cautela
As irregularidades técnicas de 10 de março foram descritas por alguns como um ataque à rede de nível empresarial, o que fez com que os protocolos nela presentes buscassem segurança. A SaucerSwap Labs, uma exchange descentralizada (DEX) que opera na Hedera, pediu aos seus usuários que retirassem sua liquidez imediatamente devido ao suposto exploit ocorrendo na rede. O protocolo posteriormente confirmou que não foi afetado pelo referido hack. O exploit visou especificamente o processo de decompilação de contratos inteligentes da Hedera, responsável por transformar o bytecode do contrato em um código mais compreensível, semelhante ao Solidity. Isso é útil para estudar e compreender o funcionamento de um contrato inteligente.
No entanto, atores maliciosos também podem manipular esse processo para obter acesso não autorizado ao contrato inteligente, embora os elementos específicos que o atacante supostamente visou neste caso não sejam totalmente compreendidos. Além disso, a Hashport afirmou que estava suspendendo temporariamente seus serviços de ponte devido às irregularidades nos contratos inteligentes, tomando essa medida para proteger os fundos dos usuários. A DEX multichain Pangolin pediu aos usuários que retirassem quaisquer tokens HTS nos pools e farms da Pangolin. A Hedera decidiu trabalhar com as partes de todo o ecossistema para determinar o impacto potencial da anomalia. Para garantir ainda mais a segurança de seus usuários, a Hedera desativou os proxies de rede na mainnet enquanto a equipe central investigava as irregularidades nos contratos inteligentes, restaurando‑os após a resolução dos problemas. Confirmou que a medida não afetou o consenso e que a mainnet continua online.
Para saber mais sobre a Hedera, confira nosso guia Investindo em Hedera.
Relatórios destacam fraquezas no cenário DeFi
Um relatório recente da empresa de segurança em blockchain Halborn revelou que até 280 cadeias, incluindo a Dogecoin, estavam operando enquanto apresentavam uma vulnerabilidade crítica. Em um relatório de 13 de março, a empresa alertou que havia identificado a vulnerabilidade em uma avaliação anterior do código‑fonte aberto da rede Dogecoin em 2022. O projeto da meme coin compartilhou que resolveu o potencial problema de zero‑day em sua versão Core 1.14.5 após receber um alerta da Halborn, cujos serviços adquiriu em março passado, para revisar seu código‑fonte.
A empresa identificou outra brecha na execução remota de código RPC (Remote Procedure Call) que afeta mineradores individuais na Dogecoin. Os desenvolvedores da rede desde então pediram aos usuários que atualizassem para o nó 1.14.6. A Halborn indicou que Litecoin e Zcash foram redes notáveis afetadas por outras variações do bug corrigido, que fraudadores e exploradores poderiam ter usado para executar ameaças mais graves. Os dois projetos também trabalharam com a empresa de segurança para corrigir as vulnerabilidades principais.
Para saber mais sobre esses projetos, visite nossos guias Investindo em Dogecoin e Investindo em Zcash.












