Ativos digitais
Vazamentos de Criptomoedas e Explorações DeFi no 2º Trimestre estão a Caminho de Igualar os Valores do 1º Trimestre

Mais de US$ 320 milhões foram perdidos para agentes mal-intencionados no espaço cripto no primeiro trimestre do ano, de acordo com dados compilados pela plataforma de segurança de contratos inteligentes CertiK. O número representou uma queda significativa em relação ao trimestre anterior (Q4 2022) e a um período semelhante no ano passado. A empresa de segurança de blockchain atribuiu essa diminuição a incidentes preocupantes que abalaram a indústria ao longo dos três meses.
Entre eles, destaca‑se uma turbulência nos mercados de stablecoins e uma crise bancária que se estendeu ao espaço de ativos digitais. Esses e outros incidentes infelizes levaram os investidores a retirar seus fundos para a margem, além de adiar a entrada de novos participantes e fluxos de capital. Já na metade do 2º trimestre, mais incidentes de exploração foram relatados, com perdas atribuíveis a caminho de igualar o valor reportado no 1º trimestre.
US$ 103 milhões foram perdidos com hacks, explorações e golpes em abril
Em março, cerca de US$ 211 milhões foram roubados em cripto, dominados por um hack de US$ 197 milhões na Euler Finance. O valor desviado no mês passado foi ligeiramente menos da metade disso, com a empresa de segurança de blockchain Certified Kernel Tech (CertiK) estimando um total de US$ 103,7 milhões em perdas por explorações, hacks e golpes.
Os números de abril e março elevaram o total roubado por agentes maliciosos nos primeiros quatro meses para US$ 429,7 milhões no ano. Outro incidente importante em abril foi o ataque de sanduíche de bot de Valor Extraível Máximo (MEV) da Ethereum, que resultou em uma perda de US$ 25,4 milhões. A exchange Bitrue também teria tido US$ 23 milhões em Ether e outras moedas drenados de uma de suas hot wallets.
Ataques de empréstimo relâmpago
O agregador de finanças descentralizadas, Yearn Finance, liderou os ataques de empréstimo relâmpago no mês passado, afetando apenas usuários que utilizavam uma versão mais antiga do protocolo. A PeckShield relatou em 13 de abril que um hacker explorou um bug para cunhar uma quantidade extremamente grande de yUSDT – 1,3 quadrilhão de tokens, valendo cerca de US$ 11,6 milhões a partir de apenas 10.000 USDT. Em uma série de trocas subsequentes, o atacante conseguiu obter 61.000 USDP, 1,5 milhão de TUSD, 1,79 milhão de BUSD, 1,2 milhão de USDT, 2,58 milhões de USDC e 3 milhões de DAI.
A pool de empréstimos multichain Hundred Finance perdeu US$ 7,4 milhões em 15 de abril após sofrer uma violação de segurança envolvendo empréstimo relâmpago de WBTC na camada dois Optimism da Ethereum. Desde então, o protocolo ofereceu uma recompensa de US$ 500,00 ao hacker, pois as tentativas de negociação aparentemente não deram resultados. Hundred Finance havia sido anteriormente atingida em US$ 6,5 milhões em um ataque de reentrância em março de 2022. A empresa de segurança de blockchain ainda mostrou que o total de fundos perdidos com golpes de saída aumentou para US$ 9,4 milhões em abril, impulsionado pela exchange descentralizada Merlin.
CertiK insiste que desenvolvedores desonestos roubaram US$ 1,8 milhão no ataque à Merlin
A perda de US$ 1,82 milhão da exchange descentralizada zkSync Merlin ocorreu em 25 de abril, durante a venda pública de três dias de seus tokens MAGE, apesar de ostentar uma auditoria da CertiK. A DEX, cuja popularidade decorre do rendimento atrativo oferecido sobre os depósitos, confirmou o ataque aconselhando todos os usuários a revogarem as permissões de suas carteiras. A CertiK, por sua vez, classificou o incidente como um problema de gerenciamento de chaves privadas.
Numa thread abordando o incidente, a empresa de segurança de blockchain destacou posteriormente que havia apontado risco de centralização sob ‘Esforços de Descentralização’ em seu relatório de auditoria da Merlin. Alguns, porém, questionam a qualidade do trabalho realizado pela empresa. Enquanto isso, o código malicioso que supostamente causou a perda de fundos foi identificado pela eZKalibur, uma exchange descentralizada e launchpad também construída sobre zkSync. A eZKalibur apontou que a função initialize criou uma espécie de porta dos fundos, permitindo que uma quantidade ilimitada de tokens fosse transferida do endereço do contrato para o ‘feeTo address’.
Um plano de compensação está em desenvolvimento
A CertiK afirmou em 26 de abril que estava explorando um plano de compensação para os afetados, ao mesmo tempo em que instava os responsáveis a devolverem 80 % dos fundos e manterem o restante como recompensa de white hat. Acrescentou ainda que, ao invés de um ataque, a Merlin foi vítima de desenvolvedores desonestos – o que explica por que a entidade conseguiu drenar o pool de liquidez com tanta facilidade. A equipe de segurança de blockchain disse que os perpetradores acreditam estar na Europa e que está trabalhando com agências de aplicação da lei para levá‑los à justiça caso as negociações diretas encontrem um impasse.
Em uma atualização sobre a situação na sexta‑feira, a CertiK insistiu que tudo isso foi um rug pull por parte dos desenvolvedores da Merlin, que aproveitaram suas permissões de carteira para fraudar usuários. Acrescentou que as tentativas de colaboração com a equipe remanescente da Merlin foram dificultadas, pois alguns membros centrais se recusaram a verificar suas identidades, tornando a validação e eventual assistência às vítimas difíceis. A CertiK congelou US$ 160.000 dos fundos roubados até o momento e está monitorando de perto o montante restante na esperança de recuperação. Está trabalhando com agências de aplicação da lei nos EUA e no Reino Unido nesses esforços e também prometeu US$ 2 milhões para ajudar as vítimas e combater golpes de saída.
Hackers manipularam um oráculo de preço para roubar US$ 2 milhões do protocolo de empréstimo Polygon 0VIX
Um hack de manipulação de oráculo de preço atingiu o protocolo de empréstimo 0VIX no final de abril, fazendo-o perder mais de US$ 2 milhões após uma exploração no token vGHST, um token stakeado da iniciativa de jogos blockchain inspirada no popular jogo Tamagotchi. A empresa de segurança de blockchain PeckShield revelou que os hackers por trás do ataque ao Protocolo 0VIX utilizaram um empréstimo relâmpago no valor de US$ 6,12 milhões em stablecoins para abrir posições de empréstimo vGSHT.
Os atacantes, em seguida, manipularam o oráculo de preço do protocolo e o pool de empréstimo vGSHT – criaram um pico no preço do GHST, o que tornou o pool de empréstimo vGHST insolvente, permitindo-lhes liquidar os pools e fugir com a garantia desses pools. A equipe central do protocolo suspendeu as operações Polygon POS e zkEVM (seus mercados de empréstimo de tokens), acrescentando que iniciou esforços para gerenciar a situação.
Em uma atualização subsequente, a Associação do Protocolo 0VIX informou que retomou as operações no zkEVM, permitindo que os usuários do mercado 0VIX Polygon zkEVM tivessem acesso irrestrito aos seus fundos. Pediu a todos os usuários que verificassem suas posições e fator de saúde e quitassem quaisquer dívidas pendentes. A atualização ainda esclareceu que a pausa no 0VIX zkEVM foi apenas uma medida preventiva, já que a exploração não o afetou. No entanto, a Associação não divulgou mais detalhes para proteger a integridade das investigações em curso, acrescentando que ela, juntamente com seus parceiros de segurança, continua dedicada a recuperar os fundos comprometidos.
Um bug no mecanismo de recompensas da Level Finance permitiu que um atacante drenasse US$ 1 milhão em tokens LVL
Nesta semana, a Level Finance foi hackeada, perdendo US$ 1 milhão em seu token nativo LVL. A exchange spot e de contratos perpétuos não custodial nativa da BNB Chain confirmou em 1º de maio que o atacante visou seu contrato de referência LevelReferralControllerV2, que permite reivindicações repetidas, levando mais de 214 LVLs, que foram trocados por 3.345 BNB.
A empresa de segurança de blockchain PeckShield afirmou que o hack resultou de um bug que permitia reivindicações de referência repetidas (no mesmo epoch), o que a Level Finance confirmou ser decorrente de uma atualização recente em seu mecanismo de incentivos. A plataforma interrompeu temporariamente seu programa de referência para encerrar o ataque, embora o evento não tenha afetado seus pools de liquidez ou DAOs vinculados.
Deus Finance suspendeu contratos e queimou DEI após um hack de US$ 6 milhões
Em um incidente mais recente, o protocolo DeFi Deus Finance confirmou durante o fim de semana que foi vítima de um hack em suas implantações na BNB Smart Chain e Arbitrum. Embora ainda não confirmada, a manipulação fez com que perdesse mais de US$ 6 milhões em ativos cripto. O ataque foi antecipado por um bot, segundo a PeckShield, permitindo que o hacker levasse 1.337.375 BUSD dos pools DEI/BUSD e mais US$ 5 milhões dos pools ARB/ETH. A Deus suspendeu todos os contratos e os tokens DEI foram queimados on‑chain em resposta, a fim de mitigar perdas adicionais. A equipe do protocolo acrescentou que está avaliando ativamente a garantia subjacente do DEI e elaborará um plano abrangente de recuperação e resgate, dependendo dos saldos de DEI pré‑queima.
Reconhecendo que alguns indivíduos podem ter participado de operações de arbitragem após a violação e ficado presos no processo, a Deus afirmou que está avaliando ativamente se essas transações podem ser revertidas rapidamente para resolver a questão. A plataforma DeFi apontou que o sistema Deus v3, atualmente em uso, está isolado do DEI e, portanto, não foi afetado pelos eventos. Também instou o atacante a devolver 80 % dos lucros e considerar o restante como recompensa de white hat. Em um tweet mais cedo hoje, o emissor da stablecoin DEI, Deus Finance, disse que o(s) explorador(es) cumpriram e devolveram 2.023 ETH para um endereço de carteira multi‑sig de recuperação endereço gerenciado por membros confiáveis da Yearn Finance.












