De acordo com as empresas de segurança BlockAid e PeckShield, e com a instituição de análise on-chain Lookonchain, nas poucas horas do dia 23 de julho ocorreram consecutivamente quatro ataques contra protocolos cripto, envolvendo ecossistemas de Bitcoin e Ethereum, com perdas acumuladas superiores a 35 milhões de dólares. A maior perda foi no protocolo de derivados AFX Trade, da Arbitrum; a fuga da chave privada do bridge de cadeia cruzada levou à transferência de 24 milhões de dólares.
Fuga da chave privada do bridge do AFX Trade
Construído na Arbitrum, o AFX Trade foi o caso com maiores perdas entre os quatro ataques. Segundo a deteção da empresa de segurança BlockAid, os atacantes obtiveram a chave privada do bridge de cadeia cruzada do protocolo, permitindo a saída de cerca de 24 milhões de dólares em ativos.
Uma vez que a chave privada é roubada, os atacantes passam, na prática, a controlar diretamente a chave do cofre, ficando os fundos dos utilizadores praticamente impossibilitados de ser travados em tempo real. A fuga da chave privada do bridge de cadeia cruzada não é um caso inédito: em maio deste ano, a Stake DAO foi atacada após a fuga das chaves privadas do implementador, quando os atacantes emitiram adicionalmente 5,4 biliões de vsdCRV na Arbitrum, voltando a evidenciar a fragilidade da gestão de chaves no que toca à infraestrutura de cadeia cruzada.
A falha de lógica de bridge da Verus é explorada novamente
A ponte de cadeia cruzada Verus perdeu cerca de 7,54 milhões de dólares. Os atacantes exploraram uma falha de lógica no caminho de “importação” do bridge, fazendo o sistema pagar ativos que não estavam realmente caucionados; os tokens roubados incluíam ETH, tBTC, USDC, USDT, EURC, MKR e scrvUSD.
Esta é a segunda vez que uma falha do mesmo tipo é explorada: em maio, a Verus já tinha perdido cerca de 11,5 milhões de dólares devido ao mesmo defeito de contrato. Depois de os fundos terem sido re-depositados em 8 de julho, cerca de duas semanas mais tarde foram novamente extraídos, sugerindo que a falha original nunca chegou a ser corrigida.
Ataques no mesmo dia à B² Network e à Balance
Os quatro ataques de 23 de julho foram os seguintes:
AFX Trade (Arbitrum): perda de cerca de 24 milhões de dólares; fuga da chave privada do bridge de cadeia cruzada; deteção da BlockAid
Verus (Ethereum): perda de cerca de 7,54 milhões de dólares; falha de lógica no bridge (igual à de maio); ETH, tBTC, USDC, USDT e outros tokens roubados
B² Network (Bitcoin camada 2): perda de cerca de 3,86 milhões de dólares; ataque às permissões de atualização do contrato de staking; tokens B2 convertidos em ETH e stablecoins; o protocolo já suspendeu a funcionalidade de staking e prometeu compensação total; acompanhamento da Lookonchain
Balance: perda de cerca de 1 milhão de dólares; cofre do Bitcoin foi drenado; queda de cerca de 99% do preço da stablecoin emitida pelo protocolo
Perguntas frequentes
Quais protocolos foram alvo nos ataques às criptos de 23 de julho e quais foram as perdas de cada um?
Segundo o acompanhamento da BlockAid, da PeckShield e da Lookonchain, os quatro ataques envolveram: AFX Trade (perda de cerca de 24 milhões de dólares, fuga da chave privada do bridge de cadeia cruzada), Verus (perda de cerca de 7,54 milhões de dólares, falha de lógica no bridge), B² Network (perda de cerca de 3,86 milhões de dólares, ataque às permissões de atualização do contrato) e Balance (perda de cerca de 1 milhão de dólares, cofre de Bitcoin drenado); no total, as perdas excederam 35 milhões de dólares.
Porque é que a Verus teve a mesma falha explorada duas vezes?
Em maio, a Verus perdeu cerca de 11,5 milhões de dólares devido a uma falha de lógica no caminho de importação do bridge. Após os fundos terem sido re-depositados em 8 de julho, a falha original não foi corrigida, levando a que, cerca de duas semanas mais tarde, a 23 de julho, voltasse a ser alvo de um ataque, com perdas de cerca de 7,54 milhões de dólares.
Que compromissos fez a B² Network para com os utilizadores afetados?
De acordo com o que foi noticiado, após o ataque a B² Network já suspendeu a funcionalidade de staking e prometeu compensar integralmente os utilizadores afetados; o plano de compensação específico deverá seguir o anúncio oficial da B² Network.