Wasabi sofre um ataque no valor de 2,9 milhões de dólares: as chaves privadas do administrador foram divulgadas e o contrato foi alterado para uma versão maliciosa

ChainNewsAbmedia

A equipa de derivados DeFi Wasabi Protocol sofreu, a 30 de abril à tarde, um ataque por alegada fuga de chaves privadas de um administrador. De acordo com as monitorizações da empresa de segurança on-chain Blockaid e do CertiK Alert, o atacante, através do Deployer EOA do Wasabi, atribuiu a autorização ADMIN_ROLE ao seu próprio contrato helper e, em seguida, utilizou o mecanismo de proxy UUPS atualizável para atualizar os perp vaults e o LongPool para versões implementadas maliciosas, retirando diretamente os saldos de tokens mantidos em custódia pelo contrato. A estimativa inicial da CertiK aponta para uma perda de cerca de 2,9 milhões de dólares, e o âmbito do ataque abrangeu as redes Ethereum mainnet e Base, em cadeia dupla. O próprio Wasabi anunciou, pelas 6:33 (hora local de Taiwan), a suspensão das interações com contratos.

Caminho do ataque: chaves privadas do deployer comprometidas → concessão de ADMIN_ROLE → atualização UUPS para contrato malicioso

Por volta das 4:30 da tarde, hora local de Taiwan, a Blockaid revelou no X que o Wasabi Protocol estava a passar por um “ataque em curso de invasão da chave privada do administrador” (ongoing admin-key compromise exploit). A cadeia de ataque completa é composta por três passos: primeiro, a carteira do deployer (Deployer EOA) do Wasabi foi comprometida, e o atacante obteve a chave privada dessa carteira; em seguida, o atacante utilizou essa carteira para executar a operação grantRole, atribuindo ADMIN_ROLE ao contrato helper que controla; por fim, o contrato helper, ao aproveitar o mecanismo de atualização UUPS, substituiu a implementação (implementation) de dois contratos centrais — perp vaults (cofre de contratos perpétuos) e LongPool (pool de fundos long) — por uma versão maliciosa, que retirou diretamente os saldos de tokens em custódia pelo contrato.

UUPS (Universal Upgradeable Proxy Standard) é um modelo de contratos inteligentes atualizáveis promovido pela OpenZeppelin, em que a lógica de atualização fica na “implementação do contrato” e não na camada do proxy. A vantagem é que o custo de gas é mais baixo e a estrutura do contrato é mais simplificada; o custo é que, se o “papel/role com capacidade de executar upgrades” for comprometido, o atacante pode substituir diretamente o contrato por qualquer lógica, sem passar por processos de governação ou por um time lock. Este incidente é um exemplo típico de abuso do modelo UUPS com fuga de chaves privadas de um administrador.

A CertiK estima perdas de 2,9 milhões de dólares; impacto nas redes Ethereum e Base

O CertiK Alert, a 30/4, pelas 4:30 da tarde, confirmou em simultâneo o evento: “O atacante foi concedido um Role privilegiado pelo deployer wallet do Wasabi, indicando que essa carteira foi comprometida.” A CertiK citou dados on-chain para estimar perdas de cerca de 2,9 milhões de dólares. O ataque ocorreu nas duas cadeias — Ethereum mainnet e Base — e os contratos centrais afetados são as duas linhas de produto: perp vaults e LongPool — o primeiro é usado para custódia de colaterais em posições de contratos perpétuos, enquanto o segundo suporta pools de fundos long.

O impacto é muito menor do que o ataque de 285 milhões de dólares sofrido pelo Drift Protocol no início de abril na Solana, mas o tipo de ataque é, em essência, semelhante — também envolve abuso de um papel de alta permissão em conjunto com a fuga da chave privada do administrador. Para o ecossistema DeFi, a repetição destes “ataques por chaves privadas” significa que a correção do código do programa do contrato inteligente, por si só, não protege as contas privilegiadas que conseguem contornar mecanismos fora do próprio código.

Wasabi suspende interações com contratos; Virtuals Protocol congela depósitos de margem

O Wasabi Protocol, oficialmente, pelas 6:33 da tarde do dia 30/4, publicou um comunicado no X: “Notámos o problema e estamos a investigar ativamente. Como medida preventiva, não interajam com contratos do Wasabi até novo aviso.” No comunicado, a equipa oficial não confirmou diretamente os detalhes do ataque descritos pela Blockaid e pela CertiK; limitou-se a indicar que mais informação seria complementada.

O projeto mais notável entre os afetados a jusante é o Virtuals Protocol — um ecossistema de protocolos populares de AI Agent ao longo do último ano, em que algumas funcionalidades do produto dependem do serviço de depósitos de margem fornecido pelo Wasabi. O Virtuals declarou, no X, a 30/4, pelas 5:07 da tarde, que a sua segurança não foi afetada, tendo congelado imediatamente a funcionalidade de depósitos de margem suportada pelo Wasabi; as restantes operações — transações, levantamentos e ações de agent — mantiveram-se normais, e foi ainda lembrado aos utilizadores que não subscrevam quaisquer transações relacionadas com o Wasabi até que o incidente seja resolvido.

Para investidores em DeFi, o alerta deste tipo de incidente é consistente: quando os protocolos se combinam entre si e se usam funcionalidades de alavancagem ou derivados de serviços a montante, a segurança das chaves privadas da infraestrutura base passa a ser um risco assumido em comum por todos os utilizadores a jusante, independentemente de o protocolo com que cada um interage diretamente ser ou não seguro.

Este artigo Wasabi sofre ataque de 2,9 milhões de dólares: fuga de chaves privadas de administrador; contrato alterado para versão maliciosa apareceu pela primeira vez em 鏈新聞 ABMedia.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.

Related Articles

Atores norte-coreanos extraem $577M em ciberataques cripto até abril de 2026, respondendo por 76% das perdas globais

De acordo com a TRM Labs, atores norte-coreanos extraíram aproximadamente 577 milhões de dólares nos primeiros quatro meses de 2026, representando 76% de todas as perdas globais de ciberataques com criptomoedas durante o período. O roubo resulta de dois incidentes de abril: o exploit de KelpDAO no valor de 292 milhões de dólares e o caso de Drift no valor de 285 milhões de dólares

GateNews1h atrás

A Coreia do Norte foi responsável por 76% das perdas com ataques criptográficos em 2026 nos primeiros quatro meses, $577M roubado: TRM Labs

De acordo com a TRM Labs, atores norte-coreanos extraíram aproximadamente 577 milhões de dólares nos primeiros quatro meses de 2026, representando 76% de todas as perdas globais por hacks de criptomoedas durante o período. As perdas resultam de dois incidentes de abril: o exploit da KelpDAO no valor de 292 milhões de dólares e o incidente da Drift Pr

GateNews1h atrás

Kelp actualiza integralmente a ponte entre cadeias após duas semanas, ether.fi reforça simultaneamente a robustez do WeETH

Há duas semanas após o hack da ponte cross-chain de rsETH em 18 de abril, a Kelp concluiu a actualização em 29/4: validadores a 4/4, 64 confirmações de blocos, topologia com hub-and-spoke e as mensagens cross-chain têm de ser encaminhadas através da mainnet do Ethereum. A ether.fi também endureceu simultaneamente o weETH e juntou-se à doação da DeFi United de 5.000 ETH. A DeFi United mobilizou mais de 70.000 ETH para fundos de resgate, com as taxas de mercado de protocolos como o Aave a descerem de forma significativa; no entanto, o atacante ainda detém cerca de 107.000 rsETH para liquidação, exigindo um processo de governação e um fluxo do tipo comité para recuperar os fundos.

ChainNewsAbmedia2h atrás

WasabiCard esclarece que não tem qualquer associação com o Wasabi Protocol e a Wasabi Wallet a 30 de abril

De acordo com a BlockBeats, a WasabiCard emitiu um comunicado de segurança a 30 de abril, esclarecendo que não tem qualquer afiliação com o Wasabi Protocol, a Wasabi Wallet ou projetos e instituições relacionados. A plataforma faz parceria com a Safeheron para serviços de carteira custodial e colabora com um auditor de segurança

GateNews5h atrás

Força-Tarefa Global Liderada pelo FBI prende 276 em golpes cripto de “pig butchering”, interrompendo 9 centros

De acordo com o Departamento de Justiça dos EUA, a força-tarefa global liderada pelo FBI deteve 276 suspeitos e desmantelou nove centros de burlas de criptomoedas na quarta-feira. A polícia de Dubai deteve 275 pessoas, com três acusadas na Califórnia por crimes de fraude telemática e branqueamento de capitais. As autoridades tailandesas detiveram um suspe

GateNews6h atrás
Comentar
0/400
Nenhum comentário