⚠️ Três exploits, no mesmo dia, US$ 35,55 milhões perdidos: a DeFi teve seu "terça-feira negra" em 24 horas
Ontem não foi um dia ruim para um protocolo. Foi um dia ruim para o setor inteiro.
AFX Trade: US$ 24,15M por uma chave, não por um bug
O contrato da ponte da AFX em $ARB fez exatamente o que precisava fazer: verificou assinaturas válidas e liberou os fundos. O problema é que essas assinaturas vinham de chaves de validadores comprometidas. Em 200 segundos, o atacante moveu o dinheiro para o Ethereum e o converteu em mais de 12.400 ETH. A Arbitrum como rede não teve nada a ver; ficou isolada pela própria ponte da AFX.
Verus: a mesma ferida, duas vezes
A ponte Verus-Ethereum perdeu US$ 7,54M explorando a mesma rota e o mesmo tipo de falha que já havia atingido em maio. Repetir o mesmo bug duas vezes em um ano diz algo desconfortável: corrigir o sintoma não é a mesma coisa que resolver a causa.
B² Network: quando o "administrador" é o vetor de ataque
Aqui nem sequer houve um hack de ponte. Alguém assumiu o controle da permissão administrativa do contrato de staking e, a partir daí, vendeu os tokens roubados. Nada de criptografia quebrada, apenas gestão de permissões mal protegida.
Isso é a continuação direta do que vimos com Ostium há uma semana. Três semanas seguidas, três formas diferentes de dizer a mesma coisa: o código dos smart contracts já não é o elo fraco da DeFi. As chaves privadas e as permissões administrativas sim são, e esse problema não se resolve com uma auditoria de Solidity.
Você confia mais em um protocolo com ponte própria ou em um que usa uma ponte já estabelecida? 👇
#DeFiSecurity #Arbitrum #CrossChainBridges #Blockaid