Em dezembro de 2021, um protocolo de finanças descentralizadas chamado BadgerDAO sofreu um grande exploit de segurança de US$ 120 milhões.

Pesquisadores de segurança correram imediatamente para inspecionar o código do contrato inteligente, procurando falhas algorítmicas ou verificações de validação ausentes.

Eles não encontraram nada de errado com o código na blockchain. Os atacantes não tinham tocado nos contratos inteligentes de forma alguma. Em vez disso, miraram a infraestrutura de front-end do próprio site.

Ao obter uma chave de API para um script injetado na interface do site, os hackers alteraram silenciosamente as interações do usuário. Sempre que um usuário tentava aprovar uma transação padrão de token, o front-end modificado solicitava secretamente permissão para que o endereço do atacante gastasse os tokens dele.

Os usuários assinaram as transações com suas carteiras de hardware confiando no que viam em suas telas.

Ao longo de várias semanas, os hackers reuniram aprovações de carteiras de alto valor antes de executar uma única operação massiva de drenagem.

Mesmo o contrato inteligente mais seguro é completamente inútil se a interface que o apresenta ao usuário não puder ser confiada.

Confiar em servidores web tradicionais para interfaces de usuário do Web3 elimina o propósito inteiro da descentralização?


#BadgerDAO #Web3Safety #FrontEndExploit