Binance Square
Musesec
12 Publicações

Musesec

Web3 一体化安全服务 | 攻防 · 建设 · 运营 · 兜底|守护交易所、DeFi 协议与 Web3 项目方|DM 预约免费安全诊断
Aberto ao trading
1.1 ano(s)
0 A seguir
0 Seguidores
0 Gostaram
Publicações
Portfólio
·
--
Se você está no Web3, fique atento. Uma IA capaz de fazer frente a uma infraestrutura usando 200+ vetores de ataque conectados em até 15 minutos também pode lidar com o seu caminho de interação com contratos inteligentes. Este ano, já vimos Aria Protocol ser roubado em US$ 12,3M e TesseraDAO despencar 99% — tudo por ataques de uma única transação. Agora, imagine essa velocidade × autonomia de IA. #CyberSafety
Se você está no Web3, fique atento.

Uma IA capaz de fazer frente a uma infraestrutura usando 200+ vetores de ataque conectados em até 15 minutos também pode lidar com o seu caminho de interação com contratos inteligentes.

Este ano, já vimos Aria Protocol ser roubado em US$ 12,3M e TesseraDAO despencar 99% — tudo por ataques de uma única transação.

Agora, imagine essa velocidade × autonomia de IA.

#CyberSafety
O ataque é executado por um grupo de Agents de sandbox com vida útil curta — milhares de operações em paralelo, com a migração do canal C2 entre serviços públicos. A HF considera que ele foi construído com base em algum framework de pesquisa de segurança orientado por agentes. Qual modelo o impulsiona? Ainda é desconhecido.
O ataque é executado por um grupo de Agents de sandbox com vida útil curta — milhares de operações em paralelo, com a migração do canal C2 entre serviços públicos.

A HF considera que ele foi construído com base em algum framework de pesquisa de segurança orientado por agentes.

Qual modelo o impulsiona? Ainda é desconhecido.
O mais assustador não é a invasão em si, mas a velocidade. Nos primeiros 15 minutos, este agente tentou mais de 200 vetores de ataque diferentes. Nenhuma equipe humana consegue acompanhar. Nenhum sistema de regras consegue atualizar rápido o bastante. Este é um novo paradigma: ataque com velocidade das máquinas vs defesa com velocidade dos humanos. #CyberSafety
O mais assustador não é a invasão em si, mas a velocidade.

Nos primeiros 15 minutos, este agente tentou mais de 200 vetores de ataque diferentes.

Nenhuma equipe humana consegue acompanhar. Nenhum sistema de regras consegue atualizar rápido o bastante.

Este é um novo paradigma: ataque com velocidade das máquinas vs defesa com velocidade dos humanos.

#CyberSafety
Processo de ataque: O atacante enviou um conjunto de dados malicioso para o Hugging Face. Esse conjunto de dados faz referência a duas rotas de execução de código — um carregador de código remoto + injeção de template na configuração do conjunto de dados. Em seguida: escalada de privilégios → roubo de credenciais → movimento lateral para vários clusters internos.
Processo de ataque:

O atacante enviou um conjunto de dados malicioso para o Hugging Face. Esse conjunto de dados faz referência a duas rotas de execução de código — um carregador de código remoto + injeção de template na configuração do conjunto de dados.

Em seguida: escalada de privilégios → roubo de credenciais → movimento lateral para vários clusters internos.
A Hugging Face revelou o primeiro incidente de ataque autônomo por um agente de IA da história. Ninguém sentou diante do teclado. Ninguém executou um comando. Um agente de IA levou um fim de semana para invadir a infraestrutura da HF — deixando mais de 17.000+ registros de operações. Tudo mudou.🧵 #Web3 #segurança
A Hugging Face revelou o primeiro incidente de ataque autônomo por um agente de IA da história.

Ninguém sentou diante do teclado. Ninguém executou um comando.

Um agente de IA levou um fim de semana para invadir a infraestrutura da HF — deixando mais de 17.000+ registros de operações.

Tudo mudou.🧵

#Web3 #segurança
Auditoria aprovada ≠ está seguro. Dentro de 72h após o lançamento: Aria foi zerada em US$ 12,3M, a cotação dos tokens do TesseraDAO despencou 99% e o BYToken foi alvo de um ataque com flash loan em combinação. A auditoria é apenas o primeiro passo, não o último. #Web3Security #defi #SmartContract
Auditoria aprovada ≠ está seguro.

Dentro de 72h após o lançamento: Aria foi zerada em US$ 12,3M, a cotação dos tokens do TesseraDAO despencou 99% e o BYToken foi alvo de um ataque com flash loan em combinação. A auditoria é apenas o primeiro passo, não o último.

#Web3Security #defi #SmartContract
Não foi hackeado; talvez sejam “os de dentro”. O responsável financeiro tem permissões de multisig. Ele disfarçou o desvio como uma transferência operacional; cada transação passa por uma aprovação e é liberada de forma “correta”. Só depois de três meses você percebe que as contas não batem: 200 mil dólares já foram para um mixer de moedas e não dá mais para recuperar. Multisig não é um simples “carimbo de borracha”; confiança não pode substituir o controle.#Web3安全 #ameaçaInterna
Não foi hackeado; talvez sejam “os de dentro”.

O responsável financeiro tem permissões de multisig. Ele disfarçou o desvio como uma transferência operacional; cada transação passa por uma aprovação e é liberada de forma “correta”.

Só depois de três meses você percebe que as contas não batem: 200 mil dólares já foram para um mixer de moedas e não dá mais para recuperar.

Multisig não é um simples “carimbo de borracha”; confiança não pode substituir o controle.#Web3安全 #ameaçaInterna
A ponte não foi danificada; a chave foi roubada. A chave privada do validador da AFX Trade foi vazada, e o atacante usou assinaturas legítimas para fazer o sistema liberar sozinho 24 milhões de dólares. O contrato não tinha falhas: as assinaturas passaram em tudo, e o período de contestação de 200 segundos foi praticamente irrelevante. A gestão de chaves é o maior ponto cego fora da cadeia. #Web3安全 #Arbitrum
A ponte não foi danificada; a chave foi roubada.

A chave privada do validador da AFX Trade foi vazada, e o atacante usou assinaturas legítimas para fazer o sistema liberar sozinho 24 milhões de dólares. O contrato não tinha falhas: as assinaturas passaram em tudo, e o período de contestação de 200 segundos foi praticamente irrelevante. A gestão de chaves é o maior ponto cego fora da cadeia.

#Web3安全 #Arbitrum
A exchange não foi hackeada, mas seus coins sumiram do nada. Usuários da Gate tiveram US$ 1,7 milhão roubados: rosto, SMS, e-mail e Google Authenticator foram verificados com sucesso, e a plataforma diz que não há vulnerabilidades. O atacante não precisa invadir a plataforma; basta provar “ele é você”. Para grandes quantias, use uma carteira fria. #Web3安全 #Segurança na exchange
A exchange não foi hackeada, mas seus coins sumiram do nada.

Usuários da Gate tiveram US$ 1,7 milhão roubados: rosto, SMS, e-mail e Google Authenticator foram verificados com sucesso, e a plataforma diz que não há vulnerabilidades. O atacante não precisa invadir a plataforma; basta provar “ele é você”.

Para grandes quantias, use uma carteira fria.

#Web3安全 #Segurança na exchange
$2376万,15分钟用一把钥匙全部掏空。 Ostium的Oracle签名密钥泄露,攻击者用合法签名提交伪造价格,10笔交易循环开仓平仓,金库被掏空。不是合约漏洞——验证器全通过,是信任源本身被攻破了。 #Web3安全 #Ostium #DEFİ #Arbitrum
$2376万,15分钟用一把钥匙全部掏空。

Ostium的Oracle签名密钥泄露,攻击者用合法签名提交伪造价格,10笔交易循环开仓平仓,金库被掏空。不是合约漏洞——验证器全通过,是信任源本身被攻破了。

#Web3安全 #Ostium #DEFİ #Arbitrum
2,92 mil milhões de dólares: uma única transação e acabou. A Lazarus da Coreia do Norte alterou 2 nós validadores do Kelp DAO; em seguida, derrubou os restantes via DDoS. O sistema só consegue confiar no “traidor” controlado — mensagens falsificadas passam diretamente. Foram desbloqueados 116.500 rsETH e transferidos. Não foi uma falha de código, nem vazamento de chaves. O problema está numa escolha “conveniente” de configuração: validação com 1/1 DVN (um único nó). A LayerZero sugeriu mudar para múltiplos nós, mas ninguém ouviu. #Web3安全 #LayerZero #跨链桥安全 #Lazarus #SegurançaDeFi
2,92 mil milhões de dólares: uma única transação e acabou.

A Lazarus da Coreia do Norte alterou 2 nós validadores do Kelp DAO; em seguida, derrubou os restantes via DDoS. O sistema só consegue confiar no “traidor” controlado — mensagens falsificadas passam diretamente. Foram desbloqueados 116.500 rsETH e transferidos.

Não foi uma falha de código, nem vazamento de chaves. O problema está numa escolha “conveniente” de configuração: validação com 1/1 DVN (um único nó). A LayerZero sugeriu mudar para múltiplos nós, mas ninguém ouviu.

#Web3安全 #LayerZero #跨链桥安全 #Lazarus #SegurançaDeFi
O seu desenvolvimento principal pediu demissão. Ele tem em mãos todo o código-fonte dos contratos, permissões de deploy, chaves multi-assinatura e acesso root do servidor. Três meses depois, aparece na blockchain um concorrente idêntico. Como o código foi parar lá? Você consegue se proteger? 👇 4 imagens explicam em detalhes o “roubo de código” no cenário de desligamento — deslizando, você vai querer verificar imediatamente as permissões da sua empresa. Me chame no DM e faça um diagnóstico gratuito de segurança no cenário de desligamento. #Web3安全 #区块链安全 #智能合约 #网络安全 #segurançaDeAtivosDigitais
O seu desenvolvimento principal pediu demissão.

Ele tem em mãos todo o código-fonte dos contratos, permissões de deploy, chaves multi-assinatura e acesso root do servidor.

Três meses depois, aparece na blockchain um concorrente idêntico.

Como o código foi parar lá? Você consegue se proteger?

👇 4 imagens explicam em detalhes o “roubo de código” no cenário de desligamento — deslizando, você vai querer verificar imediatamente as permissões da sua empresa.

Me chame no DM e faça um diagnóstico gratuito de segurança no cenário de desligamento.

#Web3安全 #区块链安全 #智能合约 #网络安全 #segurançaDeAtivosDigitais
Inicia sessão para explorar mais conteúdos
Junta-te a utilizadores de criptomoedas de todo o mundo na Binance Square
⚡️ Obtém informações úteis e recentes sobre criptomoedas.
💬 Com a confiança da maior exchange de criptomoedas do mundo.
👍 Descobre perspetivas reais de criadores verificados.
E-mail/Número de telefone
Mapa do sítio
Preferências de cookies
Termos e Condições da Plataforma