Saltar para o conteúdo principal

32 posts marcados com "Cibersegurança"

Ameaças e defesas de cibersegurança

Ver todas as tags

Hack da Resolv: Como uma única chave AWS emitiu US$ 25 milhões e quebrou o DeFi novamente

· 12 min de leitura
Dora Noda
Software Engineer

Em 22 de março de 2026, um invasor entrou na Resolv Labs com $ 100.000 em USDC e saiu com $ 25 milhões em ETH. Os contratos inteligentes nunca apresentaram bugs. O oráculo nunca mentiu. A estratégia de hedging delta-neutra comportou-se exatamente como projetado. Em vez disso, uma única credencial do AWS Key Management Service — uma chave de assinatura que vivia fora da blockchain — deu a um intruso permissão para mintar 80 milhões de tokens USR sem lastro contra um depósito de $ 100 mil. Dezessete minutos depois, o USR caiu de $ 1,00 para $ 0,025, um colapso de 97,5 %, e os protocolos de empréstimo em toda a Ethereum estavam absorvendo o choque.

O incidente da Resolv não é notável por ter sido inteligente. É notável porque não foi. Uma verificação de mintagem máxima ausente, um ponto único de falha no gerenciamento de chaves na nuvem e oráculos que precificaram uma stablecoin em depeg a $ 1 — o DeFi já viu cada uma dessas falhas antes. O que o hack revela é desconfortável: a superfície de ataque das stablecoins modernas migrou silenciosamente do Solidity para os consoles da AWS, e os modelos de segurança da indústria não acompanharam o ritmo.

Projeto Ketman: Como 100 Agentes da Coreia do Norte se Infiltraram na Web3

· 10 min de leitura
Dora Noda
Software Engineer

Cem agentes da Coreia do Norte. Cinquenta e três projetos de cripto. Seis meses de um trabalho de inteligência paciente — e a conclusão desconfortável de que o ataque mais perigoso da RPDC à Web3 não é o próximo exploit, mas o engenheiro que já mesclou código na sua branch main no último trimestre.

Essa é a principal descoberta do Projeto Ketman, uma iniciativa apoiada pela Ethereum Foundation que opera sob o programa de segurança ETH Rangers. Sua divulgação em abril de 2026 não descreve um hack. Descreve uma força de trabalho — um pipeline de mão de obra de longo prazo que tem canalizado silenciosamente a receita da RPDC a partir de folhas de pagamento de cripto, enquanto planta o tipo de acesso interno que torna eventos como o assalto de $ 1,5 bilhão à Bybit possíveis, em primeiro lugar.

Para uma indústria condicionada a pensar no risco da RPDC como algo que acontece na multisig, esta é uma mudança de categoria. A ameaça não é mais apenas "eles vão invadir". É "eles já estão dentro e escreveram o script de build".

O Comunicado de Imprensa de $4,8M: Como a Agência Fiscal da Coreia do Sul Vazou uma Seed Phrase e Foi Salva por um Token Sem Liquidez

· 11 min de leitura
Dora Noda
Software Engineer

Em 26 de fevereiro de 2026, o Serviço Nacional de Impostos (NTS) da Coreia do Sul celebrou uma importante vitória na fiscalização. A agência realizou buscas em 124 grandes evasores de impostos, apreendendo cerca de 8,1 bilhões de won ($ 5,6 milhões) em ativos digitais. A agência publicou orgulhosamente um comunicado de imprensa, completo com fotografias de alta resolução das carteiras de hardware Ledger apreendidas.

Havia apenas um problema. Uma daquelas fotografias mostrava a frase de recuperação escrita à mão, totalmente sem censura, com perfeição de pixels e transmitida globalmente.

Em poucas horas, 4 milhões de tokens Pre-Retogeum (PRTG) — avaliados nominalmente em 4,8milho~esforamdrenados.Cercade20horasdepois,oinvasorosenvioudevolta.Na~oporremorso,masporqueovolumediaˊriodenegociac\ca~odotokenerade4,8 milhões — foram drenados. Cerca de 20 horas depois, o invasor os enviou de volta. Não por remorso, mas porque o volume diário de negociação do token era de 332 e descarregá-lo era matematicamente impossível. A Coreia do Sul foi salva pela própria falta de liquidez que tornava a apreensão economicamente sem sentido desde o início.

O incidente é engraçado, embaraçoso e esclarecedor — tudo ao mesmo tempo. É também um aviso. À medida que os governos detêm cada vez mais bilhões em cripto apreendidos, a lacuna entre a ambição de fiscalização e a competência de custódia nunca foi tão grande.

A Anatomia de um Desastre de RP de $ 4,8 Milhões

O NTS queria uma prova vívida do seu poder de fiscalização. Em vez de cortar ou desfocar os dispositivos Ledger apreendidos, a equipe divulgou fotos originais diretamente da operação. Uma imagem capturou um pedaço de papel ao lado de uma Ledger Nano — a frase de backup que o alvo aparentemente escreveu à mão e guardou junto ao dispositivo.

O pedido de desculpas posterior da agência disse o óbvio em voz alta : "Em um esforço para fornecer informações mais vívidas, não percebemos que informações confidenciais estavam incluídas e fornecemos descuidadamente a foto original." A tradução : ninguém na equipe de imprensa entendeu que uma sequência de 12 palavras ao lado de uma Ledger é a chave mestra, não uma decoração.

Poucas horas após a publicação, um invasor não identificado reconstruiu a carteira. A perícia on-chain mostra uma sequência clássica :

  1. Preparação de Gas — O invasor depositou uma pequena quantidade de Ethereum na carteira apreendida para cobrir as taxas de transação.
  2. Extração — Eles moveram os 4 milhões de tokens PRTG em três transações cuidadosamente dimensionadas para um endereço externo.
  3. Espera — Então, nada aconteceu.

Porque não havia nada que pudessem fazer com o saque.

Por que a Falta de Liquidez Salvou a Coreia

O PRTG, ou Pre-Retogeum, é o tipo de token do qual a maioria das pessoas nunca ouviu falar, e por um bom motivo. Ele é negociado em exatamente uma exchange centralizada — MEXC — e registra aproximadamente **332emvolumede24horas.DeacordocomoCoinGecko,umaordemdevendadeapenas332 em volume de 24 horas**. De acordo com o CoinGecko, uma ordem de venda de apenas 59 derrubaria o preço em 2 %.

A matemática de tentar sacar $ 4,8 milhões contra essa liquidez é sombria. Mesmo espalhando a liquidação por semanas, o invasor teria :

  • Sinalizado padrões óbvios de roubo para a equipe de compliance da MEXC
  • Colapsado o preço em mais de 90 % antes que um volume significativo fosse compensado
  • Atraído atenção instantânea das autoridades sul-coreanas que já estavam investigando

Aproximadamente 20 horas após a transferência inicial, o invasor desistiu. Um endereço vinculado à carteira do ladrão "86c12" enviou todos os 4 milhões de tokens PRTG de volta aos endereços originais. O comunicado de imprensa havia exposto a chave mestra de um cofre cheio de dinheiro de Banco Imobiliário.

Se os tokens apreendidos fossem Bitcoin, Ether ou uma stablecoin de Tier-1, os fundos teriam desaparecido. A mesma falha de OpSec contra USDT ou ETH teria terminado com uma mixagem de 10 minutos no Tornado Cash e zero ativos recuperáveis. O terrível mercado do PRTG foi o airbag acidental.

Esta Não é a Primeira Vez

O registro de custódia de cripto da Coreia tem falhas que vão além de um comunicado de imprensa. Em 2021, investigadores de polícia perderam 22 BTC (valendo milhões aos preços atuais) de uma cold wallet armazenada em um cofre de evidências. A causa raiz foi a mesma : frases mnemônicas mal manipuladas, ausência de política de multi-sig e uma cadeia de custódia que tratava cripto como qualquer outro objeto apreendido.

Dois incidentes, com cinco anos de diferença, em dois braços diferentes de aplicação da lei do mesmo país. O padrão é estrutural, não apenas um dia ruim para o escritório de imprensa do NTS.

E a Coreia dificilmente está sozinha. Agências de aplicação da lei em todo o mundo agora apreendem rotineiramente carteiras de hardware durante operações — e quase nenhuma delas publicou padrões internos para :

  • Fotografar evidências sem expor material de recuperação
  • Transferir fundos apreendidos para carteiras multi-sig controladas pelo governo
  • Rotacionar a custódia do hardware original para novas chaves
  • Acesso baseado em funções entre perícia, promotores e tesouraria

A maioria das agências trata uma Ledger como um smartphone. Eles a ensacam, etiquetam e arquivam. O resultado é um risco sistêmico crescente à medida que as reservas nacionais de cripto escalam para os bilhões.

A Lacuna Entre a Fiscalização e a Competência de Custódia

Compare o incidente do NTS com a apreensão de **15bilho~esemBitcoinpeloDepartamentodeJustic\cadosEUA(DOJ)emnovembrode2025aproximadamente127.271BTCvinculadosaˋoperac\ca~ode"pigbutchering"doPrinceGroup.Essaapreensa~o,amaiorperdanahistoˊriadoDOJ,foiexecutadacomrastreamentoalimentadopelaChainalysis,mandadosinternacionaiscoordenadosetransfere^nciaimediataparacustoˊdiacontroladapeloTesouro.SomenteaChainalysisapoioucentenasdeapreenso~esgovernamentais,ajudandoaprotegercercade15 bilhões em Bitcoin** pelo Departamento de Justiça dos EUA (DOJ) em novembro de 2025 — aproximadamente 127.271 BTC — vinculados à operação de "pig-butchering" do Prince Group. Essa apreensão, a maior perda na história do DOJ, foi executada com rastreamento alimentado pela Chainalysis, mandados internacionais coordenados e transferência imediata para custódia controlada pelo Tesouro. Somente a Chainalysis apoiou centenas de apreensões governamentais, ajudando a proteger cerca de 12,6 bilhões em cripto ilícitas ao longo de uma década.

O governo dos EUA detém agora aproximadamente 198.012 BTC sob sua estrutura de Reserva Estratégica de Bitcoin — cerca de $ 18,3 bilhões aos preços atuais. El Salvador detém 7.500 BTC por meio de compras diretas. O Butão acumulou ~ 6.000 BTC via mineração ligada ao estado. Governos globalmente detêm agora mais de 2,3 % de todo o Bitcoin.

A lacuna operacional entre as ferramentas sofisticadas do DOJ e os JPEGs sem desfoque do NTS não é uma diferença de sofisticação — é uma diferença de saber se alguém já escreveu os procedimentos operacionais padrão (SOPs). Muitas agências ainda estão tratando a custódia de cripto como um exercício de improviso.

Essa lacuna torna-se existencial à medida que os ativos soberanos crescem. Uma única falha de OpSec na escala do DOJ — um hash de transação não editado, um endereço de armazenamento a frio exposto, um signatário mal rotacionado — poderia drenar bilhões, não milhões. E o Bitcoin não tem rede de segurança contra falta de liquidez.

Como é Realmente uma Custódia Profissional

A indústria de custódia institucional já respondeu às perguntas que confundiram o NTS . Os stacks modernos de custódia soberana e empresarial dependem de :

  • Multi-sig com MPC — Um limite de 3 de 5 onde cada compartilhamento de chave é , por si só , protegido por computação multipartidária . Nenhum signatário único , dispositivo ou funcionário comprometido pode mover fundos . A chave privada completa nunca existe em um único lugar .
  • Armazenamento a frio air-gapped — Os ativos apreendidos são imediatamente transferidos para carteiras cujas chaves privadas nunca tocaram um dispositivo conectado à internet . O hardware original torna-se evidência , não um signatário " hot " ativo .
  • Separação de funções — A perícia cuida da custódia , os promotores cuidam da papelada e uma função de tesouraria designada assina as transações . Nenhuma função detém simultaneamente as chaves e a narrativa .
  • Documentação segura para evidências — Fotografias de dispositivos apreendidos são editadas diretamente na câmera , não na revisão editorial . Os procedimentos operacionais padrão assumem que qualquer imagem com uma carteira acabará por vazar .

Nada disso é exótico . Empresas como Anchorage , BitGo , Fireblocks e uma lista crescente de custodiantes baseados em MPC oferecem soluções de nível governamental prontas para uso . A tecnologia não é o gargalo . A disciplina institucional é .

As Lições que Sobreviverão a Esta Manchete

O incidente do NTS é engraçado porque terminou bem . Mas ele contém quatro lições que reguladores , agências de aplicação da lei e instituições nativas de cripto devem internalizar agora , enquanto os riscos ainda são medidos em milhões , em vez de dezenas de bilhões .

1 . Os procedimentos operacionais padrão devem assumir que evidências fotográficas vazam . Qualquer imagem de operação que contenha uma carteira de hardware deve , por padrão , ser ocultada ou excluída . As equipes de comunicação não devem ser a última linha de defesa para segredos criptográficos .

2 . As criptomoedas apreendidas devem ser rotacionadas imediatamente . No momento em que os ativos são recuperados , eles devem ser movidos para uma carteira multi-sig controlada pelo governo com chaves novas . O hardware original torna-se evidência — ele nunca deve permanecer como um dispositivo de custódia ativo após a operação ser registrada .

3 . A iliquidez não é uma estratégia de segurança . A Coreia teve sorte porque o PRTG era impossível de " despejar " ( dump ) . A próxima frase semente vazada revelará uma carteira cheia de ETH , USDC ou SOL , e nenhuma quantidade de profundidade de mercado recuperará esses fundos .

4 . O treinamento para aplicação da lei em cripto precisa do mesmo rigor que o treinamento de manuseio de evidências . Policiais que fotografam um veículo apreendido não liberam acidentalmente o chassi + chaves de registro para o público . A disciplina equivalente para carteiras de hardware ainda não existe na maioria das agências .

Infraestrutura para a Era Pós-Amadora

À medida que os governos passam de apreender cripto para mantê-las como reservas soberanas , todo o ecossistema — não apenas as agências de fiscalização — precisa subir de nível . Autoridades fiscais , sistemas judiciais e tesourarias nacionais precisam de infraestrutura de nível institucional : acesso confiável a dados multi-chain para monitorar endereços apreendidos , serviços de nó de alta disponibilidade para submissão de transações e APIs de nível de auditoria que produzam registros defensáveis de cadeia de custódia .

BlockEden.xyz fornece infraestrutura de API de blockchain de nível empresarial em mais de 27 chains , construída especificamente para as demandas de conformidade e confiabilidade da custódia institucional . Explore nosso marketplace de APIs se você estiver construindo as ferramentas que ajudam custodiantes sérios a evitar se tornar a próxima manchete ilustrativa .

O Próximo Caso Será Pior

O vazamento da frase semente do NTS será lembrado como o caso engraçado — o incidente onde um token do qual ninguém tinha ouvido falar protegeu um governo de sua própria equipe de relações públicas . O próximo não terá esse luxo .

À medida que as reservas soberanas de Bitcoin crescem , à medida que os ativos tokenizados migram para chains públicas e à medida que as apreensões fiscais se tornam itens de linha rotineiros em vez de operações que definem carreiras , a exposição composta a um único erro de OpSec torna-se enorme . Cada fotógrafo , cada estagiário , cada oficial de imprensa bem-intencionado é agora um vetor potencial para uma drenagem de nove dígitos .

A ironia é que a criptografia não é o problema . A Ledger fez seu trabalho . O Ethereum fez seu trabalho . A blockchain executou fielmente a transferência de 4 milhões de tokens para um estranho , exatamente como o signatário instruiu . A falha foi inteiramente humana — uma equipe de imprensa tratando uma frase de 12 palavras como decoração fotográfica .

Cripto não precisa de carteiras melhores . Precisa de hábitos melhores . E em 2026 , com governos detendo 2,3 % de todo o Bitcoin e bilhões em outros ativos digitais , a margem para aprender esses hábitos em público está se fechando rapidamente .

Fontes :

Catástrofe de OpSec de US$ 4,8 Milhões na Coreia do Sul: Como o Serviço Nacional de Impostos Fotografou Sua Própria Seed Phrase e Foi Roubado Duas Vezes em 48 Horas

· 13 min de leitura
Dora Noda
Software Engineer

Imagine invadir o apartamento de um evasor fiscal, apreender quatro hardware wallets e, em seguida, publicar um comunicado de imprensa triunfante mostrando as evidências recuperadas — com a seed phrase da carteira claramente visível na foto. Agora imagine que um ladrão esvazia a carteira em poucas horas, devolve os tokens como um aviso e um segundo ladrão os rouba novamente antes que sua agência possa reagir.

Isso não é um experimento mental do Twitter cripto. Foi exatamente o que aconteceu com o Serviço Nacional de Impostos (NTS) da Coreia do Sul no final de fevereiro de 2026 — um erro crasso que custou ao governo cerca de US$ 4,8 milhões em tokens Pre-Retogeum (PRTG) apreendidos e expôs o quão despreparadas a maioria das agências estatais está para custodiar ativos digitais que confiscam cada vez mais.

Operation Atlantic: How Coinbase, the Secret Service, and the NCA Froze $12M in Stolen Crypto in One Week

· 11 min de leitura
Dora Noda
Software Engineer

Em janeiro de 2026 apenas, ataques de phishing drenaram mais de $311 milhões de usuários de criptomoedas. No momento em que a maioria das vítimas percebeu que suas carteiras foram comprometidas, os fundos já estavam em cascata através de mixers e pontes entre cadeias. Por anos, as agências de segurança jogavam catch-up — investigando crimes meses depois de ocorrerem, recuperando centavos no dólar.

Então veio a Operação Atlantic.

Lançada em 16 de março de 2026, a partir da sede da Agência Nacional de Crime do Reino Unido em Londres, a Operação Atlantic reuniu o Secret Service dos EUA, agências de segurança canadenses, firmas de análise blockchain Chainalysis e TRM Labs, e as exchanges de criptomoedas Coinbase e Kraken em um sprint sem precedentes de uma semana. O resultado: $12 milhões congelados, $45 milhões em fraude mapeados, 20.000 carteiras de vítimas identificadas em 30 países, e mais de 120 domínios de fraude interrompidos — tudo dentro de sete dias.

Esta não foi uma investigação típica. Foi uma prova de conceito de que parcerias público-privadas podem mudar a segurança criptográfica de forense reativa para intervenção em tempo real.

A Circle teve 6 horas para congelar US$ 285 milhões em USDC roubados — e não fez nada

· 10 min de leitura
Dora Noda
Software Engineer

Seis horas. Esse foi o tempo durante o qual US$ 232 milhões em USDC roubados fluíram através do próprio Cross-Chain Transfer Protocol (CCTP) da Circle, de Solana para Ethereum — durante o horário comercial dos EUA, em plena luz do dia, no dia 1º de abril de 2026 — enquanto a empresa que emite e controla cada token USDC existente assistia e não fazia nada. O exploit do Drift Protocol, agora confirmado como o maior hack DeFi de 2026, acendeu um debate furioso sobre o que os emissores de stablecoins devem ao ecossistema e se a "aplicação seletiva" é pior do que nenhuma aplicação.

Relatório de Hacks DeFi do 1º Trimestre de 2026: $ 169 M Roubados enquanto Atacantes Abandonam Contratos Inteligentes em favor de Chaves Privadas e Infraestrutura em Nuvem

· 9 min de leitura
Dora Noda
Software Engineer

Os protocolos DeFi perderam 169milho~esem34exploitsdistintosnoprimeirotrimestrede2026,deacordocomobancodedadosdehacksmaisrecentedaDefiLlama.Essevalorrepresentaumaquedade89169 milhões em 34 exploits distintos no primeiro trimestre de 2026, de acordo com o banco de dados de hacks mais recente da DefiLlama. Esse valor representa uma queda de 89 % em relação ao ano anterior, comparado aos impressionantes 1,58 bilhão do 1º trimestre de 2025 — mas a melhora na manchete oculta uma história mais perturbadora. Os atacantes que roubaram a maior quantia de dinheiro neste trimestre nunca tocaram em uma única linha de código de contrato inteligente.

Seu Agente de IA Acaba de se Tornar um Criminoso: Como a Decisão da Amazon sobre a Perplexity Reescreve as Regras para Software Autônomo

· 11 min de leitura
Dora Noda
Software Engineer

Um juiz federal em São Francisco acaba de traçar uma linha que todo desenvolvedor que constrói agentes de IA precisa entender. Em 9 de março de 2026, a juíza Maxine M. Chesney decidiu que o navegador Comet da Perplexity violou tanto a Lei Federal de Fraude e Abuso de Computadores (CFAA) quanto a Lei Abrangente de Acesso a Dados de Computadores e Fraude da Califórnia ao acessar contas da Amazon em nome dos usuários — mesmo que esses usuários tenham concedido permissão explicitamente. A distinção crítica: a autorização do usuário não é o mesmo que a autorização da plataforma.

Esta decisão não afeta apenas a Perplexity. Ela potencialmente criminaliza toda uma classe de comportamento de agentes de IA que centenas de startups, protocolos cripto e projetos Web3 estão construindo agora.

Seu Código Está Bem — Eles Estão Vindo Atrás das Suas Chaves: Por Dentro da Mudança de Alvo de $2,2 Bilhões na Infraestrutura Cripto

· 11 min de leitura
Dora Noda
Software Engineer

A linha de código mais cara da história das criptomoedas não foi um erro (bug). Foi um link de phishing.

Em fevereiro de 2025, um desenvolvedor da Safe{Wallet} clicou no que parecia ser uma mensagem de rotina. Em poucas horas, agentes norte-coreanos haviam sequestrado tokens de sessão da AWS, contornado a autenticação de múltiplos fatores e drenado US$ 1,5 bilhão da Bybit — o maior roubo individual na história das criptos. Nenhuma vulnerabilidade de contrato inteligente foi explorada. Nenhuma lógica on-chain falhou. O código estava bem. Os humanos não.

O Relatório de Crimes Cripto de 2026 da TRM Labs confirma o que aquele assalto prenunciava: a era da exploração de contratos inteligentes como o principal vetor de ameaça cripto acabou. Os adversários "subiram na stack", abandonando a caça por vulnerabilidades de código inéditas em favor do comprometimento da infraestrutura operacional — chaves, carteiras, assinadores e planos de controle em nuvem — que envolve protocolos de outra forma seguros.