Em uma reviravolta chocante de eventos, uma baleia de criptomoedas recentemente foi vítima de um ataque massivo de phishing, resultando na perda de um valor impressionante de US$ 24 milhões em Ethereum (ETH) em stake. Este incidente serve como um lembrete gritante dos riscos sempre presentes no mundo das criptomoedas e da importância de medidas de segurança robustas. Nesta postagem do blog, vamos nos aprofundar nos detalhes desta violação de segurança significativa e explorar as lições que podem ser aprendidas com ela.

O Ataque de Phishing

O ataque teve como alvo as participações em criptomoedas de um investidor proeminente que havia apostado seus ativos no provedor de apostas líquidas, Rocket Pool. O invasor conseguiu violar as defesas de segurança do investidor e executou o ataque rapidamente. Em apenas duas transações, o invasor fugiu com 9.579 ETH apostados (stETH) e 4.851 ETH Rocket Pool (rETH). No momento do ataque, o valor combinado dos ativos roubados chegou a impressionantes US$ 24 milhões.

Conversão de ativos

Após o roubo bem-sucedido, o invasor rapidamente converteu os ativos roubados em 13.785 ETH e 1,64 milhões de Dai (DAI). Notavelmente, uma parcela significativa dos lucros do DAI foi canalizada para a exchange de criptomoedas totalmente automática conhecida como FixedFloat.

Acompanhamento dos fundos

Esforços para rastrear os fundos roubados foram iniciados prontamente. A equipe de rastreamento de criptomoedas da SlowMist, MistTrack, identificou que uma parte substancial dos fundos roubados restantes havia sido transferida para três endereços distintos, aprofundando o mistério em torno da identidade do invasor.

O papel das transações de "aumento de subsídio"

Um aspecto crítico desse ataque foi a habilitação da vítima de aprovações de tokens para o invasor por meio de transações de "Aumento de Permissão". Essas transações permitiram que o invasor tivesse acesso e manipulasse os tokens ERC-20 da vítima. É essencial entender que tais permissões são um recurso dos tokens ERC-20, permitindo que terceiros gastem tokens pertencentes a diferentes proprietários por meio de contratos inteligentes. Esse incidente ressalta os riscos associados à concessão de tais permissões, pois atores maliciosos podem explorá-las, como foi o caso aqui.

Lições Aprendidas

O lamentável incidente envolvendo o ataque de phishing oferece diversas lições importantes para a comunidade mais ampla de criptomoedas:

  1. Medidas de segurança aprimoradas: os detentores de criptomoedas, especialmente aqueles com ativos substanciais, devem priorizar práticas de segurança robustas, incluindo o uso de carteiras de hardware e autenticação multifator.

  2. Cuidado com as permissões ERC-20: Os usuários devem ter cuidado ao conceder permissões a contratos inteligentes de terceiros. Sempre verifique a legitimidade e a segurança de tais contratos antes de autorizar transações.

  3. Segurança da plataforma de staking: investidores que staking seus ativos em plataformas como a Rocket Pool devem garantir que essas plataformas implementem medidas de segurança rigorosas e auditem seus contratos inteligentes regularmente.

  4. Vigilância Contínua: O cenário cripto é dinâmico, e as ameaças estão em constante evolução. Mantenha-se informado sobre as últimas ameaças de segurança e melhores práticas para proteger seus ativos.

Conclusão

O recente ataque de phishing resultando na perda de US$ 24 milhões em Ethereum apostado serve como um lembrete gritante de que o espaço cripto não é isento de riscos. No entanto, ao se manterem informados, praticarem medidas de segurança aprimoradas e exercerem cautela ao interagir com contratos inteligentes, os entusiastas de criptomoedas podem mitigar esses riscos e desfrutar de uma experiência mais segura no mundo dos ativos digitais. Lembre-se sempre de que a vigilância é fundamental para proteger seus investimentos neste ecossistema em rápida evolução.