Três protocolos, um dia brutal
Três protocolos de finanças descentralizadas foram explorados em poucas horas entre si em 23 de julho, com o rastreador on-chain Lookonchain reportando perdas combinadas de US$ 35,55 milhões nas ocorrências. Os ataques reforçaram um padrão conhecido e desconfortável: pontes e gerenciamento de chaves administrativas, e não a lógica de contratos inteligentes, continuam sendo os pontos fracos mais explorados do setor.
O maior golpe foi para a @AFX_XYZ, uma exchange de contratos perpétuos no Arbitrum. Segundo o CoinDesk, um atacante comprometeu as chaves de assinatura do validador por trás de uma ponte que o protocolo opera, autorizando um saque de aproximadamente US$ 24,15 milhões em USDC. Os fundos roubados foram então movidos para a Ethereum e convertidos por cerca de 12.467 ETH. O cofundador da Offchain Labs, Steven Goldfeder, confirmou que a ponte nativa do Arbitrum não foi afetada, afirmando que a transação teve origem em um protocolo de terceiros. AFX suspendeu as operações da ponte e ofereceu ao atacante um acordo de white-hat: devolver 70% dos fundos roubados e manter os 30% restantes como recompensa.
Um ataque repetido e uma chave de atualização comprometida
@VerusCoin registrou a segunda maior perda do dia, cerca de US$ 7,5 milhões, quando sua ponte Ethereum foi drenada pela mesma classe de vulnerabilidade que lhe custou US$ 11,5 milhões em maio. A Crypto.news informou que a empresa de segurança Blockaid descreveu os dois incidentes como envolvendo o mesmo contrato de ponte, o mesmo caminho de entrada e a mesma classe de bug. O atacante de maio havia devolvido a maior parte dos fundos roubados, e o projeto reimplantou liquidez na ponte em 8 de julho, antes de qualquer correção estrutural ser confirmada. Um atacante diferente então explorou a mesma falha não corrigida duas semanas depois. Os ativos roubados, incluindo ETH, tBTC, USDC, USDT e vários outros tokens, foram convertidos em aproximadamente 3.916 ETH e roteados pelo Tornado Cash.
Bitcoin L2 @BSquaredNetwork perdeu US$ 3,86 milhões depois que um atacante assumiu a autoridade de atualização sobre seu contrato de staking. A B² Network suspendeu o staking desde então e se comprometeu a compensar integralmente os usuários afetados.
Os três exploits acontecem durante o que já foi descrito como um período severo para a segurança cripto. A Decrypt observou que a DeFi já perdeu mais de US$ 840 milhões com hacks até agora em 2026. Nenhuma das perdas de quinta-feira se deveu a criptografia quebrada ou falhas na lógica do contrato. Todos os três envolveram componentes fora da cadeia: chaves de assinatura comprometidas, um caminho de importação de ponte não corrigido e acesso administrativo não autorizado. À medida que o capital institucional continua migrando para a rede on-chain, essa diferença está ficando mais difícil de ignorar.
Fontes:
CoinDesk: AFX Trade teve US$ 24 milhões drenados após chaves de ponte serem comprometidas
Crypto.news: A ponte Ethereum da Verus foi hackeada novamente por US$ 7,54 milhões após exploração de maio
Decrypt: AFX Trade drenado de US$ 24 milhões, oferece ao hacker 30% para devolvê-lo
