O roubo da carteira D'CENT afetou a carteira em aplicativo para celular (carteira de software). As chaves privadas de endereços que assinaram transações em versões antigas podem ter sido expostas. De acordo com as estatísticas on-chain, cerca de 7.393 carteiras foram afetadas e aproximadamente 12,4 milhões de XRP foram transferidos. Se você já inseriu sua frase de recuperação nesse aplicativo, a orientação oficial é: primeiro, atualize o aplicativo para a versão mais recente; depois, crie uma nova carteira com uma frase de recuperação totalmente nova e transfira todos os seus ativos para ela. Não volte a usar a frase de recuperação nem os endereços antigos.
O que aconteceu com o roubo das carteiras D'CENT?
D'CENT é uma marca de carteiras da empresa sul-coreana IoTrust, que oferece tanto carteiras físicas com leitor de impressão digital quanto carteiras em aplicativo para celular. Segundo um relatório oficial sobre o incidente, publicado em 17 de setembro, o suporte recebeu o primeiro relato de uma transferência suspeita na madrugada de 16 de setembro (horário da Coreia do Sul); a maioria dos usuários que fizeram a denúncia usava a carteira em aplicativo. Na tarde do mesmo dia, a empresa publicou um alerta de emergência no X e no aplicativo, denunciou o caso à polícia sul-coreana e pediu às corretoras que ajudassem a congelar os fundos suspeitos.
Primeira onda, mais concentrada: de acordo com estatísticas on-chain da Crypto Briefing de 25 de setembro, em menos de três horas a partir de 15 de setembro, cerca de 1682 carteiras foram transferidas e foram tiradas aproximadamente 3,6 milhões de XRP.
Cerca de 10 dias seguidos: de 15 a 25 de setembro, acumuladamente cerca de 7393 carteiras e aproximadamente 12,4 milhões de XRP foram afetados; mesmo após o anúncio de 21 de setembro, ainda houve mais de 640 mil XRP roubados.
Destino do dinheiro: cerca de 6,3 milhões de XRP já foram trocados por ETH via THORChain (cross-chain) e depois seguiram para várias exchanges centralizadas; até 25 de setembro, ainda havia aproximadamente 1,4 milhão de XRP parado em endereços dos atacantes monitorados.
Posicionamento oficial: a D'CENT não divulgou o valor total do prejuízo e, por enquanto, também não publicará detalhes técnicos da vulnerabilidade. O motivo é que, após a divulgação, isso poderia ser usado para ataques semelhantes. Os números acima vêm de estatísticas on-chain e reportagens da mídia; portanto, siga as divulgações futuras da oficial como referência.
Quais carteiras serão afetadas?
Os critérios fornecidos oficialmente são quatro; entre eles, os endereços que atendem aos três primeiros têm o maior risco:
Seed passou pelo app: criada dentro do app-wallet ou restaurada a seed de uma carteira de hardware no app; ambas contam como tendo passado.
Há registros de assinatura: não é só transferir moedas; transferir tokens, transferir NFTs, fazer autorizações de token, ou assinar transações após conectar a um DApp também contam. Endereços que só recebem moedas têm risco relativamente menor, mas a oficial também diz que isso não significa que não há risco completamente.
Na assinatura foi usada uma versão anterior à 8.1.0: a 8.1.0 foi lançada em 05 de novembro de 2025; o que importa é a versão usada na hora de assinar, e não a versão que você tem instalada agora.
Escopo de redes amplo: Bitcoin, Ethereum, o livro-razão do XRP, a rede Tron e também EVMs como BNB Chain, Polygon, Base, Arbitrum etc. estão no escopo.
Por enquanto, não foi encontrada nenhuma carteira de hardware afetada em si, mas há uma exceção: se a seed dessa carteira de hardware já foi inserida em um app-wallet, então ambas usam o mesmo conjunto de chaves privadas, e a carteira de hardware também deve ser tratada como afetada.
A seed pode ter vazado; quais são as primeiras 4 etapas para fazer?
Primeiro atualize o app: atualize apenas pela loja oficial de aplicativos; não clique em pacotes de instalação ou links enviados por SMS, grupos ou mensagens privadas. A oficial lembra especialmente: se você não atualizar e transferir ativos, ainda poderá haver riscos.
Crie uma nova carteira com uma seed totalmente nova: não use a seed antiga para “restaurar” uma nova carteira; ao restaurar com a seed antiga, você ainda obtém a mesma chave. Tanto o app do celular quanto a carteira de hardware devem usar as seeds geradas novas.
Mova todos os ativos: verifique separadamente moedas nativas, tokens, NFTs e os ativos em staking; como endereços EVM são comuns entre várias redes na mesma conta, se houver problema em uma rede, os ativos desse mesmo endereço nas outras redes também devem ser transferidos. Faça primeiro uma transferência de baixo valor para confirmar que o endereço e a rede estão corretos e, então, transfira o restante. Ao depositar XRP na exchange, lembre-se de preencher a Destination Tag (etiqueta de destino).
Abandone completamente o endereço antigo: o endereço na blockchain não pode ser apagado; no futuro, não faça recarga no endereço antigo, nem use para assinar ou autorizar.
Como guardar a seed (frase mnemônica) com segurança?
Este incidente não é um alerta do tipo “uma marca não pode ser usada”; é porque, assim que a seed passou por um dispositivo conectado à internet, presume-se que pode ter sido lida. Para checagem diária, faça estas verificações:
Cópia à mão e off-line: escreva no papel ou grave em uma placa de metal, em um local que só você saiba; você pode armazenar em dois lugares diferentes.
Sem screenshot, sem foto: o álbum sincroniza automaticamente; tirar screenshot é o mesmo que colocar a seed na internet.
Não armazene em nuvem e nem em apps de mensagens: não coloque em drives, blocos de notas, rascunhos de e-mail, nem mensagens enviadas para si mesmo.
Seed de carteira de hardware não deve ser importada para um app de celular: por conveniência, se você restaurar a seed no software/app, a proteção de isolamento da carteira de hardware deixa de existir.
Aja imediatamente se houver sinais de vazamento: se aparecer autorização desconhecida, transferências desconhecidas ou diminuição de saldo, não espere; siga as 4 etapas acima e troque a carteira por uma nova, transferindo os ativos em seguida.
Que golpes de “segunda rodada” você pode enfrentar depois que acontecer?
De forma oficial, o D'CENT não opera grupos oficiais de mensagens instantâneas como Telegram e Discord. Qualquer conta que use este incidente para se passar por suporte e diga que “pode te ajudar a recuperar os ativos” é golpista; desde que peça a seed (frase mnemônica), chave privada ou PIN. Também não use nenhuma “endereço de segurança” enviado por mensagem privada ou comentário. Ao verificar as novidades mais recentes, digite manualmente o endereço do site oficial ou acesse via a loja de apps oficial.
FAQ de perguntas frequentes
P: Eu só uso a carteira de hardware D'CENT, preciso trocar? R: Se a seed da carteira de hardware nunca foi inserida em uma carteira/app, a oficial atualmente não identificou que foi afetado; se foi inserida, então trate como afetado: crie uma nova carteira com uma nova seed e transfira os ativos.
P: Atualizar o app para a versão mais recente deixa seguro? R: Não. Atualizar é apenas o primeiro passo. As chaves privadas que possam já ter vazado em versões antigas não deixam de ser válidas por causa da atualização. Você ainda precisa criar uma nova carteira com uma nova seed e mover os ativos.
P: Eu só recebi moedas e nunca fiz transferências; ainda assim preciso tratar? R: A oficial diz que endereços que só recebem têm risco relativamente menor, mas isso não significa que esteja totalmente isento. Se o valor dos ativos for alto, a forma mais segura continua sendo trocar para uma nova carteira.
P: Dá para recuperar moedas roubadas? R: A oficial está colaborando com a polícia e as exchanges para rastrear e congelar fundos, mas se será possível congelar e quando será possível recuperar depende da investigação e da colaboração de terceiros; por enquanto não há um resultado confirmado. Não acredite em nenhum serviço pago de “recuperação” de terceiros.
P: As moedas que estão na exchange serão afetadas? R: A oficial divulgou que a área afetada é apenas o app-wallet em que o usuário guarda as chaves privadas, sem envolver contas da exchange. Porém, ao transferir moedas de uma wallet afetada para a exchange, você deve primeiro confirmar o endereço e as tags; a conta da exchange também precisa estar com verificação em duas etapas e com proteção contra phishing (código anti-phishing) habilitada.
Aviso de risco: este artigo é apenas para educação em segurança e organização do incidente; as informações são até a data de publicação dos relatórios divulgados à época, e não constituem recomendação de investimento. O preço dos ativos digitais tem grande volatilidade, e qualquer pessoa que prometa garantir rendimento deve ser tratada com cautela; este artigo não faz previsões sobre alta/queda de preços de qualquer moeda.
#DCENT钱包被盗 #助记词安全 #钱包安全 #XRP