Principais conclusões

  • No mundo da Web3, conceder aprovações ilimitadas cria vulnerabilidades que os hackers podem explorar por meio de falhas de contrato inteligente ou engenharia social.

  • Revise e revogue regularmente aprovações desnecessárias para evitar acesso não autorizado aos seus ativos.

  • Proteja seus fundos com ferramentas como a Binance Web3 Wallet e mantenha-se constantemente informado sobre os riscos de segurança da Web3.

Em um mundo de finanças descentralizadas, qual é o custo de uma aprovação negligenciada? Embora os contratos inteligentes possam simplificar as transações, essas interações também introduzem riscos de segurança exclusivos, principalmente quando os usuários concedem permissão ilimitada a terceiros para acessar e gerenciar seus fundos. Em nosso blog anterior, abordamos os riscos de aprovações para contratos inteligentes e contas de propriedade externa (EOAs). Neste artigo, vamos nos aprofundar em riscos de aprovação adicionais especificamente em cadeias de Máquina Virtual Ethereum (EVM) e como você pode proteger seus ativos dessas ameaças.

Compreendendo os riscos de aprovação no EVM

Muitos usuários assumem que interagir com projetos bem conhecidos ou auditados garante que seus fundos estejam completamente seguros. No entanto, mesmo os projetos mais meticulosamente projetados, especialmente no espaço descentralizado, não são imunes a hacks. Aprovações ilimitadas aumentam o risco ao dar aos contratos inteligentes controle irrestrito sobre os ativos da sua carteira quando o aplicativo ou plataforma em que você confiava no passado é comprometido.

Isso se torna ainda mais perigoso porque os usuários geralmente aprovam contratos inteligentes por conveniência e, posteriormente, esquecem deles. Com o tempo, essas aprovações esquecidas se transformam em vulnerabilidades ocultas, prontas para serem exploradas. Se a segurança de um projeto for comprometida, os hackers podem usar essas aprovações ilimitadas para drenar seus fundos instantaneamente, sem precisar de nenhuma ação adicional sua. Deixar de limitar ou revogar aprovações periodicamente é como deixar sua porta destrancada, tornando seus ativos um alvo fácil. É por isso que gerenciar suas aprovações cuidadosamente é essencial no ecossistema Web3.

Você pode se perguntar como a segurança de um projeto pode ser comprometida. Dois métodos comuns se destacam: explorar vulnerabilidades em código de contrato inteligente e usar táticas de engenharia social para manipular desenvolvedores. Ambas as abordagens podem abrir a porta para invasores obterem acesso não autorizado aos fundos do usuário.

Explorando a vulnerabilidade do contrato inteligente

Os contratos inteligentes formam a espinha dorsal da funcionalidade do blockchain, permitindo recursos como criação de tokens, empréstimo, staking e bridging. No entanto, como acontece com qualquer software, nenhum código está totalmente livre de vulnerabilidades. Essas fraquezas se tornam alvos principais para invasores, especialmente em projetos populares com grandes bases de usuários ou fundos substanciais em jogo.

Veja como tal ataque pode se desenrolar.

Encontrando um Alvo Adequado: Hackers focam em projetos bem conhecidos, analisando seus contratos inteligentes em busca de falhas exploráveis. Com a natureza transparente do blockchain, esse processo é tanto sobre paciência quanto sobre habilidade, já que os invasores procuram meticulosamente por erros de codificação ou omissões lógicas.

A Violação: Uma vez que uma vulnerabilidade é identificada, os invasores ganham acesso não autorizado aos contratos do projeto. A partir daqui, seu objetivo é claro: desviar fundos. Eles visam drenar pools de liquidez, reservas de empréstimos ou explorar diretamente usuários que interagem com o contrato comprometido.

The Drain: O risco é amplificado significativamente para usuários que concederam aprovações ilimitadas ao contrato comprometido. Essas aprovações fornecem acesso irrestrito aos tokens em suas carteiras. Os invasores podem executar funções como transferFrom() para sacar todo o saldo de tokens, não apenas uma vez, mas repetidamente. Quaisquer novos depósitos na mesma carteira também permanecem vulneráveis ​​enquanto a aprovação ilimitada estiver ativa.

Como resultado, os usuários correm o risco de perder seus fundos atuais e quaisquer depósitos futuros até que a aprovação seja revogada. Embora aprovações ilimitadas possam parecer convenientes, elas podem rapidamente se tornar uma vulnerabilidade séria. É por isso que é importante desenvolver o hábito de revisar e revogar contratos inteligentes desnecessários ou raramente usados. É sempre mais seguro reservar um minuto para reaprovar um contrato do que correr o risco de perder seus fundos.

Engenharia Social

Embora os contratos inteligentes possam ser vulneráveis, o erro humano é frequentemente a chave para uma violação. Os invasores têm como alvo desenvolvedores ou proprietários de projetos, explorando a confiança para obter acesso a sistemas sensíveis. Uma tática comum são os golpes de malware, onde os malfeitores enganam os indivíduos para que baixem programas maliciosos. Uma vez instalados, esses programas podem roubar chaves privadas, acessar carteiras ou manipular contratos, drenando fundos do projeto e saldos de usuários. Portanto, a engenharia social é uma ameaça séria que pode impactar todo o ecossistema.

Exemplos da vida real

Vulnerabilidades em atualizações de contratos inteligentes: Protocolo LI.FI

Uma vulnerabilidade durante uma atualização de contrato inteligente na plataforma LI.FI permitiu que um invasor executasse chamadas arbitrárias para qualquer contrato sem a validação adequada. Essa falha permitiu que o invasor explorasse carteiras que haviam concedido aprovações infinitas de tokens para contratos LI.FI. Ao aproveitar essas permissões não verificadas, o invasor poderia sacar fundos dessas carteiras sem exigir nenhuma autorização adicional dos usuários. Como as vulnerabilidades podem surgir inesperadamente, é sempre mais seguro errar por excesso de cautela revogando as permissões sempre que possível.

Comprometendo os signatários multi-sig: Radiant Capital

Atores maliciosos miraram e comprometeram os dispositivos de três signatários multi-sig, ganhando o controle de uma carteira multi-assinatura pertencente à Radiant Capital. Usando esse acesso, eles transferiram a propriedade da carteira para si mesmos e enviaram uma atualização para os contratos do pool de empréstimos. Essa atualização permitiu que eles drenassem todos os fundos dos pools de empréstimos, bem como das carteiras de usuários que haviam concedido aprovações ilimitadas. Usuários que não revogaram suas aprovações ilimitadas continuam em risco, principalmente em certos blockchains.

Este caso ilustra os perigos de não revogar aprovações após uma violação. Um usuário da carteira Web3, como mostrado abaixo, concedeu aprovação ilimitada ao contrato comprometido do Radiant Capital Lending Pool. A permissão "ilimitada" significava que o contrato poderia retirar tokens da carteira do usuário sem restrição.

Enquanto a aprovação permanecer ativa, o invasor pode drenar repetidamente BUSC-USD da carteira do usuário. Além disso, quaisquer novos depósitos na carteira também estão em risco, pois o contrato retém autorização para sacar fundos. Este cenário enfatiza a necessidade crítica de os usuários revisarem e revogarem aprovações quando ocorre uma violação de segurança para proteger seus ativos.

Engenharia Social: Monoswap

Um desenvolvedor do Monoswap foi vítima de um golpe direcionado quando os invasores se passaram por capitalistas de risco. Para participar de uma chamada onde supostamente discutiriam uma oportunidade de financiamento, o desenvolvedor foi enganado para instalar uma imitação maliciosa do mensageiro Kakaotalk. Sem que ele soubesse, os invasores usaram essa oportunidade para instalar uma botnet em seu PC de escritório, que tinha acesso a carteiras e contratos relacionados ao Monoswap.

Com esse acesso, os maus atores retiraram a maioria das posições de liquidez apostadas, causando danos significativos ao protocolo e perdas para seus usuários. Esse incidente ressalta a importância de manter protocolos de segurança rigorosos e verificar a legitimidade de qualquer aplicativo ou comunicação antes de conceder acesso a sistemas sensíveis.

Maneiras de se proteger

No mundo da Web3, permanecer vigilante é essencial para manter seus ativos seguros. Embora nenhum sistema seja totalmente livre de riscos, tomar medidas proativas pode reduzir significativamente sua exposição a ameaças potenciais. Veja como você pode se proteger:

Seja cauteloso com as aprovações

Sempre que possível, evite conceder aprovações ilimitadas de tokens, mesmo para projetos respeitáveis. Limitar aprovações adiciona uma camada extra de segurança, garantindo que invasores não possam explorá-las se um projeto for comprometido.

Revogar habitualmente aprovações não utilizadas

Crie o hábito de revisar e revogar regularmente aprovações de tokens para contratos que você não usa mais. Essa prática simples reduz as chances de seus ativos serem expostos a explorações maliciosas ou vulnerabilidades imprevistas.

Realizar Due Diligence

Antes de aprovar um contrato, reserve um momento para verificá-lo usando ferramentas de segurança confiáveis, como honeypot.is. Embora essas ferramentas não possam garantir segurança absoluta, elas fornecem insights valiosos sobre riscos potenciais e são muito melhores do que pular a verificação completamente. Ao adotar esses hábitos, você assume o controle de sua segurança no Web3, transformando a cautela em sua proteção mais forte contra ameaças potenciais.

Use a carteira Binance Web3

Proteja suas carteiras com ferramentas confiáveis ​​como a Binance Web3 Wallet, que prioriza a segurança do usuário com recursos robustos para combater ameaças comuns da Web3, incluindo abuso de aprovação.

Quando um projeto é comprometido, a Binance Web3 Wallet age rapidamente para proteger seus usuários. Alertas de segurança e notificações no aplicativo são enviados imediatamente, pedindo aos usuários que revoguem aprovações arriscadas ou protejam seus ativos. Um pop-up persistente permanece visível até que as aprovações de contratos inteligentes arriscados sejam totalmente revogadas, garantindo que os usuários tomem medidas para proteger seus fundos.

Essas medidas proativas mantêm os usuários informados e permitem que eles respondam rapidamente, reduzindo o risco de possíveis perdas.

Mantenha-se informado e atualizado

O conhecimento é sua melhor defesa no cenário DeFi em constante evolução. Mantenha-se atualizado com notícias de segurança, desenvolvimentos de projetos e vulnerabilidades emergentes com a Binance Academy. Para um mergulho mais profundo em ameaças potenciais, confira nossa série Know Your Scam. Esses recursos fornecem insights valiosos sobre como reconhecer golpes e se proteger dos riscos mais recentes no ecossistema.

Considerações finais

No mundo da Web3, alguns hábitos simples podem fazer toda a diferença para manter seus ativos seguros. Verifique regularmente suas aprovações, use ferramentas confiáveis ​​como a Binance Web3 Wallet e mantenha-se informado por meio de recursos como a Binance Academy. Com essas pequenas, mas importantes etapas, você pode manter seus fundos seguros e se concentrar em aproveitar as possibilidades que as finanças descentralizadas oferecem.

Leitura Adicional