#CaçadoresDeFalhasÉticosEncontramFalhaEmAptosRiscando$70B
*Hackers Éticos Encontram Falha no Aptos que Riscava Bilhões*
A empresa de segurança *CertiK* revelou uma falha crítica no *bridge Wormhole do Aptos* em dezembro de 2023, que poderia ter colocado milhões em risco.
*A Falha*
Na versão do Aptos para o Wormhole, a função `publish_event` foi marcada incorretamente como `public(friend)` + `entry`. Isso a tornava chamável por qualquer pessoa, e não apenas pelos módulos de bridge aprovados.
*O Risco*
Um atacante poderia forjar “eventos” falsos que pareciam transferências de tokens. Isso faria com que o lado Ethereum da ponte mandasse cunhar ou desbloquear tokens sem depósitos reais no Aptos que os respaldassem.
A CertiK estimou que *até US$ 5M* poderiam ter sido drenados da ponte. O valor de "$70B" que você vê online provavelmente se refere ao TVL/valor do ecossistema Aptos que ficaria indiretamente em risco se um exploit desse tipo corroesse a confiança — e não a um roubo direto de US$ 70B.
*A Correção*
1. Reportada ao Wormhole em 5 de dezembro de 2023
2. Corrigida em ~3 horas via voto de multisig dos Guardians
3. Redução de limites de taxa de US$ 5M/dia para US$ 1M/dia no Aptos para limitar danos futuros
4. Auditoria retrospectiva encontrou *nenhum dinheiro perdido*
*Hackers Éticos Encontram Falha no Aptos que Riscava Bilhões*
A empresa de segurança *CertiK* revelou uma falha crítica no *bridge Wormhole do Aptos* em dezembro de 2023, que poderia ter colocado milhões em risco.
*A Falha*
Na versão do Aptos para o Wormhole, a função `publish_event` foi marcada incorretamente como `public(friend)` + `entry`. Isso a tornava chamável por qualquer pessoa, e não apenas pelos módulos de bridge aprovados.
*O Risco*
Um atacante poderia forjar “eventos” falsos que pareciam transferências de tokens. Isso faria com que o lado Ethereum da ponte mandasse cunhar ou desbloquear tokens sem depósitos reais no Aptos que os respaldassem.
A CertiK estimou que *até US$ 5M* poderiam ter sido drenados da ponte. O valor de "$70B" que você vê online provavelmente se refere ao TVL/valor do ecossistema Aptos que ficaria indiretamente em risco se um exploit desse tipo corroesse a confiança — e não a um roubo direto de US$ 70B.
*A Correção*
1. Reportada ao Wormhole em 5 de dezembro de 2023
2. Corrigida em ~3 horas via voto de multisig dos Guardians
3. Redução de limites de taxa de US$ 5M/dia para US$ 1M/dia no Aptos para limitar danos futuros
4. Auditoria retrospectiva encontrou *nenhum dinheiro perdido*

