【Um app de carteira derrubou dois projetos, com a moeda caindo para a mínima histórica 😱】

Grupo: 📲 加入X先生的粉丝群聊

Um único endereço de carteira movimentou dois projetos em poucas horas.
No total, quase 2 milhões de dólares.
A empresa de segurança Blockaid colocou isso em evidência.

O alvo foram Fetch.ai e NuNet.
Um faz agentes de IA, o outro faz uma rede de computação.
Ambos são projetos relativamente conhecidos no mercado cripto.

Vamos primeiro ao lado da Fetch.ai.
O atacante usou uma assinatura válida.
Chama o contrato uma vez e esvazia todo o pool.

Esse registro foi de cerca de 1,56 milhão de dólares.
Sem força bruta e sem scripts complexos.
A assinatura é verdadeira, e as permissões também estão corretas.

No caso da NuNet, foi ainda mais direto.
Com a mesma carteira, cunharam 450 mil dólares em NTX.
O processo foi ainda mais simples.

Depois que o dinheiro caiu na conta, ele não ficou com ele.
Converteu para 546 ETH, cerca de 1,44 milhão de dólares.
Convertendo para moedas mais populares, rastrear e congelar fica mais difícil.

A reação de duas moedas foi totalmente diferente.
O NTX caiu mais de 70%, batendo a mínima histórica.
O FET caiu apenas 5%, praticamente acompanhando o mercado.

Esse é o ponto mais doloroso.
Quando cai junto com o mercado, ainda dá para esperar uma alta de recuperação.
Mas como a vulnerabilidade derrubou 70% e a confiança fica difícil de recuperar.

Este mês o DeFi está bem feio.
Foram 18 ocorrências, com perdas superiores a 333 milhões de dólares.
Só o caso da Liquid já representou 320 milhões.

Três dias atrás, um protocolo de empréstimos acabou sendo atacado por um ataque a oráculo.
Perdeu 3,5 milhões de dólares.
Agora, novamente, é a vez de um contrato de conversão de tokens.

Essas coisas têm um ponto em comum.
O código do contrato não está errado.
O problema está justamente na etapa de “verificar identidade”.

As duas partes envolvidas ainda não responderam publicamente até agora.
Ninguém se atreve a dizer se o dinheiro poderá ser recuperado.

📌 Assinatura não foi quebrada, mas as permissões foram usadas por outra pessoa — essa é a vulnerabilidade mais cara.

Quando esse tipo de assinatura é usada indevidamente, quem será o próximo a cair no golpe?