Um usuário da exchange de criptomoedas Binance entrou em contato com o AIN e disse que roubaram criptoativos de sua conta no valor de mais de US$ 300 mil. Segundo ele, não criou nem confirmou essa transação.
No fim de agosto, o usuário recebeu uma solicitação de autorização com geolocalização em Moscou e a rejeitou. Seis dias depois, ele percebeu a falta de fundos na conta e entrou em contato com o suporte da Binance e com a polícia cibernética da Ucrânia.
Atualmente, as circunstâncias do incidente estão sendo apuradas pelas autoridades policiais e pela própria empresa Binance. A pedido do usuário, a AIN não revela seu nome, o valor exato dos fundos retirados, endereços IP e outros dados que possam identificá-lo ou prejudicar a investigação.
AIN reconstruiu a cronologia dos acontecimentos e entendeu como poderia ter ocorrido uma operação de retirada de conta protegida por passkey e autenticação de dois fatores, conforme a situação é explicada pela Binance e o que recomenda um especialista em cibersegurança para reduzir o risco de incidentes semelhantes.
Solicitação de acesso à conta a partir de Moscou e retirada de fundos. Detalhes do incidente
A Binance é a maior exchange centralizada de criptomoedas do mundo por volume de negociações, operando desde 2017. A plataforma permite comprar, vender, trocar e armazenar criptoativos. Atualmente, são contabilizados 300 milhões de usuários registrados no mundo todo.
De acordo com Ivan (o nome foi alterado por motivos de segurança), sua conta na Binance estava protegida por passkey e autenticação de dois fatores. Antes do incidente, ele não iniciou retiradas e não tentou fazer login na Binance a partir de um dispositivo novo. Por isso, ele recusou a solicitação de autorização — inclusive com geolocalização em Moscou.
Mais tarde, descobriu-se que, aproximadamente nesse mesmo período, ativos cripto foram retirados de sua conta no valor equivalente a mais de US$ 300 mil.
«O suporte da Binance diz que a autorização ocorreu exatamente a partir do meu dispositivo, mas se recusa a fornecer detalhes sobre como a retirada foi feita. Segundo eles, as informações detalhadas serão fornecidas apenas mediante solicitação das autoridades policiais», — conta Ivan.
Ele recorreu à Ciberpolícia da Ucrânia e preencheu a solicitação correspondente.
O que a Binance respondeu
A redação da AIN entrou em contato com a Binance para comentar o incidente.
Na empresa, foi afirmado que não comentam assuntos de usuários específicos nem investigações em andamento.
«De acordo com nossa política interna, a Binance não comenta as investigações em andamento de $ atuais, questões relacionadas a usuários específicos ou solicitações concretas das autoridades policiais, e também não divulga informações que possam prejudicar o andamento da investigação. Trabalhamos com as autoridades policiais de acordo com a legislação vigente e os procedimentos estabelecidos», — explicaram na empresa em resposta ao pedido da redação.
Ivan também trocou e-mails com o serviço de suporte. A Binance não forneceu ao usuário dados técnicos detalhados, explicando que poderia encaminhar as informações relevantes às autoridades policiais dentro de uma investigação oficial.
Mas, em uma das mensagens, um representante da Binance sugeriu que a tela com o botão Deny poderia fazer parte de um ataque de phishing.
A diferença de geolocalização também foi explicada pelo suporte como possível uso de VPN ou proxy. Ao mesmo tempo, o usuário afirma que não os utilizou no momento do incidente.
Essas explicações não permitem determinar exatamente de que forma a operação de retirada de ativos acima de US$ 300 mil foi criada e confirmada.
É necessária uma explicação separada também sobre a geolocalização russa durante a solicitação de autenticação. Afinal, a geolocalização «Moscou» indicada na solicitação de autorização, por si só, não prova que a pessoa que tentou acessar a conta estava fisicamente na Rússia. Para determinar a geolocalização pelo IP, por exemplo, pode influenciar o uso de VPN.
Mas ainda antes disso, em setembro de 2023, a empresa anunciou sua saída completa do mercado russo e a venda do negócio local da exchange cripto CommEX. No início de 2024, a Binance também encerrou o suporte ao rublo russo no serviço P2P — ou seja, entre usuários — e limitou seu uso para cidadãos e residentes da Rússia.
O que se sabe sobre a Binance e sua segurança
Ao longo de quase 10 anos de trabalho, a Binance enfrentou grandes incidentes no campo da cibersegurança, inclusive públicos.
Em maio de 2019, a empresa informou sobre um hack em que, como resultado, foram roubados 7 mil bitcoins de seu wallet «quente» — um repositório de criptoativos conectado à internet para transações operacionais. Na época, isso era aproximadamente US$ 40 milhões.
De acordo com a Binance, os atacantes usaram phishing, malware e outros métodos, obtendo, em particular, chaves de API dos usuários, códigos de autenticação de dois fatores e potencialmente outras informações. A empresa afirmou que cobriu as perdas com recursos próprios.
Em 2022, ataques atingiram a rede blockchain BNB Chain associada à Binance. Devido a uma vulnerabilidade na ponte cross-chain, o atacante conseguiu criar tokens no valor de centenas de milhões de dólares. Esse incidente estava relacionado à infraestrutura da blockchain, e não ao comprometimento de contas de usuários da Binance.
A Binance declarou à Reuters que responde a solicitações legítimas das autoridades policiais de acordo com os procedimentos legais aplicáveis.
Como poderiam ter tirado o dinheiro, se a conta tinha passkey e 2FA?
Anton Korzhynskyi, especialista em cibersegurança e Head of Triage Team da BugStream, explica em comentário para a AIN que as exchanges cripto normalmente protegem as contas em vários níveis.
Entre eles: senha ou passkey, autenticação de dois fatores, verificação de novos dispositivos, controle das sessões ativas, confirmação de retiradas, listas de endereços permitidos e detecção automática de atividade suspeita.
Ao mesmo tempo, a existência de passkey e 2FA ainda não significa que qualquer operação seja impossível de realizar sem confirmação adicional.
«Isso depende de como a bolsa construiu a lógica de autorização e quais configurações de segurança foram ativadas para a conta específica», — explica Korzhynskyi.
O especialista também não recomenda vincular automaticamente a solicitação na qual o usuário clicou em Deny à retirada de fundos.
«No caso em que a pessoa clicou em “recusar” e, um minuto depois, viu a retirada de fundos, eu não teria pressa em ligar diretamente esses dois eventos. A operação pode ter sido criada antes, a partir de outra sessão, de outro dispositivo ou via API. A notificação pode simplesmente ter chegado aproximadamente no mesmo momento», — diz ele.
Para determinar o que realmente aconteceu, são necessários os dados da própria bolsa.
«O mais importante não é o que o usuário viu na tela, mas o que a própria bolsa registrou. De qual dispositivo a operação foi criada, de qual sessão, de que forma ela foi confirmada e quais fatores de autenticação realmente funcionaram», — explica Korzhynskyi.
Uma das versões mencionadas pelo suporte da Binance foi phishing.
Segundo Korzhynskyi, é bem difícil inserir código de terceiros em um aplicativo oficial real da bolsa. No iPhone e no Android, funcionam mecanismos de assinatura dos aplicativos e seu isolamento.
Ao mesmo tempo, um programa malicioso no telefone pode funcionar ao lado do aplicativo legítimo.
«Por exemplo, mostrar uma janela falsa por cima do aplicativo, obter acesso a “recursos especiais” ou notificações, ou substituir parte da interface. Para o usuário, às vezes isso parece como se tudo estivesse acontecendo no aplicativo real da bolsa», — explica o especialista.
Dá para falar de um problema de segurança da bolsa?
De acordo com Korzhynskyi, o que terá importância fundamental será o que os sistemas da própria Binance registraram.
«Se a bolsa confirmar que os avisos eram reais, o usuário clicou em recusar e o sistema registrou isso, mas mesmo assim permitiu a retirada sem a devida confirmação, então esse é um problema sério do próprio lado da bolsa. Nesse caso, dá para falar de um erro na lógica de autorização ou outra vulnerabilidade crítica. Mas até obter dados técnicos, isso é apenas uma das versões», — diz o especialista.
Segundo ele, em casos como esse a bolsa deve reagir como a um incidente cibernético completo: preservar logs, verificar todas as entradas, sessões, dispositivos e APIs, estabelecer o momento exato em que a transação foi criada e confirmada e rastrear o movimento dos fundos.
Se ficar comprovado que a causa foi uma vulnerabilidade ou um erro do lado da bolsa, a questão da compensação ao usuário, segundo o especialista, é lógica. A responsabilidade jurídica específica dependerá das regras da bolsa e da jurisdição em que ela opera.
«Grandes exchanges cripto também colaboram com autoridades policiais. Elas não são obrigadas a fornecer dados a qualquer pessoa mediante uma solicitação comum, mas no âmbito de uma investigação oficial podem fornecer informações sobre contas, acessos, IPs, dispositivos e transações. Por isso, nesses casos, é importante contatar rapidamente não só o suporte da bolsa, mas também as autoridades policiais».
Como proteger carteiras cripto contra retirada ilegal de fundos?
Se o usuário receber uma solicitação inesperada de entrada ou de operação financeira mesmo aparentemente a partir de um aplicativo oficial, Korzhynskyi recomenda, nessa situação, não interagir com a notificação imediatamente, mas abrir o aplicativo por conta própria, ir ao histórico de entradas e operações e verificar o que está acontecendo com a conta.
Se houver suspeita de comprometimento, o especialista recomenda encerrar todas as sessões ativas, alterar os dados de acesso, verificar a API, bloquear a retirada de fundos e entrar em contato com o suporte da bolsa.
