Esta notícia é, na verdade, um pouco estranha..

📊 热点新闻

Um aplicativo de iPhone publicado na App Store se promove como uma ferramenta de monitoramento on-chain “somente leitura”, que não precisa conectar a uma carteira nem preencher frases-semente.. Resultado: a equipe de segurança desmontou e descobriu que havia módulos escondidos capazes de ler dados de outros apps e também reenviá-los para um servidor remoto..

Muita gente vê isso como “mais um app de phishing”.. Mas o que realmente vale a pena observar é que esse módulo aparece em dois lançamentos oficiais, a versão 1.1 e a 1.2, e assinado com a mesma identidade de desenvolvedor da Apple do próprio aplicativo.. Não é algo que alguém empacotou de novo — é a versão que você baixou diretamente da loja que já vinha com isso..

Isso é, no mínimo, intrigante.. A regra padrão de todos sempre foi “passou na aprovação, então está limpo”.. Desta vez, o que foi comprometido justamente foi o elo mais à frente da cadeia de confiança..

O mais interessante, porém, está no modo de ataque.. Ele não te engana para preencher a frase-semente; em vez disso, primeiro se passa por uma ferramenta pequena que não tem nada a ver com sua carteira e só depois tenta alcançar os dados de quase vinte apps de carteira e de anotações no seu celular.. Se você tem o hábito de guardar a frase-semente no aplicativo Notas, as coisas que ele procura ficam exatamente naquele lugar esperando..

Juntando esse app com outra notícia destes dias, o sabor muda.. Foram retirados, o equivalente a 20 milhões de dólares em ativos, de milhares de usuários de carteiras de hardware; depois que foi verificado, descobriu-se que o atacante usou aquele lote de chaves “já previamente conhecido”. A semelhança entre os dois casos é muito clara — não foi a cadeia que foi arrombada, e sim o elo em que a chave foi exposta..

Suba mais um nível.. O dinheiro das instituições está sendo despejado na “entrada” — comprando licenças, disputando custódia, colocando ativos tokenizados em contas de corretoras.. E ao mesmo tempo, do lado do varejo, a “entrada” está sendo repetidamente perfurada.. Acontecer essas duas coisas ao mesmo tempo é que fica interessante: enquanto se coloca preço na entrada, também se está cavando a entrada..

Mas o problema é este.. O módulo malicioso foi removido das versões novas em 17 de setembro; porém os dados que já foram transmitidos não voltam simplesmente ao desinstalar o app.. Para as pessoas que usaram essas duas versões durante esse período, as frases-semente e chaves privadas armazenadas nesta máquina já não são mais consideradas segredo por padrão.. A proposta da equipe de segurança é bem direta: trocar para um dispositivo que nunca tenha instalado isso, criar uma nova carteira e transferir os ativos..

Portanto, o que realmente vale a pena observar não é se esse app saiu do ar, e sim aquela linha mais longa — quando o celular vira uma carteira, qual é, de fato, a verdadeira “carteira”: a brecha do sistema operacional, a porta do filtro de aprovação da loja, ou ainda o aplicativo Notas onde você guarda a frase-semente..

Enquanto essa linha existir, o prêmio associado à ideia de “guardar por conta própria” não vai desaparecer.. A cada vez que esse tipo de coisa acontece, o mercado volta a precificar a autocustódia novamente..