Uma assinatura, perda de 167 mil dólares LINK. A coisa mais perigosa na cadeia, muitas vezes, não é vazamento de chave privada — é você mesmo assinando uma autorização maliciosa.
No dia 4 de outubro, de acordo com monitoramento do Scam Sniffer, um trader assinou na rede Ethereum uma autorização maliciosa de Permit2 para phishing, perdendo LINK no valor de 167.342 mil dólares. Mais preocupante: essa autorização já havia sido assinada em 18 de agosto de 2025, e só recentemente foi usada pelo atacante.
Muita gente acha que, se não inseriu a chave privada e não fez transferência, não há risco de fundos. Mas, uma vez que a autorização Permit2 é abusada de forma maliciosa, o atacante pode, em seguida, retirar diretamente os tokens da carteira.
Em outras palavras: você acha que é só clicar uma vez para assinar; na prática, pode estar abrindo para outra pessoa uma permissão para transferir ativos.
Especialmente parairdrops, NFTs, interações DeFi e sites de phishing, frequentemente induzem os usuários a assinar autorizações como Permit, Permit2 etc. Não olhe apenas se o valor da transação é 0 — confirme também o destinatário da autorização, o limite de autorização, o período de validade e o conteúdo da assinatura.
Se antes você autorizou um contrato desconhecido ou suspeito, é recomendável verificar e revogar autorizações desnecessárias o quanto antes. E não coloque todos os ativos de grande porte em um único hot wallet; se possível, separe carteiras de interação e de armazenamento.
Ativos on-chain podem ser transferidos livremente, mas isso não significa que as autorizações possam ser assinadas à vontade. Um erro de operação pode permitir que o atacante conclua o roubo de tokens em semanas ou até meses.
Você costuma verificar e revogar autorizações da carteira regularmente?
No dia 4 de outubro, de acordo com monitoramento do Scam Sniffer, um trader assinou na rede Ethereum uma autorização maliciosa de Permit2 para phishing, perdendo LINK no valor de 167.342 mil dólares. Mais preocupante: essa autorização já havia sido assinada em 18 de agosto de 2025, e só recentemente foi usada pelo atacante.
Muita gente acha que, se não inseriu a chave privada e não fez transferência, não há risco de fundos. Mas, uma vez que a autorização Permit2 é abusada de forma maliciosa, o atacante pode, em seguida, retirar diretamente os tokens da carteira.
Em outras palavras: você acha que é só clicar uma vez para assinar; na prática, pode estar abrindo para outra pessoa uma permissão para transferir ativos.
Especialmente parairdrops, NFTs, interações DeFi e sites de phishing, frequentemente induzem os usuários a assinar autorizações como Permit, Permit2 etc. Não olhe apenas se o valor da transação é 0 — confirme também o destinatário da autorização, o limite de autorização, o período de validade e o conteúdo da assinatura.
Se antes você autorizou um contrato desconhecido ou suspeito, é recomendável verificar e revogar autorizações desnecessárias o quanto antes. E não coloque todos os ativos de grande porte em um único hot wallet; se possível, separe carteiras de interação e de armazenamento.
Ativos on-chain podem ser transferidos livremente, mas isso não significa que as autorizações possam ser assinadas à vontade. Um erro de operação pode permitir que o atacante conclua o roubo de tokens em semanas ou até meses.
Você costuma verificar e revogar autorizações da carteira regularmente?