A comunidade cripto está em choque hoje, após uma devastadora violação de segurança custar a um trader 80 Bitcoins (BTC) — avaliados em aproximadamente US$ 6,6 milhões — em uma única transação não autorizada na sexta-feira.
O que torna este ataque particularmente alarmante é o contexto: os fundos estavam há apenas 10 dias numa carteira de hardware Ledger novinha em folha, um dispositivo amplamente considerado o padrão-ouro para armazenamento offline a frio.
Veja o que aconteceu, como provavelmente ocorreu e quais são as medidas de segurança essenciais que você deve tomar para proteger seus ativos.
A anatomia de um roubo de US$ 6,6 milhões
De acordo com dados de rastreamento na blockchain, os 80 BTC permaneceram completamente intocados por mais de uma semana após serem transferidos para o novo dispositivo. No entanto, na sexta-feira, a carteira foi completamente esvaziada em uma única transação.
Embora as próprias carteiras físicas sejam estruturalmente seguras, ficam completamente vulneráveis se o processo de configuração ou a frase de recuperação forem comprometidos. Analistas de segurança suspeitam que essa perda devastadora tenha resultado de um destes dois vetores de ataque sofisticados e comuns:
O golpe da frase-semente pré-configurada: A vítima pode ter comprado a Ledger de um revendedor terceirizado não autorizado (como o eBay ou uma loja não verificada da Amazon). Às vezes, vendedores mal-intencionados pré-configuram o dispositivo, anotam a frase de recuperação de 24 palavras, raspam o cartão de segurança para fazê-lo parecer "novo" e esperam que um comprador desavisado carregue criptoativos nele.
Interferência maliciosa na cadeia de suprimentos: Em casos mais raros, os dispositivos são interceptados fisicamente e carregados com firmware personalizado malicioso antes de chegarem à porta do cliente, permitindo que hackers clonem a frase-semente remotamente.
Como proteger seus ativos: 4 regras inegociáveis
As carteiras físicas só protegem você se controlar o ponto de origem. Para garantir que nunca seja vítima desse tipo de exploração, siga sempre estas diretrizes de segurança:
Compre diretamente da fonte: Nunca compre uma carteira física em mercados secundários, sites de leilões ou distribuidores não verificados. Faça o pedido apenas diretamente no site oficial do fabricante.
Verifique o estado do dispositivo: Uma Ledger ou Trezor genuína sempre gera uma nova frase-semente de 24 palavras na tela do dispositivo na primeira inicialização. Se o dispositivo chegar com um código PIN já escrito ou uma folha de recuperação preenchida, não o utilize.
Use aplicativos de verificação oficiais: Antes de transferir fundos, conecte sempre o dispositivo ao aplicativo oficial correspondente (por exemplo, Ledger Live). O aplicativo fará uma verificação criptográfica para confirmar se o chip interno foi adulterado ou modificado.
Teste com pequenas quantias: Ao configurar qualquer sistema de carteira novo, envie sempre primeiro uma transação de teste de valor mínimo. Pratique apagar o dispositivo e restaurá-lo usando a frase de recuperação que anotou para garantir que o backup funcione perfeitamente antes de depositar milhões.
O que você acha disso? Ainda confia totalmente nas carteiras físicas ou os ataques à cadeia de suprimentos fizeram você pensar duas vezes?
Aviso: Esta publicação destina-se apenas a fins educativos e não constitui aconselhamento financeiro ou jurídico. Faça sempre a sua própria diligência ao armazenar criptoativos.
