A exchange não foi hackeada, mas seus coins sumiram do nada.
Usuários da Gate tiveram US$ 1,7 milhão roubados: rosto, SMS, e-mail e Google Authenticator foram verificados com sucesso, e a plataforma diz que não há vulnerabilidades. O atacante não precisa invadir a plataforma; basta provar “ele é você”.
2,92 mil milhões de dólares: uma única transação e acabou.
A Lazarus da Coreia do Norte alterou 2 nós validadores do Kelp DAO; em seguida, derrubou os restantes via DDoS. O sistema só consegue confiar no “traidor” controlado — mensagens falsificadas passam diretamente. Foram desbloqueados 116.500 rsETH e transferidos.
Não foi uma falha de código, nem vazamento de chaves. O problema está numa escolha “conveniente” de configuração: validação com 1/1 DVN (um único nó). A LayerZero sugeriu mudar para múltiplos nós, mas ninguém ouviu.
Ele tem em mãos todo o código-fonte dos contratos, permissões de deploy, chaves multi-assinatura e acesso root do servidor.
Três meses depois, aparece na blockchain um concorrente idêntico.
Como o código foi parar lá? Você consegue se proteger?
👇 4 imagens explicam em detalhes o “roubo de código” no cenário de desligamento — deslizando, você vai querer verificar imediatamente as permissões da sua empresa.
Me chame no DM e faça um diagnóstico gratuito de segurança no cenário de desligamento.