28 de agosto em Hong Kong|Da stablecoin ao AI Agent, a SlowMist marcará presença em vários eventos da indústria
No dia 28 de agosto, Hong Kong receberá vários eventos da indústria com foco em stablecoins, pagamentos com agentes inteligentes, AI Agent e infraestrutura de Bitcoin. Como empresa focada na segurança do ecossistema blockchain, a SlowMist realizará e participará de vários eventos em Hong Kong. Com base em suas pesquisas e práticas de segurança, ela se reunirá com parceiros do setor para trocar experiências e discutir temas relacionados. Atravessando a névoa rumo a pagamentos confiáveis|Novas tendências na conformidade global de stablecoins e em pagamentos com agentes inteligentes Horário: 28 de agosto, 09:30–12:30 Local: CAI Building, Hong Kong Inscrição: https://luma.com/0c4fawzv 28 de agosto, de manhã, a SlowMist se unirá ao ME Group para realizar em Hong Kong o evento de networking da indústria «Atravessando a névoa rumo a pagamentos confiáveis|Novas tendências na conformidade global de stablecoins e em pagamentos com agentes inteligentes». Na ocasião, parceiros do ecossistema de stablecoins, pagamentos, AI Agent, conformidade e segurança se reunirão em Hong Kong para discutir a conformidade e as aplicações de stablecoins globais, a evolução tecnológica dos pagamentos com agentes inteligentes e a construção de segurança do sistema de pagamentos confiáveis.
Inteligência de ameaças | Cuidado com a intoxicação direcionada do Solidity Pro em desenvolvedores Web3
Contexto Solidity Pro é uma extensão do VS Code voltada para desenvolvedores Solidity/Web3, posicionada publicamente como uma ferramenta de apoio ao desenvolvimento, oferecendo recursos como consulta de Gas, preços de tokens, snippets de código e sugestões de compilação. Seu repositório no GitHub também já promoveu capacidades de segurança como AI Audit e Security Scanner. Em eventos públicos, o Solidity Pro utilizou, em sequência, dois publishers (identidades de publicação): helper-beeps e web3devtoolsx. Os respectivos Extension ID (identificadores únicos das extensões) foram helper-beeps.solidity-pro e web3devtoolsx.solidity-pro. Embora a identidade de publicação tenha mudado, os artefatos de build subsequentes ainda mantiveram o antigo publisher, o endereço do repositório e as informações de direitos autorais, indicando que existe uma relação direta de herança de engenharia entre ambos.
MistTrack Agent é oficialmente integrado ao AgentOn, levando capacidades de investigação on-chain para agentes de IA
Recentemente, o MistTrack Agent, desenvolvido pela SlowMist, foi oficialmente incorporado como um Agent de terceiros no AgentOn. O MistTrack Agent se concentra em AML de criptomoedas e investigações on-chain, trazendo para a plataforma do AgentOn capacidades como rastreamento de fundos on-chain e análise de risco, para oferecer aos usuários uma forma de investigação on-chain mais eficiente e automatizada. Bem-vindo(a) à experiência do MistTrack Agent: https://agenton.me/agent/market/external/fe204dba-05d1-49c8-8659-03ca24988185 🎁 Experiência por tempo limitado: cada usuário pode aproveitar 10 chamadas gratuitas, com validade de 30 dias. Após o uso das chamadas gratuitas ou o término do período de validade, haverá cobrança de acordo com os padrões do AgentOn.
SlowMist (慢雾) × ME Group Convida Você para Explorar Juntos a Conformidade das Stablecoins e os Pagamentos por Agentes
O desenvolvimento contínuo de ativos digitais e da tecnologia de IA está impulsionando os pagamentos para uma nova fase de aplicação. Por um lado, as stablecoins estão acelerando sua saída do ambiente on-chain, aprofundando-se em processos reais de negócios, como pagamentos, liquidação e gestão de fundos; por outro, o agente de IA (AI Agent) também está avançando gradualmente de uma simples ferramenta de apoio para um participante dos pagamentos capaz de representar usuários e empresas para realizar consultas, tomar decisões, acionar serviços e até mesmo iniciar transações. Quando as stablecoins começam a se direcionar para cenários reais de pagamento, como a conformidade pode ser de fato implementada; quando o AI Agent começa a participar de transações, como estabelecer mecanismos de transação seguros e confiáveis — esse também se tornou um novo problema que o setor precisa enfrentar.
Análise aprofundada do incidente de roubo de US$ 111 milhões do Coldcard: vulnerabilidade na quebra de chaves privadas
Autor: Johan & Lisa Edição: 77 Este artigo é um prazer para humanos e máquinas; basta importar a IA para reproduzir. Contexto Em 30 de julho de 2026, houve uma rodada de transferências em cadeia: um grupo de endereços começou a enviar valores para fora em sequência. Em 41 minutos, 1.196 endereços de assinatura única foram esvaziados, e cerca de 1.082 bitcoins desapareceram. Isso foi apenas a primeira onda. Até o início de agosto, as perdas confirmadas eram de pelo menos 1.719 bitcoins, cerca de US$ 111 milhões, envolvendo mais de 5.200 endereços, e o ataque foi dividido em três a quatro ondas antes e depois. O que mais surpreende e confunde é o estado dessas carteiras. A maior parte do dinheiro fica em carteiras frias, e algumas ficaram meses ou até anos sem que ninguém mexesse. O que se perde é a camada das chaves privadas. Todas as chaves privadas são geradas pelo hardware Coldcard; o dono não clicou em nenhuma opção de entropia dos dados (dice) adicional, nem abriu uma passphrase do BIP-39. Foram atingidos todos os que usaram a forma mais prática e conveniente.
SlowMist (SlowMist) e AgentOn firmam parceria estratégica para construir em conjunto o ecossistema de segurança de Agentes de IA
Recentemente, a SlowMist (SlowMist) e a AgentOn formalizaram uma parceria estratégica, na qual ambas as partes vão colaborar para desenvolver capacidades de segurança de Agentes de IA, um sistema de avaliação de segurança e práticas de ecossistema, impulsionando conjuntamente a evolução do ecossistema de Agentes de IA em direção a um caminho mais seguro e confiável. Contexto À medida que os Agentes de IA evoluem gradualmente dos demos para cenários reais, as questões de segurança dos agentes estão se tornando o tema mais preocupante para toda a indústria. Em comparação com os produtos tradicionais de Web3, os Agentes de IA possuem capacidades como chamar ferramentas, acessar dados, gerenciar carteiras e executar transações; quando surgem problemas de segurança, o alcance do impacto é ainda maior.
Inteligência de Ameaças|Armadilha na Candidatura! Software de Entrevista Esconde um Cavalo de Troia de Espionagem
Contexto Recentemente, a MistEye detectou uma campanha de espionagem com isca de recrutamento, voltada a profissionais da Web3. Os atacantes se passam por recrutadores para abordar candidatos, conversam sobre assuntos da entrevista e, em seguida, induzem a vítima a acessar o relay.lc para dar continuidade ao contato online. Este site se apresenta como uma ferramenta de colaboração em reuniões de IA chamada Relay, alegando oferecer recursos como transcrição em tempo real, notas colaborativas, resumos de IA, itens de ação e clientes multiplataforma. Para quem está participando de uma entrevista remota, essa narrativa não parece estranha: para avançar para a próxima etapa da conversa, instalar um “software de reuniões” soa como apenas uma preparação comum no processo de recrutamento. A página pública do relay.lc também constrói a imagem do produto em torno dessas funcionalidades e oferece entradas para download no Windows e no macOS.
MistEye DNS Guard é lançado oficialmente, construindo de forma leve uma linha de defesa para observação de ameaças na rede do host
A equipe de segurança do Mist Fog lançou oficialmente o MistEye DNS Guard: uma ferramenta leve de observação e relay local de DNS, escrita em Rust, voltada para hosts macOS e Linux. Oferece integração do DNS do sistema, detecção de domínios e IPs públicos, observação de conexões externas de processos, retenção de incidentes maliciosos e capacidade de alertas via Webhook. O foco está em cenários comuns de risco, como acesso a domínios maliciosos, indicadores maliciosos retornados nas respostas DNS e acesso direto a IPs maliciosos pelo programa. O MistEye DNS Guard desacopla o encaminhamento de DNS e a detecção de ameaças subsequente: as consultas são concluídas normalmente, enquanto domínios e IPs são inseridos de forma assíncrona em segundo plano para detecção pelo MistEye, de modo a minimizar ao máximo o impacto dos mecanismos de verificação de segurança no acesso normal à rede.
Inteligência de Ameaças|Da “E-mail de Conformidade” ao Controle Remoto: Investigação de um Ataque de Phishing a Carteiras Web3
背景 Recentemente, a equipe de segurança da SlowMist capturou um incidente de phishing que durou vários meses e foi implementado por múltiplos canais. Os invasores se disfarçaram como diversas marcas de carteiras Web3. Nós notamos este incidente pela primeira vez através de dois e-mails de phishing. O invasor se fez passar, respectivamente, pela Keystone e pela OneKey, usando justificativas como “atualização dos termos de serviço”, “verificação da conta” e “conformidade regulatória”, exigindo que o destinatário concluísse as ações dentro de um prazo. Os botões no e-mail levam a vítima a uma página fraudulenta do DocuSign e a induzem a baixar o suposto “programa de assinatura para desktop”.
背景 Em julho de 2026, o Grupo de Ação Financeira (GAFI/FATF) publicou o sétimo relatório de progresso (relatório especial sobre supervisão de ativos virtuais e provedores de serviços de ativos virtuais) [1]. A FATF aponta que, desde 2025, as atividades ilícitas envolvendo ativos virtuais se tornaram mais complexas e passaram a apresentar uma tendência de convergência, incluindo a operação de centros de fraude ligados a grupos de crime organizado, golpes do tipo “golpe da carteira/“pig butchering”, roubos cibernéticos relacionados à Coreia do Norte, financiamento do terrorismo/financiamento da proliferação (TF/PF), evasão de sanções e lavagem de dinheiro transfronteiriça. Stablecoins, transações ponto a ponto (P2P) por meio de carteiras não custodiais, VASPs offshore (provedores de serviços de ativos virtuais fora do país), corretores de balcão (OTC), ferramentas cross-chain e atividades relacionadas a DeFi continuam a constituir riscos significativos, destacando a necessidade de reforçar a cooperação público-privada, fortalecer a monitorização e adotar medidas específicas de mitigação de riscos por diferentes jurisdições e pelo setor privado.
Inteligência de Ameaças|Análise da Intoxicação do GitHub Disfarçada de Recrutamento
Contexto Recentemente, o MistEye detectou uma campanha de entrega de código malicioso direcionada a desenvolvedores, disfarçada como recrutamento. O atacante primeiro entrou em contato com o desenvolvedor via LinkedIn, se passando pelo recrutador de um projeto Web3. Após conversar sobre a experiência profissional e o agendamento da entrevista, o atacante envia ao alvo um repositório do GitHub, afirmando que nele está o MVP que precisa ser testado antes da entrevista. O registro de conversa mostra que o atacante primeiro pergunta sobre a experiência profissional e os conhecimentos do produto do alvo e, depois de discutir, aborda o agendamento das próximas entrevistas. Em seguida, a outra parte afirma que é necessário testar o produto com antecedência para que, na entrevista, seja possível discutir questões específicas, e usa isso para exigir que o alvo execute os projetos no repositório de sua posse.
Inteligência de ameaças|Backdoor on-chain em uma extensão maliciosa do TRAE
Um complemento malicioso que já foi removido da Open VSX e que ainda pode ser baixado na loja de extensões do TRAE IDE. A extensão se faz passar por um plugin comum de suporte à linguagem Solidity, e o nome do pacote é juannegro.solidity. Até 18 de julho de 2026, a API do mercado de plugins do TRAE ainda fornece a versão 0.0.189 dessa extensão (arquivo VSIX). A análise reversa mostra que a extensão é, na prática, um dropper malicioso multiplataforma (Windows, macOS, Linux). Ele é executado automaticamente após a inicialização do IDE, cria itens de inicialização automática em nível de usuário no sistema e, em seguida, obtém o endereço de download do código malicioso subsequente por meio de um contrato inteligente na Ethereum, ou então se conecta diretamente ao endereço de um Shell controlado remotamente.
Análise de risco do Grok CLI: como um prompt pode enviar arquivos sensíveis para a nuvem?
Contexto do evento Tudo começou com o Shan Ge (23pds, CISO da SlowMist) vendo um relato na comunidade: o Grok CLI poderia representar algum risco. Qual seria exatamente esse risco e o quão grande seria, era um tema em que a comunidade divergia bastante. Eu (Thinking, responsável por segurança de negócios da SlowMist) tinha em mãos o binário macOS aarch64 da versão nova 0.2.98 (SHA-256 d5952131...), então decidi analisar pessoalmente — em vez de especular, melhor desmontar o binário, capturar o tráfego e reconstruir o conteúdo enviado para entender o que está acontecendo. Ao analisar, a conclusão é mais específica do que os boatos da comunidade: o Grok CLI, no início de cada turno, faz upload, palavra por palavra e sem qualquer desanonimização, de todo o repositório de código para o armazenamento em nuvem da xAI via git bundle — incluindo .env, .envrc e config.secret que são excluídos pelo .gitignore. O upload ocorre antes de o modelo receber a solicitação de inferência, é totalmente independente da chave “Improve the model” e, do lado do servidor, é possível ativá-la à força por configuração remota. Usei o IDA Pro 9.3 para descompilação estática, o Frida para verificação dinâmica de bytes e o mitmproxy 12.2.3 para captura de tráfego; cruzei essas três vias de validação e comparei com a versão 0.2.93 que já havia sido analisada pela comunidade — o mecanismo de upload nas duas versões é totalmente consistente.
Conta do TG comprometida, carteira adulterada: como o malware de macOS rompe as defesas?
Contexto Recentemente, o sistema de monitoramento de segurança MistEye capturou um malware de roubo de informações em execução no macOS. A equipe de segurança da Mist Fog iniciou imediatamente uma análise. Pela lista de itens roubados, o amostra parece estar realizando uma varredura de dados sem foco específico: macOS Keychain, cookies do Safari, Apple Notes, dados locais do Telegram Desktop e os bancos de dados de mais de uma dezena de carteiras digitais foram todos incluídos na lista de alvos. No texto anterior 《Google Sites 社群申请钓鱼与 macOS 窃密木马分析》, respondemos “o que o malware roubou”. Mas copiar os arquivos não significa necessariamente que a conta já esteja comprometida; levar embora o banco de dados da carteira não quer dizer que as frases-mestre (seed phrase) já tenham sido expostas. Portanto, este artigo aprofunda a pergunta:
Inteligência de Ameaças | Contaminação (poisoning) do SDK da Injective, roubo de chaves privadas de carteiras criptográficas
Contexto O ponto de partida desta investigação foi um processo de desenvolvimento aparentemente comum: o desenvolvedor instala o SDK oficial da Injective, gera uma carteira, importa a frase-semente (seed phrase) ou passa uma chave privada existente para a interface do SDK. Durante a fase de instalação do programa, tudo parece normal, e as operações da carteira também podem retornar resultados normalmente. No entanto, ao mesmo tempo, surge uma solicitação de rede adicional no backend do programa que não faz parte da lógica de negócios normal. 近日, a empresa de pesquisa de segurança Socket, durante uma caça a ameaças no ecossistema npm, descobriu que a versão 1.20.21 de @injectivelabs/sdk-ts apresentava um comportamento anômalo. O sistema de monitoramento de segurança SlowMist MistEye também capturou esse incidente de ataque malicioso à cadeia de suprimentos. Após análise, foi confirmado que o exemplo não era um pacote falsificado remasterizado pelo atacante, mas sim um produto de compilação legítimo do SDK, porém contendo código malicioso. Para obter mais informações e contexto público relacionado, consulte (Compromised Injective SDK npm Package).
Análise de phishing de solicitação de comunidade no Google Sites e de um malware espião no macOS
Resumo Em 8 de julho de 2026, Bruce Xu ( @brucexu_eth ) relatou um link de phishing que se passava por uma página de solicitação do BuilDAO / Builder community. O invasor hospedou a página no Google Sites e usou a aparência confiável do sites.google.com para reduzir a vigilância dos usuários. A primeira metade da página simulava um formulário de solicitação da comunidade, solicitando que o usuário informasse localidade, identidade, link do projeto, necessidades para entrar no grupo, entre outras informações. Após o envio, ela não segue para o fluxo normal de análise, mas é redirecionada para uma página falsificada de verificação de segurança. Na segunda etapa da página, o invasor falsifica termos técnicos como <0>api_error_401</0>, OAuth 2.0 e validação de segurança do macOS, induzindo os usuários a baixar um arquivo <0>.scpt</0> ou a copiar o Comando do Terminal para executá-lo no terminal. Após a decodificação, é possível confirmar que esse comando baixa, a partir do servidor do invasor, um trojan macOS Mach-O chamado <0>unix32385485</0> e o executa em segundo plano.
Comunicado de recrutamento da SlowMist | Responsável de marketing GTM do produto AML
SlowMist está recrutando! Se você tiver interesse em fazer parte do nosso time, continue lendo. / Vagas / Cargo: Responsável de marketing GTM do produto AML Local de trabalho: Xiamen / Shenzhen / Hong Kong (opcional) Remuneração: a combinar (avaliada de forma abrangente com base em experiência, capacidade e desempenho anterior) Que tipo de vaga é essa? Como responsável de marketing GTM para o produto AML, você será responsável pela estratégia de go-to-market do produto AML da SlowMist (MistTrack / SlowMist KYT), posicionamento do produto, comunicação de marca, capacitação de vendas e conversão para o crescimento. Você ajudará o produto a ampliar continuamente sua influência no mercado.
O Oficial de Inteligência de IA TrackAgent on-chain é oficialmente integrado à avaliação de caridade de perdas da SlowMist
TrackAgent: Oficial de Inteligência de IA on-chain para casos reais de roubo de cripto O TrackAgent é um sistema de análise de AI Agent criado para cenários de rastreamento de fundos roubados on-chain. Ele não é uma ferramenta tradicional de consulta de endereços, nem um script automatizado que executa apenas um fluxo fixo. Ele funciona mais como um detetive on-chain: consegue analisar continuamente o caminho dos fundos em torno do objetivo do caso, identificar nós-chave, determinar a direção do rastreamento e organizar comportamentos complexos on-chain em pistas que sejam compreensíveis, verificáveis e que possam ser encaminhadas adiante. Depois que o usuário envia o endereço roubado, o endereço do hacker, o hash da transação, a criptomoeda roubada, o valor e o horário do incidente, o TrackAgent primeiro verifica o ponto de origem dos fundos e, em seguida, faz o rastreamento passo a passo ao longo do caminho na cadeia. Quando os fundos entram em uma exchange, DEX, ponte cross-chain, mixer ou endereço de consolidação, o Agent tenta identificar esses nós-chave; quando há troca de moeda, cross-chain, divisão ou reagrupamento dos fundos, o Agent continua procurando as rotas subsequentes, em vez de ficar apenas na superfície da transação única.
SlowMist | Relatório de Segurança de Blockchain e Combate à Lavagem de Dinheiro no 1º Semestre de 2026
Devido às limitações de espaço, este artigo lista apenas os conteúdos-chave dos relatórios de análise; o conteúdo completo pode ser acessado pelo link a seguir: https://drive.google.com/file/d/1zfngTKU3_dr10QqXKsQNe1kMhHtfQ7J0/view I. Visão geral No primeiro semestre de 2026, enquanto a indústria de blockchain continua a se desenvolver de forma acelerada e sustentada, as ameaças à segurança e o ambiente regulatório evoluem ainda mais, e a estrutura geral de riscos apresenta uma tendência de expansão sistemática. Com a adoção acelerada de aplicações como DeFi, infraestruturas de cross-chain e agentes de IA, a superfície de ataque continua a se ampliar; os riscos de segurança já não se restringem a contratos inteligentes, mas se estendem ao ecossistema de desenvolvedores, ao sistema de cadeia de suprimentos, ao ambiente de interação do terminal e às ligações de confiança na autorização do usuário. Ao mesmo tempo, a popularização da tecnologia de IA reduz significativamente o patamar de exigência para engenharia social e ataques automatizados, impulsionando a evolução das atividades de ataque para a profissionalização, a escalabilidade e a continuidade.