Relatório de Segurança de Julho: US$ 97 milhões perdidos em incidentes de segurança

iconTechFlow
Compartilhar
AI summary iconResumo
O relatório semanal de mercado de julho mostra perdas de US$ 97 milhões em criptomoedas devido a incidentes de segurança. A infraestrutura off-chain sofreu ataques crescentes, com pontes cross-chain como principais alvos. Uma perda de US$ 23,75 milhões atingiu o oracle da Ostium, a AFX Trade perdeu US$ 24,15 milhões em uma violação de ponte e o BonkDAO enfrentou US$ 20 milhões em manipulação de governança. Phishing drenou US$ 1,84 milhão. O relatório diário de mercado destaca riscos crescentes off-chain e de governança.

Artigo escrito por ZeroTime Tech

De acordo com várias plataformas de monitoramento de segurança blockchain, a situação de segurança no setor de criptomoedas em julho de 2026 apresentou a característica de “aceleração na transferência de vetores de ataque, com infraestrutura off-chain tornando-se o novo alvo”. No mês, os prejuízos totais causados por eventos de segurança totalizaram aproximadamente US$ 97 milhões, dos quais cerca de US$ 94 milhões estavam relacionados a ataques hackers e vulnerabilidades de contratos, enquanto ataques de phishing causaram perdas de cerca de US$ 3 milhões. Foram registrados mais de 14 eventos de segurança relacionados a protocolos, uma redução em relação aos 67 registrados em junho, mas os valores perdidos por evento aumentaram significativamente. As perdas totais em julho aumentaram cerca de 18,7% em relação aos US$ 81,73 milhões de junho. As pontes cross-chain continuaram sendo o principal alvo, com múltiplos ataques — incluindo AFX Trade, Verus e B² Network — ocorrendo em concentração dentro de poucas horas, somando mais de US$ 35 milhões em perdas. Os vetores de ataque estão acelerando a transição de vulnerabilidades no código de contratos inteligentes para abordagens não baseadas em código, como invasão de infraestrutura off-chain, vazamento de chaves de assinatura e manipulação de votações de governança.

Em relação a ataques de hackers

7 eventos de segurança típicos

Intrusão de permissão do oráculo off-chain da Ostium

Hora: 15 de julho

Valor perdido: aproximadamente US$ 23,75 milhões

Detalhes do evento: O protocolo de negociação contínua RWA do ecossistema Arbitrum, Ostium, sofreu um ataque. O atacante obteve acesso ao sistema de assinatura de preços off-chain, falsificou dados de preço do BTC/USD e manipulou o preço do BTC para cerca de US$ 5.000, roubando aproximadamente 23,75 milhões de USDC do pool de liquidez OLP por meio de operações cíclicas de abertura e fechamento de posições. A equipe oficial confirmou que o evento não foi causado por vulnerabilidade no contrato inteligente nem por comprometimento da assinatura multissignature de governança, mas sim por invasão da infraestrutura de assinatura de preços off-chain. O evento não afetou as margens dos usuários, e o protocolo retomou as negociações em 23 de julho.

Ataque de vazamento de chave de verificação da ponte AFX Trade

Hora: 22 de julho

Valor perdido: aproximadamente 24,15 milhões de dólares

Detalhes do evento: A ponte interchain operada pela AFX Trade, uma exchange de contratos perpétuos descentralizados do ecossistema Arbitrum, foi atacada. O atacante obteve a chave privada de assinatura dos validadores da ponte e a utilizou para autorizar saques. Como o contrato inteligente validou a assinatura e liberou os fundos conforme projetado, não há vulnerabilidade no nível do contrato. Cerca de 24,15 milhões de USDC foram transferidos de Arbitrum para Ethereum e trocados por aproximadamente 12.467,5 ETH a uma média de preço de US$ 1.937, sendo concentrados em uma única carteira. A ponte nativa do Arbitrum não foi afetada. A AFX suspendeu a ponte atacada e ofereceu ao atacante uma recompensa de 30% para recuperar os fundos.

Ataque de exploração de vulnerabilidade de gestão de poder de manipulação de votação da governança BonkDAO

Hora: 6 de julho

Valor perdido: aproximadamente 20 milhões de dólares

Detalhes do evento: O atacante gastou aproximadamente US$ 4 milhões para adquirir um número suficiente de tokens BONK, explorando o mecanismo da plataforma de governança Solana Realms, que permite a aprovação de propostas com apenas 1% de taxa de votação, apresentando e aprovando uma proposta maliciosa. Após a aprovação da proposta em 6 de julho, o atacante transferiu cerca de 44,26 bilhões de BONK (aproximadamente US$ 20 milhões) do tesouro da BonkDAO. Durante todo o processo, nenhum contrato inteligente foi comprometido; a vulnerabilidade não estava no código do contrato, mas sim no próprio design das regras de governança. A Immunefi destacou que este é exatamente o tipo de evento mais grave de perda em 2026 — os fundos não foram perdidos por falhas nos contratos, mas sim por falhas na votação e no design das regras de governança.

Ataque de manipulação de oráculo do Bonzo Lend

Hora: 11 de julho

Valor perdido: aproximadamente 9,05 milhões de dólares

Detalhes do evento: O maior protocolo de empréstimo da ecossistema Hedera, Bonzo Lend, sofreu um ataque de manipulação de oráculo. O atacante explorou uma vulnerabilidade na verificação de assinatura do provedor de oráculo terceirizado Supra, injetando preços manipulados para o token SAUCE. Através da inflação artificial do valor das garantias, o atacante emprestou ativos muito acima do valor das garantias antes da correção do oráculo, causando perdas de aproximadamente US$ 9,05 milhões. O protocolo já suspendeu todas as atividades, e a Bonzo Labs e a Fundação Bonzo Finance estão coordenando esforços para recuperação e correção.

Verus - Segundo ataque à ponte cross-chain com Ethereum

Tempo: 23 de julho

Valor perdido: aproximadamente 7,55 milhões de dólares

Detalhes do evento: Verus – A ponte cruzada entre Verus e Ethereum foi novamente atacada, com perdas de aproximadamente US$ 7,55 milhões. O ataque utilizou o mesmo caminho de contrato e categoria de vulnerabilidade do ataque de maio, destacando como defeitos não corrigidos e fundos recolocados tornam o sistema suscetível a ataques secundários. A vulnerabilidade pertence à categoria de contornos de verificação de ponte cruzada, e o atacante realizou o roubo de fundos por meio do mesmo caminho de entrada.

Ataque de permissão de atualização de contrato de staking da B² Network

Tempo: 23 de julho

Valor perdido: aproximadamente 3,86 milhões de dólares

Detalhes do incidente: Um atacante assumiu o controle dos direitos de atualização do contrato de staking da B² Network na BNB Chain, resultando na perda de aproximadamente 8,591,000 tokens B2 (cerca de 3,86 milhões de dólares). Após converter os tokens em 5.409 WBNB (cerca de 3,11 milhões de dólares), o atacante realizou uma transferência cross-chain para a Ethereum e atualmente está movendo os fundos para o Zcash por meio do NEAR Intents. Este incidente destaca que chaves e permissões comprometidas — e não a própria tecnologia criptográfica — permanecem como a principal causa de grandes roubos de criptomoedas. A equipe já suspendeu a função de staking e entrou em contato com o atacante na blockchain, oferecendo não iniciar ações legais se pelo menos 10% dos fundos roubados forem devolvidos dentro de 24 horas.

Ataque de vulnerabilidade de configuração de tesouraria do Summer.fi

Hora: 6 de julho

Valor perdido: aproximadamente 6,04 milhões de dólares

Detalhes do evento: O cofre FleetCommander do protocolo de renda DeFi da Ethereum, Summer.fi, foi atacado. A vulnerabilidade surgiu porque o cálculo de totalAssets() ainda incluía estratégias que haviam definido limites de depósito, estavam programadas para serem desativadas, mas ainda não haviam sido removidas do conjunto ativo. O atacante explorou esse viés de cálculo para acumular ativos e retirar rendimentos excedentes. Summer.fi, anteriormente conhecido como Oasis.app, foi lançado em 2019 para usuários do MakerDAO e passou a ser uma camada de otimização automática impulsionada por IA no início de 2026.

Rug Pull / Golpe de pesca

4 eventos de segurança típicos

(1) Em 9 de julho, vítimas com endereços que começam com 0x8c94 assinaram uma autorização de token de phishing na Ethereum, perdendo USDT no valor de 999.999 dólares.

(2) Em 24 de julho, vítimas de endereços que começam com 0x3e1b perderam US$ 340.463 devido a um golpe de phishing em cadeia na Ethereum.

Timeline:

06:51:47 UTC — A vítima assinou um multicall() no contrato do token alphaUSDCDeltaV2, contendo internamente: um approve() com limite ilimitado.

06:52:23 UTC — 36 segundos depois, 332.787 alphaUSDCDeltaV2 (~$340K) foram esgotados por meio de transferFrom.

(3) Ataque de phishing por aplicativo móvel falso imitando o SecondFi

Valor perdido: aproximadamente US$ 14,2 milhões

Natureza do evento: Em 12 de julho, a plataforma global de monitoramento de segurança criptográfica revelou três ataques de alta gravidade contra ativos criptográficos. O primeiro tipo foi um ataque de phishing por meio de aplicativo móvel falso imitando o SecondFi, direcionado a desenvolvedores. Os três ataques ocorreram em concentração dentro de 24 horas, atingindo desenvolvedores, pequenos investidores e grandes whales de alto patrimônio, expondo falhas de segurança em toda a cadeia do ecossistema Web3.

(4) Phishing scam com carta física do Ledger

Valor perdido: aproximadamente 960 mil dólares

Natureza do incidente: De 3 a 7 de julho (pico de ocorrências), uma quadrilha de fraude enviou cartas físicas falsificadas da Ledger para os endereços dos usuários, contendo o logotipo oficial, assinatura do CTO e informações sobre atualização de segurança de criptografia pós-quântica, induzindo os usuários a escanear um código QR e acessar um site de phishing altamente simulado para inserir suas frases de recuperação, resultando na roubo de ativos da carteira. A polícia de Queensland confirmou que, apenas entre 3 e 7 de julho, os prejuízos relatados pelas vítimas ultrapassaram 1,47 milhão de dólares australianos. A polícia alerta que a Ledger oficial nunca solicitará suas frases de recuperação por carta ou telefone.

Resumo

As características centrais dos incidentes de segurança blockchain em julho de 2026 podem ser resumidas em três palavras-chave: mudança na rota de ataque, pontes intercadeias continuamente comprometidas e vulnerabilidades no nível de governança destacadas.

A rota de ataque está passando por uma mudança significativa: ataques não relacionados a código, como invasão de infraestrutura off-chain, vazamento de chaves de assinatura e manipulação de votação de governança, estão aumentando drasticamente em proporção. No evento AFX Trade, o atacante realizou um saque de US$ 24,15 milhões apenas ao obter a chave de assinatura; o evento Ostium expôs a falta de mecanismos de proteção equivalentes à assinatura múltipla on-chain na gestão de permissões off-chain; o evento BonkDAO demonstrou que o próprio mecanismo de votação de governança pode se tornar uma porta de entrada para ataques.

Em relação a golpes de phishing, este mês vários ataques adotaram um novo modelo de “invasão de contas de alto perfil + promoção de tokens falsos”, transformando a confiança da marca diretamente em ferramenta de fraude. O phishing autorizado evoluiu de um golpe isolado para um processo automatizado e replicável de roubo de fundos.

A equipe de segurança da ZeroTime Tech recomenda:

  • Indivíduos: Esteja atento a promoções repentinas de tokens "oficiais" na plataforma X; não clique em links desconhecidos nem autorize solicitações de assinatura; revogue periodicamente as autorizações da sua carteira; use carteiras independentes para ativos de alto valor e isole os riscos.
  • Projetos: O gerenciamento de permissões da infraestrutura off-chain deve atender aos mesmos padrões de segurança que a assinatura múltipla on-chain; chaves de validadores devem usar assinatura múltipla + assinatura por hardware; propostas de governança devem ter um limiar de votação mais alto e um lock time; estabelecer monitoramento 24/7 e mecanismo de corte automático; auditoria abrangendo toda a cadeia de armazenamento de chaves, permissões e regras de governança.
  • Indústria: Estabelecer padrões industriais para a gestão de chaves de pontes intercadeias; impulsionar a padronização das auditorias de segurança da infraestrutura off-chain; fortalecer o compartilhamento de inteligência de ameaças APT e a construção de bancos de dados de listas negras; recomendar que projetos implementem programas de recompensa por vulnerabilidades.
Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.