Novo golpe de phishing ‘sofisticado’ drena US$ 3 milhões em USDC de carteira multi-sig
Um investidor de criptomoedas não identificado perdeu mais de US$ 3 milhões em um ataque de phishing altamente coordenado após autorizar inadvertidamente um contrato malicioso.
Em 11 de setembro, o investigador de blockchain ZachXBT foi o primeiro a sinalizar o incidente, revelando que a carteira da vítima foi esvaziada em US$ 3,047 milhões em USDC.
O atacante rapidamente trocou as stablecoins por Ethereum e canalizou os lucros para o Tornado Cash, um protocolo de privacidade frequentemente usado para ocultar o fluxo de fundos roubados.
Como ocorreu o exploit
O fundador da SlowMist, Yu Xian, explicou que o endereço comprometido era uma carteira multi-assinatura Safe 2-de-4.
Ele explicou que a violação se originou de duas transações consecutivas nas quais a vítima aprovou transferências para um endereço que imitava o destinatário pretendido.
O atacante criou o contrato fraudulento de modo que o primeiro e o último caracteres fossem iguais ao legítimo, tornando difícil a detecção.
Xian acrescentou que o exploit aproveitou o mecanismo Safe Multi Send, disfarçando a aprovação anormal dentro do que parecia ser uma autorização rotineira.
Ele escreveu:
“Esta autorização anormal era difícil de detectar porque não era uma aprovação padrão.”
De acordo com Scam Sniffer, o atacante preparou o terreno com bastante antecedência. Ele implantou um contrato falso, mas verificado pela Etherscan, quase duas semanas antes, programando-o com múltiplas funções de “pagamento em lote” para parecer legítimo.
No dia do exploit, a aprovação maliciosa foi executada através da interface do aplicativo Request Finance, dando ao atacante acesso aos fundos da vítima.
Em resposta, a Request Finance reconheceu que um agente malicioso havia implantado uma versão falsificada de seu contrato Batch Payment. A empresa observou que apenas um cliente foi afetado e enfatizou que a vulnerabilidade já foi corrigida.
Ainda assim, a Scam Sniffer destacou preocupações mais amplas sobre o incidente de phishing.
A empresa de segurança blockchain alertou que exploits semelhantes podem se originar de vários vetores, incluindo vulnerabilidades de aplicativos, malware ou extensões de navegador que modificam transações, front-ends comprometidos ou sequestro de DNS.
Mais importante ainda, o uso de contratos verificados e endereços quase idênticos ilustra como os atacantes estão refinando seus métodos para contornar a vigilância dos usuários.
O post Novo exploit de phishing ‘sofisticado’ drena US$ 3 milhões em USDC de carteira multi-sig apareceu primeiro em CryptoSlate.
Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.
Talvez também goste
Fundador do Ethereum, Vitalik Buterin, impulsionou uma alta de 120% no preço da ZkSync com esta publicação
ZKsync subiu 120% após os comentários de Vitalik Buterin sobre sua nova atualização Altas gerarem reações otimistas entre os traders.

Previsão de Preço da Hedera: Padrão de Cunha Descendente Indica Potencial de Alta de 150% em Meio a Entradas de $44M em HBAR ETF
O preço da Hedera caiu 3% apesar de entradas de 44 milhões de dólares em ETF, com investidores demonstrando preferência pelo ETF de HBAR em vez do Litecoin. Gráficos técnicos sugerem uma possível alta de 150%, atingindo US$0,50.

Preço do Dash ultrapassa US$ 90 pela primeira vez em 3 anos enquanto Bitcoin e ZCash (ZEC) recuam: veja o motivo
O preço do Dash disparou 25%, chegando a US$90, superando o Bitcoin e o ZCash, após a DashPay destacar cinco marcos importantes do ecossistema para 2025.

Gigante das telecomunicações dos Emirados Árabes Unidos, du, entra na mineração de criptomoedas
A mineração como serviço está ganhando força nos Emirados Árabes Unidos, com a gigante de telecomunicações du lançando seu serviço de mineração em nuvem por meio de sua sub-marca para clientes locais.
