Duelbits saiu do ar após invasores drenarem cerca de US$ 7 milhões de carteiras quentes em quatro blockchains, com a maior parte dos ativos roubados posteriormente convertida em Ethereum (ETH).
Principais pontos:
- Duelbits confirmou uma violação em carteiras quentes de aproximadamente US$ 7 milhões e afirmou que fundos de clientes seguem seguros enquanto o site permanece offline.
- A Scam Sniffer rastreou transferências suspeitas em Ethereum, BNB Chain, Tron e Bitcoin (BTC), enquanto o ponto exato de entrada ainda está sob investigação.
- A maior parte dos ativos roubados foi trocada por ETH e consolidada em um único endereço com cerca de 2.234 ETH, avaliados em aproximadamente US$ 6 milhões.
Violação em carteira de Ethereum
A Scam Sniffer primeiro sinalizou movimentações atípicas a partir de carteiras quentes da Duelbits em Ethereum, BNB Chain e Tron, e depois informou que outra carteira havia perdido 8,1 BTC. Joe, cofundador da Duelbits, confirmou mais tarde um ataque de cerca de US$ 7 milhões e disse que o cassino permaneceria fora do ar durante a investigação.
“Confirmando um hack de ~US$ 7M. Ainda investigando exatamente o que aconteceu e como”, escreveu Joe, acrescentando que os fundos dos usuários estariam seguros. A Duelbits ainda não explicou publicamente como os invasores obtiveram acesso, e não há confirmação independente da afirmação da empresa sobre os saldos dos clientes.
Dados on-chain mostraram que a carteira em Ethereum enviou 836 ETH, cerca de 593.000 Tether (USDT), 97.000 USD Coin (USDC), 31.500 Dai (DAI) e 12,4 bilhões de Shiba Inu (SHIB) em questão de minutos. A maior parte dos ativos roubados foi posteriormente convertida em ETH e consolidada em um único endereço com cerca de 2.234 ETH, avaliados em torno de US$ 6 milhões à época.
Veja também: Bitget confirma violação de US$ 351,6 mi e suspende todos os saques
Análise da Scam Sniffer
A Scam Sniffer afirmou que a velocidade e o padrão das transferências indicam um possível comprometimento de chave privada, cenário em que o invasor passa a controlar a carteira sem precisar explorar vulnerabilidades na própria blockchain.
A Duelbits ainda não confirmou essa hipótese, mantendo em aberto o método do ataque enquanto trabalha para reabastecer as carteiras quentes e restabelecer o serviço.
Converter stablecoins roubadas em ETH também pode limitar alternativas de recuperação, já que emissores centralizados podem congelar tokens como USDT ou USDC em determinadas circunstâncias, enquanto o Ether não possui emissor equivalente. No momento em que os pesquisadores rastrearam os fundos, os 2.234 ETH consolidados ainda não haviam sido movimentados.
A Duelbits já havia sofrido outro roubo em carteiras quentes em fevereiro de 2024, quando a empresa de segurança Halborn relatou que um invasor explorou uma vulnerabilidade e drenou cerca de US$ 4,6 milhões. Aquele episódio anterior envolvia o mesmo tipo de risco estrutural: carteiras online usadas para transações rápidas, mas expostas a uma superfície de ataque maior do que o armazenamento offline.
Leia a seguir: Bitget enfrenta suspeita de violação de US$ 177 mi em carteira, indicam dados on-chain

