Três projetos de criptomoedas acumularam mais de US$ 11 milhões em perdas em 24 de setembro, com Payy Network, Duelbits e Meter Network sendo atingidos por métodos de ataque distintos.
Principais pontos:
- A Payy Network perdeu cerca de US$ 1,8 milhão após a drenagem de sua ponte em Ethereum, enquanto a Duelbits reportou prejuízos próximos de US$ 7 milhões.
- Os invasores da Meter cunharam cerca de US$ 2,3 milhões em ativos sem lastro e venderam parte deles via PancakeSwap.
- Os ataques expuseram riscos em pontes, carteiras quentes e mecanismos de verificação/emissão de tokens.
Ataques à Payy e à Duelbits
A Payy Network, uma plataforma on-chain de folha de pagamento e gestão de tesouraria, suspendeu sua rede após o ataque à ponte em Ethereum (ETH). O pesquisador on-chain Specter rastreou transferências suspeitas pela ponte e afirmou que o invasor usou Railgun para financiar a operação antes de converter cerca de US$ 1,8 milhão em USD Coin (USDC) para Ethereum. A Payy informou que os recursos drenados eram depósitos não custodiais pertencentes aos usuários da Payy Network e da Payy Wallet.
Em seguida, a Duelbits foi comprometida. A empresa de monitoramento PeckShield estimou inicialmente perdas de US$ 4,3 milhões, antes de Specter identificar endereços adicionais afetados em Bitcoin (BTC) e Solana (SOL). Um cofundador da Duelbits posteriormente elevou o total para perto de US$ 7 milhões e declarou: “Os fundos dos usuários estão seguros.”
No caso da Meter, o mecanismo foi diferente. A empresa de segurança Blockaid afirmou que um invasor explorou o protocolo Meter Passport para cunhar cerca de US$ 2,3 milhões em ativos sem lastro, vendendo parte deles via PancakeSwap, enquanto MTR (MTR) despencou quase 80% e MTRG (MTRG) recuou cerca de 75%.
Leia também: Rali do Ethereum depende de US$ 2,8 mil após retomada da média de 200 dias
Contexto de segurança da Blockaid
Pesquisadores de segurança destacaram pontos de falha diferentes em cada um dos três casos, afastando a hipótese de um exploit único comum. A Payy afirmou posteriormente que sua análise inicial de causa raiz concluiu que a violação “NÃO foi causada por chave comprometida, engenharia social ou exploração de nossa infraestrutura off-chain”, enquanto relatos sobre a Duelbits apontam para provável comprometimento de chave privada. Já as conclusões da Blockaid sobre a Meter se concentraram na cunhagem não autorizada de tokens por meio da ponte.
A sequência de ataques ocorreu no momento em que a Bitget investigava transferências não autorizadas de ativos inicialmente estimadas em cerca de US$ 351,6 milhões, levando a corretora a suspender temporariamente saques para checagens de segurança. Negociações e depósitos seguiram operando, e a exchange afirmou que os saldos exibidos dos clientes permaneciam corretos. Em paralelo, a KelpDAO processou a LayerZero e o cofundador Brian Pellegrino em função de um ataque de US$ 292 milhões, alegando que riscos não revelados e falhas tecnológicas teriam levado às perdas.
Os incidentes de 24 de setembro também reacenderam preocupações antigas com a segurança de dois dos projetos afetados. A Duelbits perdeu cerca de US$ 4,6 milhões em um ataque em 2024 que a CertiK relacionou a uma possível exposição de chave privada, enquanto a Meter sofreu um exploit em sua ponte em 2022, com perdas de aproximadamente US$ 4,4 milhões.
Próxima leitura: Michael Saylor quer que bancos transformem Bitcoin em garantia do dia a dia

