A exchange de criptomoedas Coinbase confirmou na quarta-feira que perdeu aproximadamente $300.000 em taxas de tokens depois que bots de negociação automatizados exploraram uma interação mal configurada entre uma de suas carteiras corporativas e o protocolo de exchange descentralizada 0x. O incidente ocorreu quando a Coinbase concedeu equivocadamente permissões de gastos ao contrato "swapper" do 0x, o que permitiu que bots de valor máximo extraível drenassem fundos imediatamente após detectar a aprovação.
O que saber:
- A Coinbase perdeu $300.000 quando bots MEV exploraram uma carteira corporativa mal configurada que aprovou incorretamente tokens para o contrato swapper do 0x
- O chefe de segurança da exchange confirmou que nenhum fundo de clientes foi afetado e chamou de incidente isolado
- Bots MEV aguardaram que a carteira concedesse direitos de gastos ao contrato exposto antes de executar uma drenagem instantânea
Análise Técnica do Exploit
Philip Martin, chefe de segurança da Coinbase, reconheceu a perda através de um post no X, descrevendo-a como "um problema isolado" decorrente de alterações feitas em uma das carteiras corporativas de exchanges descentralizadas da empresa. Ele enfatizou que os fundos dos clientes permaneceram inalterados durante todo o incidente.
O pesquisador de segurança "deeberiroz" da Venn Network identificou pela primeira vez o exploit na manhã de quarta-feira. O pesquisador explicou que a Coinbase aprovou incorretamente tokens para o contrato swapper, uma ferramenta sem permissão projetada para executar negociações, mas não destinada a reter permissões de tokens. Esse erro de configuração criou uma brecha para bots MEV oportunistas que monitoram constantemente redes blockchain para tais vulnerabilidades.
MEV, abreviação de "valor máximo extraível," descreve a prática onde programas automatizados executam ou reordenam transações blockchain para capturar lucros. Neste caso, os bots executaram transferências de tokens antes que a Coinbase pudesse revogar as permissões inadvertidas que havia concedido.
O pesquisador observou no X que bots MEV pareciam estar "espreitando no escuro, aguardando que usuários aprovassem erroneamente este contrato." Quando a Coinbase cometeu o erro de aprovação, estes bots capitalizaram imediatamente sobre a oportunidade, drenando a conta recebedora de taxas da exchange de tokens acumulados.
Implicações Mais Amplas para a Segurança da Exchange
A natureza sem permissão do contrato swapper 0x permitiu que qualquer parte o chamasse e transferisse tokens aprovados diretamente para os próprios endereços. Esta característica de design, enquanto permite negociações descentralizadas, também criou a vulnerabilidade que bots MEV exploraram contra a carteira da Coinbase.
Embora a perda de $300.000 represente um impacto financeiro mínimo para a Coinbase, o incidente destaca como as principais exchanges de criptomoedas permanecem suscetíveis a explorações sofisticadas de negociação automatizada.
Mesmo plataformas bem estabelecidas podem cair vítimas de formas relativamente pequenas, mas tecnicamente avançadas, de manipulação de blockchain.
Bots MEV se estabeleceram como atores persistentes através do Ethereum e outras redes blockchain. Eles geram lucros ao explorar lançamentos de tokens, eventos de cunhagem de NFTs e atividades de provisão de liquidez através de monitoramento de mempool e capacidades de reordenamento de transações.
Compreendendo MEV e Terminologia DeFi
MEV refere-se ao lucro máximo que validadores de blockchain ou operadores de bots podem extrair ao incluir, excluir ou reordenar transações dentro de blocos que produzem. Originalmente chamado de "valor extraível por minerador" em redes de prova de trabalho, o termo evoluiu para "valor extraível máximo" à medida que os mecanismos de consenso de blockchain diversificaram.
O protocolo 0x opera como uma infraestrutura de exchange descentralizada que permite negociações peer-to-peer de criptomoedas sem intermediários centralizados. Seus contratos swapper facilitam trocas de tokens, mas requerem uma gestão cuidadosa de permissões para evitar acesso não autorizado a fundos de usuários.
As contas receptoras de taxas, como a que a Coinbase operava, coletam taxas de transação e outras receitas das operações de exchange. Estas carteiras frequentemente acumulam saldos significativos de tokens, tornando-se alvos atraentes para bots exploradores quando as configurações de segurança falham.
Neste caso, os bots simplesmente monitoraram carteiras de alto valor para que grants de gastos fossem erroneamente concedidos a contratos expostos. Quando a conta recebedora de taxas da Coinbase cometeu esse erro, os sistemas automatizados executaram a drenagem de fundos instantaneamente, demonstrando a velocidade e eficiência das operações modernas de MEV.
Considerações Finais
O incidente da Coinbase destaca as complexidades técnicas que as exchanges enfrentam ao integrarem-se com protocolos de finanças descentralizadas. Embora o impacto financeiro tenha permanecido limitado e nenhum fundo de clientes tenha sido comprometido, o exploit revela como os bots automatizados escaneiam continuamente por erros de configuração para capitalizar em janelas de oportunidade mesmo breves.