Um comprometimento de chave privada deu a um atacante acesso não autorizado ao cofre de tokens da IoTeX em 21 de fevereiro, drenando ativos avaliados em cerca de US$ 8 milhões ou mais antes de os fundos serem convertidos em Ethereum e roteados para Bitcoin (BTC) via THORChain.
A equipe da IoTeX confirmou a violação, mas contestou os números de danos que circulam no mercado, afirmando que as perdas reais são menores do que as reportadas.
IOTX, o token nativo da IoTeX, caiu cerca de 9–10% com a notícia, enquanto o volume de negociação disparou mais de 500% em 24 horas.
O que aconteceu
A empresa de segurança em blockchain PeckShield confirmou o exploit no X, afirmando que o hacker obteve controle total do cofre de tokens por meio de uma chave privada comprometida e extraiu vários ativos, incluindo USDC, USDT, IOTX, WBTC, PAYG e BUSD.
Em seguida, o atacante trocou os tokens roubados por ETH e fez bridge de aproximadamente 45 ETH para endereços de Bitcoin usando a THORChain – um protocolo de roteamento cross-chain sem mecanismo centralizado de congelamento.
Além da drenagem inicial, o atacante supostamente explorou o mesmo acesso comprometido para cunhar 111 milhões de tokens CIOTX, elevando o dano total estimado para algo entre US$ 8,8 milhões e US$ 9 milhões em todos os vetores. Três endereços de carteira do atacante foram identificados publicamente por analistas on-chain.
Resposta da IoTeX
A IoTeX reconheceu publicamente a violação por volta das 10h30 UTC de 21 de fevereiro.
A equipe afirmou ter se coordenado com grandes corretoras de criptomoedas e parceiros de segurança para rastrear e congelar os ativos do hacker sempre que possível, descrevendo a situação como “sob controle”.
O projeto não divulgou um valor de perda confirmado, dizendo apenas que as estimativas iniciais são “significativamente menores que os boatos em circulação”.
Leia também: Italian Tax Police Crack €500K Crypto Evasion Ring - Blockchain Was The Witness
Por que isso importa
As perspectivas de recuperação são complicadas pelo uso da THORChain pelo atacante, que processa swaps cross-chain sem custodiantes e não pode ser congelada por partes centralizadas. Quando os fundos chegam a endereços de Bitcoin por essa rota, a rastreabilidade on-chain se torna bem mais limitada.
A violação da IoTeX faz parte de um padrão mais amplo. A CrossCurve perdeu US$ 3 milhões em um exploit de bridge separado apenas três semanas antes, e janeiro de 2026 registrou quase US$ 400 milhões em roubos de criptomoedas em toda a indústria, de acordo com dados de rastreamento de segurança disponíveis.
Comprometimentos de chaves privadas – em vez de bugs em smart contracts – estão se tornando cada vez mais o vetor de ataque preferido, contornando completamente o código auditado ao mirar na segurança operacional.
Leia também: Ripple CEO Puts 90% Odds On Crypto's Most Consequential U.S. Bill Passing By April



