Três projetos de criptomoedas sofreram perdas combinadas superiores a US$ 11 milhões em 24 de setembro, com Payy Network, Duelbits e Meter Network atingidos por métodos de ataque distintos.
Principais destaques:
- A Payy Network perdeu cerca de US$ 1,8 milhão após a drenagem de sua ponte em Ethereum, enquanto a Duelbits reportou prejuízos próximos de US$ 7 milhões.
- Os atacantes da Meter cunharam aproximadamente US$ 2,3 milhões em ativos sem lastro e venderam parte deles na PancakeSwap.
- Os incidentes expuseram riscos em pontes, carteiras quentes e sistemas de verificação/emissão de tokens.
Ataques à Payy e à Duelbits
A Payy Network, uma plataforma on-chain de folha de pagamento e gestão de tesouraria, interrompeu sua rede após o ataque à ponte em Ethereum (ETH). O pesquisador on-chain Specter rastreou transferências suspeitas na ponte e afirmou que o invasor utilizou o mixer Railgun para financiar a operação antes de converter cerca de US$ 1,8 milhão em USD Coin (USDC) para Ethereum. A Payy afirmou que os fundos drenados eram depósitos não custodiais pertencentes a usuários da Payy Network e da Payy Wallet.
Em seguida, a Duelbits foi alvo de outro ataque. A empresa de análise PeckShield inicialmente estimou as perdas em US$ 4,3 milhões, antes de Specter identificar endereços adicionais afetados em Bitcoin (BTC) e Solana (SOL). Um cofundador da Duelbits posteriormente elevou o total para perto de US$ 7 milhões e declarou que “os fundos dos usuários estão seguros”.
O incidente da Meter ocorreu por um mecanismo diferente. Segundo a empresa de segurança Blockaid, um invasor explorou o protocolo Meter Passport para cunhar cerca de US$ 2,3 milhões em ativos sem lastro, vendendo parte deles na PancakeSwap. Após o ataque, o token MTR (MTR) desabou quase 80%, enquanto MTRG (MTRG) recuou aproximadamente 75%.
Veja também: Rali do Ethereum depende de US$ 2,8 mil após reconquista da média de 200 dias
Contexto de segurança e papel da Blockaid
Especialistas em segurança destacaram pontos de falha distintos nos três casos, afastando a hipótese de um único exploit comum. A Payy afirmou que sua análise preliminar de causa raiz indicou que a violação “NÃO foi provocada por chave comprometida, engenharia social ou exploração da nossa infraestrutura off-chain”, enquanto relatos sobre a Duelbits apontam para provável comprometimento de chave privada. No caso da Meter, as conclusões da Blockaid se concentraram na cunhagem não autorizada via ponte.
A sequência de ataques ocorreu em paralelo à investigação da Bitget sobre transferências não autorizadas de ativos inicialmente estimadas em cerca de US$ 351,6 milhões, o que levou à suspensão temporária de saques para verificação de segurança. As operações de trading e depósitos seguiram ativas, e a corretora afirmou que os saldos exibidos aos clientes permaneciam corretos. Em outro front, a KelpDAO processou a LayerZero e o cofundador Brian Pellegrino por um ataque de US$ 292 milhões, alegando riscos não divulgados e falhas tecnológicas que teriam contribuído para o prejuízo.
Os incidentes de 24 de setembro reacenderam ainda preocupações antigas de segurança em dois dos projetos afetados. A Duelbits perdeu cerca de US$ 4,6 milhões em um ataque em 2024, associado pela CertiK a um possível vazamento de chave privada, enquanto a Meter já havia sofrido, em 2022, um exploit de ponte que resultou em perdas de aproximadamente US$ 4,4 milhões.
Leia a seguir: Michael Saylor quer que bancos transformem Bitcoin em colateral do dia a dia

