Benefícios da IA, caça social e sequestro de confiança: quem está caçando o Web3 nas sombras?

By: rootdata|2026/07/24 06:30:11
0
Compartilhar
copy
Avalie no GoogleAvalie no Google

À medida que a IA transforma fundamentalmente a economia dos ataques, os alvos dos atacantes mudam de código para pessoas...


Escrito por: ChandlerZ, Foresight News


No primeiro semestre de 2026, o setor de criptomoedas já registrou 344 incidentes de segurança, com perdas totais de aproximadamente 1,32 bilhões de dólares.


O relatório Hack3d da CertiK, publicado em julho, contabilizou que, excluindo a perda única de 1,46 bilhões de dólares da Bybit no ano passado, os incidentes de segurança no primeiro semestre também aumentaram 28% em relação a 2025.


O número de incidentes de segurança no segundo trimestre subiu drasticamente de 145 no ano passado para 194, um aumento de 34% em relação ao ano anterior. O valor médio das perdas por incidente também aumentou 60,6%, atingindo cerca de 169 mil dólares, o que significa que mesmo os ataques de médio porte que ocorrem regularmente estão se tornando significativamente mais destrutivos.


Comparando os dados, as perdas de 1,32 bilhões de dólares no primeiro semestre de 2026 são, na verdade, cerca de 28% superiores ao mesmo período do ano passado.

Fonte dos dados: CertiK


É importante notar que os eventos que realmente causam perdas significativas de ativos estão cada vez mais concentrados em operações, com os atacantes tendendo a atacar aspectos operacionais como gerenciamento de chaves, credenciais de identidade e cadeia de suprimentos. Embora esse tipo de ataque não seja o mais frequente, uma vez que as permissões críticas são comprometidas, pode afetar diretamente os ativos centrais do projeto, resultando em perdas financeiras significativas.


Em 1º de abril de 2026, uma das maiores plataformas de contratos perpétuos do Solana, Drift Protocol, teve cerca de 285 milhões de dólares transferidos em apenas 12 minutos. O atacante se disfarçou como uma empresa de negociação quantitativa por 6 meses, estabelecendo confiança e, finalmente, induzindo um signatário de múltiplas assinaturas a pré-assinar uma autorização oculta. No mesmo mês, o protocolo de re-staking cross-chain KelpDAO perdeu cerca de 292 milhões de dólares, com o atacante invadindo a infraestrutura de validação de terceiros do projeto e falsificando mensagens cross-chain. Em junho, o Humanity Protocol perdeu 36 milhões de dólares devido a um e-mail de phishing.


Nos três maiores incidentes de segurança do primeiro semestre, nenhum deles foi causado por uma vulnerabilidade no código do contrato inteligente.


A equipe de segurança SlowMist, em uma entrevista exclusiva ao Foresight News, afirmou que, até o primeiro semestre de 2026, em seus registros de 182 incidentes, as falhas operacionais (vazamento de chaves, engenharia social, ataques à cadeia de suprimentos) representaram apenas 53, ou 29,1%, mas causaram perdas de 732 milhões de dólares, ou 76,6% do total de perdas.


A empresa de segurança TRM Labs também publicou um relatório indicando que, nos incidentes de segurança do primeiro semestre, as vulnerabilidades de segurança em infraestrutura e operações representaram apenas cerca de 15% do total de incidentes, mas causaram cerca de 76% das perdas totais, superando em muito o impacto de mais de 100 vulnerabilidades menores em contratos inteligentes.


Valores mensais de perdas causadas por diferentes tipos de ataques no primeiro semestre de 2026.

Fonte dos dados: TRM Labs


Com base nessa situação, o Foresight News teve diálogos aprofundados com a equipe de segurança SlowMist e o engenheiro de segurança sênior da CertiK, Yuannan Yang, tentando entender os fatores que impulsionam esses números e os "novos problemas" que surgem no campo da segurança criptográfica.


Durante a entrevista, descobrimos que, na verdade, várias forças estão atuando simultaneamente por trás desses números. Por um lado, a IA está mudando fundamentalmente a economia dos ataques, tornando lucrativos ataques que antes não valiam a pena. Por outro lado, os alvos dos atacantes estão mudando de código para pessoas, com a engenharia social e falhas no gerenciamento de chaves substituindo vulnerabilidades em contratos inteligentes como a maior fonte de perdas. A infraestrutura de segurança construída em torno da auditoria de código está enfrentando desafios sem precedentes.


A IA está reescrevendo a economia dos ataques


No último ano, várias pesquisas independentes começaram a quantificar o impacto da IA nos ataques a contratos inteligentes, com conclusões apontando na mesma direção: os custos, a velocidade e o alcance dos ataques estão mudando em ordens de magnitude.


A Anthropic lançou o benchmark SCONE, testando 405 contratos inteligentes que foram realmente explorados, e descobriu que a taxa de sucesso na exploração de vulnerabilidades em contratos após a data limite do conhecimento (após março de 2025) atingiu 55,8%, com um custo de escaneamento de cerca de 1,22 dólares, simulando um valor de ataque de 4,6 milhões de dólares.


Mesmo em contratos que o modelo nunca havia visto, ainda foram encontrados vulnerabilidades exploráveis no valor de 4,6 milhões de dólares.


Nos testes simulados, os lucros obtidos com fundos simulados roubados dobram aproximadamente a cada 1,3 meses.

Fonte dos dados: Anthropic


O professor Arthur Gervais e Liyi Zhou, da University College London, construíram um sistema chamado "A1" que pode transformar qualquer grande modelo de linguagem em um gerador de exploração de vulnerabilidades de ponta a ponta. Em testes com 36 vulnerabilidades históricas reais (como falhas de controle de acesso, falhas de lógica e verificação de assinatura), o A1 extraiu um valor de ataque total de cerca de 9,33 milhões de dólares durante o processo de validação, com um único exploit extraindo até 8,59 milhões de dólares.


Esta pesquisa também revelou uma grave assimetria econômica entre atacantes e defensores, com o artigo indicando que os atacantes precisam de apenas cerca de 6.000 dólares para alcançar o equilíbrio e lucrar, enquanto os defensores precisam investir cerca de 60.000 dólares para obter lucro ou equilíbrio. Essa enorme lacuna de custo de 10:1 significa que alvos que antes eram ignorados devido à relação custo-benefício desfavorável agora se tornaram lucrativos.


As tendências quantificadas por essas pesquisas já têm correspondência direta na blockchain. Groth16 é um algoritmo criptográfico subjacente usado por muitos protocolos de prova de conhecimento zero para validar a legalidade das transações. No primeiro semestre de 2026, uma configuração vulnerável desse algoritmo foi explorada pela primeira vez na blockchain. Apenas 5 dias depois, um ataque em maior escala foi realizado contra vulnerabilidades semelhantes. O Aztec Connect, que estava fora de operação há três anos, também foi explorado duas vezes em 5 dias por diferentes atacantes.


A exploração de vulnerabilidades em nível criptográfico é tecnicamente muito mais complexa do que erros lógicos de código convencionais, que antes exigiam semanas de estudo por pesquisadores especializados para entender e reproduzir. O fato de que imitadores surgiram em 5 dias indica que a velocidade de disseminação do conhecimento sobre ataques está sendo redefinida. O artigo da UCL também descobriu que a taxa de sucesso na exploração imediata após a divulgação de uma vulnerabilidade chega a 86% a 89%, caindo drasticamente para 6% a 21% uma semana depois.


A janela de ataque é extremamente curta, mas é mortal para projetos sem capacidade de monitoramento em tempo real.


A evolução dos padrões de ataque, velocidade rápida e ampla disseminação


Além de acelerar, a IA também está expandindo o alcance dos alvos.


Yuannan Yang, engenheiro de segurança sênior da CertiK, afirma que a criptografia é fundamental e, objetivamente, em termos de linhas de código e operações matemáticas envolvidas, as explorações de vulnerabilidades em implementações de soluções criptográficas são tecnicamente mais complexas do que as vulnerabilidades convencionais de contabilidade.


A IA pode lidar com a descompilação de código e até mesmo bytecode de baixo nível, inferindo a lógica central do protocolo e encontrando vulnerabilidades na ausência de informações semânticas avançadas. "Com a ajuda da IA, os atacantes podem aprender esses mecanismos de exploração em poucos dias, encontrar novos contratos vulneráveis e aplicar novas técnicas de ataque."


No passado, contratos sem código-fonte público eram quase uma caixa-preta para os atacantes. Yuannan Yang aponta que os ataques a esses contratos estão crescendo rapidamente, com 19 dos 186 exploits no primeiro semestre de 2025, 17 dos 176 no segundo semestre e 37 dos 257 no primeiro semestre de 2026.


Uma série de contratos abandonados que ainda bloqueiam fundos foram, portanto, reexpostos. Mais de 1.400 posições no antigo contrato de bloqueio da DxSale foram extraídas em massa, e o contrato Truebit, que não foi mantido por três anos, também foi atacado. As equipes desses projetos já se dissolveram, os contratos não podem ser atualizados e ninguém está consertando.


Até que ponto a IA realmente participou dos ataques? Yuannan Yang acredita que, em termos de velocidade (da descoberta da vulnerabilidade à janela de exploração) e nível de automação, é difícil quantificar as diferenças nos ataques de 2026 em comparação com os dois anos anteriores.


A razão é que, na maioria dos incidentes, a vulnerabilidade específica foi descoberta primeiro pelo atacante, que pode ser a única pessoa ciente daquela janela de tempo. Mas este ano, surgiram casos sem precedentes que mostram que os atacantes estão aprendendo e aplicando novos vetores de ataque a uma velocidade muito rápida.


A equipe de segurança SlowMist também acredita que os ataques assistidos por IA já são bastante comuns, observando que a IA está sendo amplamente utilizada na engenharia social e na fase de preparação de ataques, como na geração de páginas de phishing, sites falsos, materiais de recrutamento, scripts de engenharia social e códigos maliciosos, tornando o conteúdo dos ataques mais realista e personalizado. Em algumas amostras de ataques públicos, também é possível ver claramente os vestígios da participação de ferramentas de IA na geração de conteúdo. Além disso, tecnologias de Deepfake, como voz e vídeo, também começaram a ser aplicadas em ataques de engenharia social direcionados a alvos de alto valor.


O caso público mais típico é o ataque de recrutamento falso iniciado pelo grupo associado Lazarus, HexagonalRodent. Os atacantes usaram ferramentas de IA como ChatGPT e Cursor para criar sites corporativos falsos, materiais de recrutamento e conteúdo de comunicação, gerando parte do código, usando ofertas de emprego de alto salário como isca para induzir desenvolvedores do Web3 a instalar programas maliciosos ou vazar informações sensíveis.


Além disso, à medida que mais desenvolvedores de projetos começam a usar IA Coding, novos padrões de ataque direcionados a esse modelo também estão surgindo. Em maio, a equipe de pesquisa de segurança Socket.dev revelou uma operação de envenenamento de cadeia de suprimentos que atravessa os ecossistemas npm, PyPI e Crates.io, chamada TrapDoor. Esta operação envolveu mais de 34 pacotes maliciosos, totalizando 384 versões, com o público-alvo abrangendo desenvolvedores nas áreas de criptomoedas, DeFi, Solana, IA e segurança.


Dados de origem: Socket.dev


Os atacantes exploram os mecanismos de execução nativos de diferentes ecossistemas de pacotes (ganchos postinstall do npm, pontos de entrada import do PyPI, scripts de compilação build.rs do Crates.io) para acionar automaticamente lógicas maliciosas durante a instalação ou compilação, roubando dados valiosos como chaves SSH, configurações de carteiras de blockchain, credenciais de nuvem e estados de login do navegador.


A desigualdade fundamental entre ataque e defesa reside no fato de que os atacantes precisam apenas encontrar uma brecha, enquanto a defesa deve cobrir todos os pontos.


Ambos os lados estão acelerando, mas o lado atacante naturalmente se move mais rápido.


A maior vulnerabilidade continua sendo o ser humano


Nos últimos anos, o DeFi estabeleceu uma indústria de segurança de código relativamente madura. Antes do lançamento dos projetos, são realizadas auditorias de contratos inteligentes, testes de fuzzing e validações formais, e após a execução, há recompensas por vulnerabilidades e monitoramento na blockchain, com grandes investimentos para evitar erros de código. Embora a ampla aplicação da IA tenha trazido muitos desafios a esse processo, a segurança dos fundos ainda depende, muitas vezes, de algumas pessoas específicas.


Dados da CertiK mostram que o número de incidentes de phishing no primeiro semestre de 2026 caiu 52,3% em relação ao ano anterior, o que parece uma boa notícia. No entanto, o valor das perdas caiu apenas 10,8%, indicando que os padrões de ataque estão se concentrando em "alvos de alto valor e em menor quantidade".


Yuannan Yang explicou que, ao contrário do phishing tradicional que lança uma rede sobre um grande número de usuários, esse tipo de ataque foca em carteiras de alto valor já identificadas, realizando investigações de fundo sobre os alvos e personalizando os planos de ataque. Se uma carteira alvo contém centenas de milhões de dólares, gastar algumas semanas focando em uma única pessoa é extremamente vantajoso do ponto de vista econômico do atacante.


Um caso típico é o roubo da plataforma de negociação de contratos perpétuos Drift Protocol na blockchain Solana. No outono de 2025, um grupo que se dizia de uma empresa de negociação quantitativa começou a se conectar com a equipe do Drift. Eles investiram mais de 1 milhão de dólares em negociações na Drift, participaram de discussões comunitárias e passaram 6 meses construindo confiança. Em 1º de abril de 2026, eles induziram um signatário de múltiplas assinaturas (um dos vários autorizadores que controlam os fundos do contrato) a pré-assinar uma autorização oculta em uma transação aparentemente normal.


Em 12 minutos, cerca de 285 milhões de dólares em ativos dos usuários foram transferidos.


Os atacantes usaram a chave do signatário invadido, agindo rapidamente

Dados de origem: PeckShield


A investigação posterior atribuiu o ataque a um grupo de hackers associado ao governo da Coreia do Norte, UNC4736, que desde 2018 tem atacado continuamente a indústria de criptomoedas e fintech, roubando ativos digitais por meio de ataques à cadeia de suprimentos, engenharia social e entrega de malware. Os grandes eventos de ataque conhecidos incluem o ataque à cadeia de suprimentos 3CX em 2023, o roubo de cerca de 50 milhões de dólares da Radiant Capital em 2024, e o roubo de aproximadamente 285 milhões de dólares do Drift, totalizando cerca de 335 milhões de dólares em fundos roubados, de acordo com dados disponíveis.


O Drift é um caso extremo de engenharia social, mas as vulnerabilidades de segurança operacional podem se manifestar de várias formas. No primeiro semestre, falhas na gestão de chaves e na infraestrutura ocorreram em alta frequência. Os atacantes do Kelp DAO invadiram a infraestrutura RPC de terceiros dependente do projeto, transferindo cerca de 291 milhões de dólares por meio da falsificação de mensagens de validação entre cadeias; a Resolv Labs passou por 18 auditorias de segurança, mas acabou perdendo cerca de 26,85 milhões de dólares devido a uma falha no serviço de gerenciamento de chaves da AWS; em meados de julho, um evento de segurança que resultou em perdas superiores a 23,75 milhões de dólares na Ostium também se originou da divulgação da chave privada da conta do administrador, com hackers invadindo a infraestrutura off-chain relacionada ao sistema de preços do protocolo.


Engenharia social, invasões de infraestrutura, vazamentos de chaves na nuvem e exposição de repositórios de código, a superfície de ataque se expandiu para cada etapa onde as pessoas estão presentes.


A SlowMist tem rastreado grupos de ataque relacionados à Coreia do Norte por anos e observou uma mudança tática clara: as técnicas de engenharia social estão evoluindo de uma rápida obtenção de permissões para um longo processo de construção de confiança, com ciclos de ataque mais longos, mais recursos investidos e maior ocultação.


Como defensores, a indústria de criptomoedas ainda não possui um padrão de segurança operacional universal. A SlowMist mencionou em uma entrevista que muitas equipes ainda equiparam segurança com a realização de uma única auditoria de código antes do lançamento, com investimentos insuficientes em gestão de chaves, isolamento de permissões e conscientização de segurança dos funcionários.


Alguns projetos maduros já estabeleceram sistemas de segurança relativamente completos, mas a realidade é que muitos projetos pequenos e médios não têm nem mesmo configurações básicas de múltiplas assinaturas e rotação de chaves.


A equipe de segurança da SlowMist coloca a gestão de chaves como o primeiro padrão mínimo de segurança operacional para projetos DeFi, onde ativos críticos e permissões de gestão devem adotar uma arquitetura de múltiplas assinaturas, estabelecendo mecanismos normativos para geração, armazenamento, backup e rotação de chaves. Eles acreditam que "a segurança operacional é essencialmente a segurança das pessoas; a mudança mais fundamental na segurança do Web3 no primeiro semestre foi que o foco dos ataques está mudando de encontrar vulnerabilidades de código para quebrar pessoas e processos". À medida que os ataques de engenharia social continuam a escalar, as equipes de projeto precisam realizar continuamente treinamentos de segurança e exercícios de ataque e defesa para melhorar a capacidade dos membros de identificar novas técnicas de ataque, como phishing e conteúdo gerado por IA.


A CertiK já implementou a avaliação de segurança operacional como um serviço de auditoria OpSec independente, cobrindo a arquitetura de gestão de chaves, configurações de múltiplas assinaturas e políticas de segurança para dispositivos dos funcionários, além de oferecer simulações de phishing autorizadas e exercícios de resposta a emergências. Yuannan Yang afirmou que a demanda relacionada dos projetos está aumentando continuamente.


Preço de --

--

A indústria de segurança está sendo reestruturada


À medida que o campo de batalha dos ataques se desloca do código para a operação, toda a infraestrutura de segurança construída em torno da auditoria de código enfrenta uma reavaliação.


A análise da SigIntZero mostra que 89,2% dos projetos atacados haviam passado por auditoria anteriormente. O relatório do Q1 da Hacken também destacou que, no primeiro semestre, pelo menos 6 protocolos que passaram por auditoria foram atacados com sucesso, incluindo a Resolv Labs, que passou por 18 auditorias, mas ainda assim vulnerabilidades apareceram em etapas que nunca foram cobertas pela auditoria.


Atualizar uma auditoria única para uma operação de segurança contínua é a direção apontada por ambas as instituições entrevistadas, minimizando permissões críticas e utilizando múltiplas assinaturas, estabelecendo limites de on-chain para cunhagem e retirada, monitoramento contínuo e pausa automática, e revisando cada alteração de código.


Mas a atualização requer dinheiro, e muitos projetos estão lutando para sobreviver durante o mercado em baixa. Em fevereiro de 2026, o protocolo de empréstimo descentralizado Zerolend anunciou seu fechamento, uma situação que pode ser resumida como uma perda abrangente, com liquidez em queda contínua, oráculos parando de dar suporte, lucros de empréstimos sendo comprimidos e ameaças de segurança aumentando simultaneamente.


Yuannan Yang comentou sobre isso, afirmando que "com a queda da receita e da liquidez, os custos de segurança, como auditorias, recompensas por vulnerabilidades, monitoramento e resposta a emergências, se tornam difíceis de manter. Os projetos optam por cortar gastos, operar sem segurança, ou até migrar implantações on-chain, o que, por si só, amplifica os riscos de segurança, até que um ataque ocorra e as perdas se tornem irreparáveis, momento em que o projeto finalmente decide fechar."


Com a catalisação do mercado em baixa, a indústria de segurança está se polarizando ainda mais. Projetos de nível institucional estão aumentando seus investimentos em segurança sob a pressão de ataques crescentes e conformidade, tendendo a integrar auditorias no ciclo de desenvolvimento. A situação dos projetos pequenos e médios é completamente diferente, com liquidez insuficiente e dificuldades de financiamento, a segurança frequentemente se torna um dos orçamentos cortados, e a demanda por auditorias de novos projetos também está diminuindo.


A equipe de segurança da SlowMist afirma que, com base em suas observações práticas, as mudanças no ciclo de mercado realmente afetam a demanda por serviços de segurança, mas essa influência se reflete mais em ajustes na estrutura da demanda. Por exemplo, durante o mercado em baixa, a demanda por auditorias de novos projetos pode desacelerar. Muitas equipes de startups com orçamento limitado podem optar por reduzir ou adiar auditorias, ou até escolher equipes de auditoria menores e mais baratas, e muitos projetos podem aproveitar o mercado em baixa para se posicionar.


Além disso, a primeira reação dos projetos após sofrer um ataque geralmente é confirmar rapidamente o estado do ataque e a extensão do impacto, incluindo determinar se o ataque ainda está em andamento, quais sistemas ou contratos foram afetados e a situação das perdas financeiras, e tomar medidas de emergência conforme necessário, como restringir operações de risco, ajustar permissões e proteger ativos remanescentes, enquanto coordenam equipes internas e instituições de segurança externas para realizar análises.


Na prática, o nível de preparação para emergências varia bastante entre os diferentes projetos. Alguns projetos maduros estabelecem previamente mecanismos de alerta de monitoramento, processos de emergência e mecanismos de colaboração, enquanto outros só começam a estabelecer mecanismos de resposta após a ocorrência do evento.


Resumo


Phishing, engenharia social, vazamento de chaves, problemas antigos na segurança de criptomoedas que se repetem a cada ciclo. Após conversar com a SlowMist e a CertiK, é evidente que a verdadeira mudança no primeiro semestre foi a economia dos ataques, a estrutura de custo-benefício dos atacantes mudou completamente. A IA reduziu simultaneamente os custos e as barreiras para os ataques, e quando os ataques se tornam mais baratos, os problemas antigos reaparecem com maior frequência e em maior escala.


O armazenamento de chaves, permissões na nuvem, conscientização de segurança dos funcionários e dependências de terceiros, as áreas que precisam ser protegidas vão muito além do código, cada etapa pode se tornar um ponto de ruptura. A indústria de segurança está se movendo de auditorias de código para proteção de pilha completa, e quão rápido essa transição ocorre determinará quantos problemas antigos reaparecerão em nova escala no segundo semestre.

Aviso: Este conteúdo é fornecido apenas para fins de divulgação e informação geral da marca e não constitui aconselhamento financeiro, de investimento, jurídico ou tributário. Quaisquer eventos, recompensas, eventos online ou informações relacionadas mencionados neste documento não devem ser considerados uma recomendação, solicitação ou convite para comprar, vender, negociar ou de qualquer outra forma realizar transações com criptoativos ou usar quaisquer serviços. Criptoativos são altamente voláteis, e sua negociação pode resultar em perdas. Os serviços e eventos online da WEEX podem não estar disponíveis em todas as regiões e estão sujeitos às leis, regulamentos e requisitos de elegibilidade aplicáveis. É sua responsabilidade garantir que o uso dos serviços da WEEX esteja em conformidade com as leis locais e avaliar cuidadosamente os riscos antes de participar de quaisquer atividades relacionadas a criptomoedas.

Você também pode gostar

iconiconiconiconiconiconicon
Atendimento ao cliente:@weikecs
Parcerias comerciais:@weikecs
Quant trading e MM:[email protected]
Programa VIP:[email protected]