Perda de $2,1 Bi em Cripto em 2025

O padrão de $2,1 bi que ninguém quis ver
Quinta-feira passada, a TRM Labs divulgou seu relatório do H1 2025: US$2,1 bilhões roubados dos ecossistemas de cripto. Não por ataques diretos à cadeia, nem por dumps de carteiras gigantes. Mas por algo mais silencioso e insidioso: exposição de chaves privadas e vulnerabilidades no frontend exploradas em escala.
Desenvolvi modelos para isso desde o primeiro dia na minha startup de FinTech. Não perseguimos hype; perseguimos dados que se movem como sangue pela pilha. Os vetores de ataque? Interfaces do usuário — onde desenvolvedores confiam no armazenamento do navegador sem MFA, onde tokens de sessão vivem desprotegidos no localStorage.
A Infraestrutura é o Alvo Real
Estes não são ‘furtos de cripto’ como a mídia mainstream retrata. São falhas arquitetônicas — falhas incrustadas na camada UX dos dApps. Um único cabeçalho CORS mal configurado pode esvaziar um tesouro inteiro mais rápido que qualquer ataque à blockchain.
Medimos: dos 75 principais incidentes rastreados este ano, mais de 80% vieram do acesso ao frontend + vazamento de credenciais — não fraude por mineração baseada em entropia, mas comportamento humano previsível em escala.
Por Que Isso Importa (E Por Que Você Vai Ignorar)
Não estamos falando sobre chaves privadas perdidas em drives USB (um meme). Estamos falando sobre componentes React com segredos hardcodificados enviados para produção porque ‘funcionou localmente.’
Rodei o modelo três vezes agora — cada vez confirmando: se você pode acessá-lo sem autenticação, você perderá tudo.
O mercado não entra em pânico quando carteiras vazam — ele racionaliza isso.
Sua Vez Agora
Verifique as ferramentas do seu dApp hoje. Se seu localStorage contém um token Bearer sem criptografia… você já faz parte do conjunto.
AlgoSphinx
Comentário popular (4)

ক্রিপ্টো চুরির সবচেয়ে বড় হামলা? না। সবচেয়ে বড় ‘হামলা’—ব্রাউজারের localStorage-এ Bearer tokenটা unencrypted! 😅 আমি তোমাকেও MFA-এর ‘পথ’খুঁইছি। গতকালের ‘ভয়’—আপনার dApp-এর dev tools-এ ‘কফি’টা गरमला। অথচ wallet-এ ‘blood through the stack’? সবচেয়ে big loss? দিয়াইছি——‘আপনার code’টা production-এ ‘worked locally.’ #DhakaCryptoCoffee #CORSHahay কমেন্টটা দিন—আপনি passwordটা backup कরলেন?

Вот ведь и правда: криптовалюту украли не хакеры с брутфорсом, а разработчики, забывшие MFA в localStorage. У нас тут не кошмары — это баг в реакте! Кто-то закоммитил секрет в продакшен… и теперь вся казна утекает через кросс-домен. Проверьте свои даппы сегодня — если токен не зашифрован… вы уже банкрот. 😅 #Кто ещё доверяет фронтенду?

¡Otra vez con el localStorage sin MFA! ¿Cómo te atreves a confiar en un token desencriptado mientras tu hija de 4 años pide más Netflix? En España pensamos que el cracker es el vecino… pero aquí lo que roba es la arquitectura del miedo. ¡No son hackers! Son tus propios errores de desarrollo… y sí, tu cookie aún vive.
¿Y tú? ¿Guardas tu clave privada como si fuera la receta de abuela? 😅




