Perda de $2,1 Bi em Cripto em 2025

by:AlgoSphinx3 semanas atrás
1.12K
Perda de $2,1 Bi em Cripto em 2025

O padrão de $2,1 bi que ninguém quis ver

Quinta-feira passada, a TRM Labs divulgou seu relatório do H1 2025: US$2,1 bilhões roubados dos ecossistemas de cripto. Não por ataques diretos à cadeia, nem por dumps de carteiras gigantes. Mas por algo mais silencioso e insidioso: exposição de chaves privadas e vulnerabilidades no frontend exploradas em escala.

Desenvolvi modelos para isso desde o primeiro dia na minha startup de FinTech. Não perseguimos hype; perseguimos dados que se movem como sangue pela pilha. Os vetores de ataque? Interfaces do usuário — onde desenvolvedores confiam no armazenamento do navegador sem MFA, onde tokens de sessão vivem desprotegidos no localStorage.

A Infraestrutura é o Alvo Real

Estes não são ‘furtos de cripto’ como a mídia mainstream retrata. São falhas arquitetônicas — falhas incrustadas na camada UX dos dApps. Um único cabeçalho CORS mal configurado pode esvaziar um tesouro inteiro mais rápido que qualquer ataque à blockchain.

Medimos: dos 75 principais incidentes rastreados este ano, mais de 80% vieram do acesso ao frontend + vazamento de credenciais — não fraude por mineração baseada em entropia, mas comportamento humano previsível em escala.

Por Que Isso Importa (E Por Que Você Vai Ignorar)

Não estamos falando sobre chaves privadas perdidas em drives USB (um meme). Estamos falando sobre componentes React com segredos hardcodificados enviados para produção porque ‘funcionou localmente.’

Rodei o modelo três vezes agora — cada vez confirmando: se você pode acessá-lo sem autenticação, você perderá tudo.

O mercado não entra em pânico quando carteiras vazam — ele racionaliza isso.

Sua Vez Agora

Verifique as ferramentas do seu dApp hoje. Se seu localStorage contém um token Bearer sem criptografia… você já faz parte do conjunto.

AlgoSphinx

Curtidas73.81K Fãs4.67K

Comentário popular (4)

বাংলা বিটকয়েন সীর

ক্রিপ্টো চুরির সবচেয়ে বড় হামলা? না। সবচেয়ে বড় ‘হামলা’—ব্রাউজারের localStorage-এ Bearer tokenটা unencrypted! 😅 আমি তোমাকেও MFA-এর ‘পথ’খুঁইছি। গতকালের ‘ভয়’—আপনার dApp-এর dev tools-এ ‘কফি’টা गरमला। অথচ wallet-এ ‘blood through the stack’? সবচেয়ে big loss? দিয়াইছি——‘আপনার code’টা production-এ ‘worked locally.’ #DhakaCryptoCoffee #CORSHahay কমেন্টটা দিন—আপনি passwordটা backup कরলেন?

606
51
0
黒髪たくみ
黒髪たくみ黒髪たくみ
2 semanas atrás

秘密鍵が漏れてる?いや、それより怖いのは、Reactコンポーネントにハードコードされたトークンが本番環境に放り出されてるってことだよね。ハッカーじゃなくて、開発者の「うっ…これで動く?」という無意識のミス。ブロックチェーンより、localStorageの無防備状態の方がよっぽい。あなたも今日、開発ツール見直してみませんか?

(画像:静かな深夜の東京公寓で、画面に流れる赤いトークンが泣いてる)

27
83
0
АзовскийВлад
АзовскийВладАзовскийВлад
3 semanas atrás

Вот ведь и правда: криптовалюту украли не хакеры с брутфорсом, а разработчики, забывшие MFA в localStorage. У нас тут не кошмары — это баг в реакте! Кто-то закоммитил секрет в продакшен… и теперь вся казна утекает через кросс-домен. Проверьте свои даппы сегодня — если токен не зашифрован… вы уже банкрот. 😅 #Кто ещё доверяет фронтенду?

93
45
0
Luna Oscuro
Luna OscuroLuna Oscuro
1 semana atrás

¡Otra vez con el localStorage sin MFA! ¿Cómo te atreves a confiar en un token desencriptado mientras tu hija de 4 años pide más Netflix? En España pensamos que el cracker es el vecino… pero aquí lo que roba es la arquitectura del miedo. ¡No son hackers! Son tus propios errores de desarrollo… y sí, tu cookie aún vive.

¿Y tú? ¿Guardas tu clave privada como si fuera la receta de abuela? 😅

700
40
0