Pular para o conteúdo

Glossário de Segurança e Conformidade

Definições diretas do vocabulário que de fato importa em uma mesa de segurança e conformidade — aprovações, drenadores, a Travel Rule, os PSAVs, a prova de reservas. Cada entrada diz o que o termo significa e por que importa, e linka os incidentes em que ele apareceu.

50 termos definidos

A

Ameaça interna

Uso indevido de um acesso legitimamente concedido, por alguém de dentro da organização ou do projeto.

Aprovação de token

Uma permissão permanente que autoriza um endereço de contrato nomeado a movimentar uma quantia especificada de um dos seus tokens, a qualquer momento, até que a…

Armazenamento a frio

Manutenção de chaves privadas em um dispositivo ou meio que nunca esteve, e não está, conectado a uma rede.

Assinatura às cegas

Aprovar uma transação que o seu dispositivo de assinatura não consegue decodificar em termos legíveis por humanos, de modo que ele exibe dados brutos em vez…

Assinatura com isolamento físico (air-gapped)

Aprovação de uma transação em um dispositivo que nunca se conecta a uma rede, com a solicitação não assinada entrando e a assinatura saindo por código…

Assinatura permit

Uma mensagem assinada fora da blockchain que concede um limite autorizado de token sem uma transação de aprovação on-chain, definida pelo EIP-2612 e por esquemas semelhantes.

Ataque à cadeia de suprimentos

Comprometimento de uma dependência, de um sistema de build, de um repositório de pacotes ou de um canal de distribuição para que código malicioso chegue aos…

Ataque de governança

Aquisição de poder de voto suficiente para aprovar uma proposta que beneficia o atacante, em vez de explorar um defeito de código.

Ataque de poeira (dusting)

Envio de quantias mínimas para muitos endereços e, depois, observação de como essas quantias são combinadas, para ligar endereços uns aos outros.

Ataque de repetição

Reenvio de uma mensagem que já foi válida uma vez, em um contexto em que nada impede que ela seja aceita de novo.

Auditoria de contratos inteligentes

Uma revisão do código-fonte de um contrato feita por um terceiro, comparando-o com classes conhecidas de vulnerabilidade e com o comportamento pretendido do protocolo.

B

Bloqueio temporal (timelock)

Um atraso obrigatório entre a aprovação de uma ação privilegiada e a sua execução.

C

Carteira de hardware

Um dispositivo dedicado que armazena chaves privadas de forma isolada e assina transações internamente, de modo que a chave nunca chega a um computador conectado à…

Carteira quente

Uma carteira cujas chaves ficam em um sistema conectado à internet para que as transações possam ser assinadas automaticamente.

CASP (prestador de serviços de criptoativos)

A categoria de autorização prevista no Regulamento de Mercados de Criptoativos da UE para empresas que prestam serviços de criptoativos.

Chave privada

O valor secreto que autoriza gastos a partir de um endereço; possuí-lo é indistinguível de ser o dono.

Comprometimento da cadeia de ferramentas

Um defeito ou backdoor introduzido pelo compilador, pela biblioteca ou pelas ferramentas de build usadas para produzir o software, e não pelo código-fonte em si.

Comprometimento do front-end

Um ataque que altera o site ou a interface que o usuário acessa, de modo que uma página de aparência correta monta transações que o protocolo…

Conjunto de validadores

O grupo de chaves autorizadas a atestar eventos de uma blockchain ou de uma ponte, junto com o número delas que precisa concordar.

Contrato proxy

Um contrato que guarda o estado e delega sua lógica a um endereço de implementação separado, permitindo substituir a lógica sem mudar o endereço com que…

Custódia frente à autocustódia

Custodial significa que um terceiro detém as chaves e você detém um crédito contra ele; não custodial significa que você detém as chaves e não há…

Custodiante qualificado

Entidade que atende ao padrão legal de uma jurisdição para manter ativos de clientes em nome deles, sujeita a supervisão e a regras de segregação.

D

Disjuntor (circuit breaker)

Um controle que interrompe ou limita as operações de um protocolo quando a atividade ultrapassa um limite predefinido.

Drenador de carteiras

Código malicioso — em geral injetado em um front-end web ou hospedado como um — que induz o usuário a assinar uma transação ou aprovação que…

E

Empréstimo relâmpago

Um empréstimo sem garantia que precisa ser tomado e pago dentro de uma única transação, revertendo por inteiro se o pagamento falhar.

Endereço personalizado (vanity)

Um endereço gerado por tentativas repetidas até começar com uma sequência de caracteres escolhida.

Envenenamento de endereço

Envio de uma transferência mínima ou de valor zero a partir de um endereço cujos primeiros e últimos caracteres coincidem com os de um endereço que…

F

Falha de lógica de negócio

Um defeito naquilo que o protocolo foi projetado para fazer, e não em como foi programado — a implementação está correta, a regra que ela implementa…

Frase de recuperação

A lista ordenada de palavras a partir da qual as chaves privadas de uma carteira são derivadas. Também chamada de seed phrase ou mnemônico.

G

GAFI

O Grupo de Ação Financeira Internacional, o organismo intergovernamental cujas recomendações servem de modelo para os regimes nacionais de prevenção à lavagem de dinheiro.

K

KYT (conheça sua transação)

Triagem contínua de transações em blockchain contra indicadores de risco — endereços sancionados, misturadores, produtos conhecidos de roubo — em distinção às verificações de identidade do…

L

Lista de permissões

Um conjunto nomeado de endereços autorizados a executar uma ação, com tudo o que não está na lista recusado por padrão.

M

Manipulação de oráculos

Distorção da fonte de preços de que um protocolo depende, de modo que ele avalie garantias ou dívidas de forma incorreta e possa ser explorado nessa…

MEV (valor máximo extraível)

Valor que pode ser capturado ao escolher quais transações entram em um bloco e em que ordem.

MiCA

O Regulamento de Mercados de Criptoativos da União Europeia — um arcabouço de aplicação direta que abrange prestadores de serviços de criptoativos, tokens referenciados a ativos…

MPC (computação multipartes)

Um esquema em que várias partes produzem em conjunto uma assinatura sem que nenhuma delas jamais detenha uma chave privada completa.

Multiassinatura

Uma carteira que exige assinaturas de várias chaves antes que uma transação seja executada, expressa como um limiar do tipo três de cinco.

N

Nonce

Um número usado uma única vez, anexado a uma mensagem para que a mesma mensagem não possa ser processada validamente duas vezes.

P

PLD (prevenção à lavagem de dinheiro)

O conjunto de leis e controles que obriga as empresas reguladas a detectar, impedir e comunicar a movimentação de recursos de origem criminosa.

Ponte

Um sistema que bloqueia um ativo em uma blockchain e emite uma representação dele em outra, liberando o original quando a representação é destruída.

Programa de recompensas por falhas

Uma oferta permanente de pagamento a pesquisadores que relatem vulnerabilidades por meio de um processo de divulgação definido.

Prova de reservas

Uma atestação publicada de que um custodiante detém ativos correspondentes aos saldos dos clientes, geralmente por meio de um compromisso criptográfico com o conjunto de obrigações…

PSAV (prestador de serviços de ativos virtuais)

O termo do GAFI para um negócio que realiza atividades com ativos virtuais em nome de terceiros — troca, transferência, custódia ou participação em serviços financeiros…

R

Reentrância

Uma classe de vulnerabilidade em que um contrato chama outro contrato antes de atualizar o próprio estado, permitindo que o contrato externo o chame de volta…

Rug pull

Uma fraude em que os operadores de um projeto retiram a liquidez reunida ou exercem um privilégio retido para expropriar os detentores, depois de terem divulgado…

S

Segregação de ativos de clientes

A exigência de que os ativos dos clientes sejam mantidos separados dos recursos operacionais da própria empresa e sejam identificáveis como sendo dos clientes.

T

Travel Rule

Uma exigência de prevenção à lavagem de dinheiro segundo a qual informações do originador e do beneficiário devem acompanhar transferências de valor acima de um limite…

Triagem de sanções

Conferência de contrapartes e endereços contra listas governamentais de sanções, como a lista Specially Designated Nationals do Tesouro dos Estados Unidos.

Troca de SIM (SIM swap)

Convencer ou subornar uma operadora de telefonia móvel a transferir o número de telefone da vítima para um SIM controlado pelo atacante, capturando códigos por SMS…

V

Verificação de assinaturas

A etapa em que um contrato decide se uma mensagem foi realmente autorizada pelas chaves que ele exige.