Pular para o conteúdo
Notícias · · 2 min de leitura · 247 palavras · Atualizado

Análise: o comprometimento de chaves superou os exploits de contrato como principal causa de perdas em cripto

Carteiras e infraestrutura de chaves responderam por 54% das perdas de julho. Nos 25 registros do nosso próprio rastreador, o comprometimento de chaves já é a maior classe de ataque. Os gastos do setor não acompanharam.

Compartilhar
Ilustração editorial: uma porta de cofre imensa, aberta e intacta, com uma chave pequena no chão diante dela.
Editorial illustration: a massive vault door standing open and undamaged, a small key on the floor before it.

O que o registro de fato mostra

Nos 25 incidentes do nosso rastreador, o comprometimento de chaves é a maior classe isolada de ataque, aparecendo em 13 registros. Os exploits de ponte vêm em seguida, com 7 — e cada um deles também falhou no gerenciamento de chaves ou na validação de mensagens, e não na criptografia.

A reentrância, a classe de vulnerabilidade que definiu o debate sobre segurança de contratos inteligentes por uma década, aparece duas vezes.

Para onde a atenção vai, em vez disso

As auditorias são visíveis, vendáveis e contáveis. “Auditado por três empresas” cabe em uma landing page. “Nossos signatários verificam payloads brutos em infraestrutura separada e revogamos acessos quando prestadores saem” não cabe.

Ainda assim, os incidentes que produziram as maiores perdas do nosso registro — Bybit, Radiant Capital e agora a falha de entropia da Coldcard — não envolveram defeito algum de contrato. Em dois deles, carteiras de hardware e esquemas de multiassinatura estavam ambos em uso e ambos se comportaram exatamente como projetados.

A versão desconfortável

Uma auditoria diz que um revisor leu o código. Ela não pode dizer quem detém as chaves, se o acesso foi revogado quando alguém saiu, se a máquina que constrói uma transação é a máquina que a exibe, ou se a entropia por trás de uma semente era real.

Essas são as perguntas para as quais os dados de perdas continuam apontando, e são consideravelmente mais difíceis de colocar em uma página de marketing.

Fontes

  1. QuillAudits, July 2026 Crypto Hacks — monthly breakdown (1 ago 2026)
  2. MetaMask, Crypto Security Report: July 2026 (1 ago 2026)

Não é aconselhamento. A Conisec publica apenas para fins informativos. Nada neste artigo é orientação financeira, jurídica, tributária ou de segurança. Confira nas fontes primárias linkadas acima antes de agir com base em qualquer coisa.

Continue explorando