-
5,4 trilhões de vsdCRV cunhados na Arbitrum em uma única transação
-
O invasor obteve a chave privada do implementador Stake DAO
Um invasor comprometeu a chave privada do implementador Stake DAO e cunhou 5,4 bilhões de tokens vsdCRV na rede Arbitrum na quarta-feira, 27 de maio. Segundo relatos, o hacker já havia trocado US$ 100.000, o equivalente a pouco mais de 43 ETH.
De acordo com a empresa de segurança BlockSec, o invasor estabeleceu um par arbitrário para vsdCRV e forjou uma mensagem maliciosa que permitiu ao cunhagem incondicional de tokens em sua direção.
A empresa de segurança PeckShield informou que parte dos tokens já foram trocados por 43,78 ETH, equivalente a aproximadamente US$ 91.000, e interligados. para a rede principal Ethereum através do endereço 0xeF3C…aa25. Bloqueio também confirmou no X que o invasor continua a negociar ativamente os tokens para éter.

Stake DAO é uma plataforma DeFi especializada em estratégias de rendimento automatizadas. O token vsdCRV – acrônimo para sdCRV com votação impulsionada— é um derivado vinculado ao ecossistema Curve Finance. Sua função dentro do protocolo o torna um ativo sensível para usuários que depositam liquidez na plataforma.
Dada a situação, Stake DAO confirmou estar ciente do incidente e instou seus usuários a não interagirem com vsdCRV até novo aviso, conforme publicado pela organização em sua conta X.
Mais um link na pior sequência de hacks DeFi do ano
De acordo com o relatório mensal da empresa de segurança CDSecurity, Abril registrou mais de 30 ocorrências em protocolos DeFi com perdas próximas a 635 milhões de dólares, valor que representou 78% do total roubado no ecossistema de criptomoedas até o momento em 2026, conforme noticiado pela CriptoNoticias. A exploração do Stake DAO ocorre apenas quatro semanas após esse pico e estende uma seqüência que já ultrapassa US$ 600 milhões desde aquela data, liderada pela vulnerabilidade Kelp DAO, que totalizou US$ 292 milhões.
Embora não tenham sido fornecidos detalhes sobre o hack e como ele funcionou, a tendência atual levanta questões sobre o uso da IA. Neste contexto, Charles Guillemet, diretor de tecnologia da Ledger, alertou que a inteligência artificial está reduzindo o custo e o tempo necessários para desenvolver explorações. Um dia antes do incidente do Stake DAO, Manuel Aráoz, fundador da OpenZeppelin — uma empresa de referência em auditorias de contratos inteligentes — afirmou que considera “todo o ecossistema DeFi inseguro”citando a crescente assimetria entre atacantes e defensores.
Segundo Guillemet, pedir a um modelo de linguagem que analise as diferenças de segurança entre duas versões de um programa e gere uma exploração é hoje mais rápido, mais barato e mais eficiente do que qualquer método anterior. Araoz salienta que esta vantagem aumenta porque os defensores não conseguem escalar as suas capacidades no mesmo ritmo das ferramentas ofensivas.





