ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

A correção do Ethereum para roubos estilo Bybit está a um ano de distância e não evita a maioria dos ataques de 2026

PorHannah CollymoreHannah Collymore 3 min de leitura
A correção do Ethereum para roubos estilo Bybit está a um ano de distância e não evita a maioria dos ataques de 2026
  • As afirmações de transação propostas para a Ethereum poderiam ter bloqueado o hackeamento da Bybit, no valor de US$ 1,5 bilhão, e o incidente da Aave, de US$ 50,4 milhões.
  • O EIP-7906 imporía regras pós-transação, mas não se espera que seja lançado antes de 2027.
  • A defesa não consegue impedir ataques envolvendo chaves roubadas ou signatários comprometidos que possam reescrever as regras.

 

A Fundação Ethereum identificou uma defesa em nível de protocolo que poderia ter detectado o roubo de US$ 1,5 bilhão na Bybit e o desastre do swap da Aave, de US$ 50 milhões. 

No entanto, a Fundação afirma que a solução não será lançada antes de 2027. Ela também acrescentou que, mesmo que já estivesse disponível, não teria impedido os ataques com chaves roubadas e engenharia social que causaram a maioria das perdas em 2026.

Uma regra que a cadeia aplica após a execução da transação

Em um blog publicada na segunda-feira, 1º de outubro, 5, a da Fundação Iniciativa de Segurança Trilionária discutiu como “as afirmações nativas de transação podem proteger os usuários onde as defesas atuais falham, e as escolhas de design por trás delas.”

O Iniciativa de Segurança Trilionária foi criada em maio como um esforço do ecossistema para melhorar a segurança da Ethereum.

A prática atual é que uma assinatura autoriza uma solicitação; no entanto, o resultado depende do código e do estado em que a solicitação se encontra quando é executada.

Isso significa para Ethereum que ele executa o que foi autorizado sem verificar se o resultado é o desejado.

Esta é a lacuna que a Fundação deseja preencher, e ela vê a asserção como a solução. O que ela faz é permitir que uma conta inspecione o que uma transação realmente fez. Ela compara saldos, ou seja, tanto o inicial quanto o final, armazenamento e eventos, contra uma regra. Em seguida, reverte toda a transação se a regra falhar. 

A Fundação identificou o EIP-7906 como uma possível solução para o problema. Eles dizem que adiciona uma verificação somente leitura no final de uma transação e fica sobre o modelo de transações de quadro no EIP-8141.

Incompatibilidade de intenção versus incompatibilidade de resultado

A Fundação divide as perdas por assinatura em dois tipos. A primeira é uma incompatibilidade de intenção, onde um usuário aprova algo diferente do que acreditava estar aprovando. 

Um exemplo que se encaixa aqui é o incidente da Bybit, onde a interface de assinatura foi mascarada. Isso fez com que os signatários da Bybit autorizassem uma troca do contrato de implementação do Safe. 

Os autores mal-intencionados identificados por trás do ataque, o Grupo Lazarus vinculado à Coreia do Norte, roubaram cerca de 400.000 ETH.

A Fundação Ethereum afirmou que uma regra permanente que proibia a alteração desse contrato teria revertido a situação.

O segundo tipo de perda de assinatura sinalizado é aquele em que a solicitação assinada é honesta, mas o resultado ainda dá errado. 

O estudo de caso que a Fundação usou para descrever esse tipo de perda é o incidente da Aave, no qual um usuário converteu US$ 50,4 milhões de aEthUSDT em aproximadamente US$ 36.000 de aEthAAVE por meio do widget CoW Swap na interface da Aave em março de 2026. 

Um teto de gás obsoleto rejeitou cotações com preços melhores, e um solver vencedor falhou em executar. Isso deixou a pior rota como a única opção. Uma asserção que definisse um valor mínimo aceitável de saída teria bloqueado a negociação, independentemente do aviso da interface.

Onde a defesa termina?

A CertiK relatou que US$ 1,32 bilhão foram perdidos em incidentes de segurança cripto no primeiro semestre de 2026. De acordo com a TRM Labs, grupos ligados à Coreia do Norte estão por trás de cerca de dois terços dessas perdas.

A TRM Labs também constatou que compromissos de infraestrutura e operações representaram cerca de 15% dos incidentes, mas quase 76% do dinheiro perdido.

Asserções pouco contribuem para esses casos. Um exemplo é a exploração do Drift, que resultou na perda de US$ 285 milhões. A causa dessa exploração foi uma operação de engenharia social de seis meses que comprometeu as máquinas dos colaboradores.

Outro caso é a perda de US$ 387.5 milhões da Bitget em setembro, decorrente de chaves de hot-wallet comprometidas. A própria Fundação reconhece essa limitação: uma regra só é eficaz se derivar de uma intenção aprovada independentemente ou de uma política estabelecida que o atacante não possa reescrever. Um adversário que detém as chaves também assina a asserção.

Hegotá, e um cronograma que pode sofrer atrasos

O EIP-8141, que serve como base para transações em frame, está programado para a atualização Hegotá. No entanto, o EIP-7906 alcançou apenas o status de "Considerado para Inclusão" na meta-proposta Hegotá. Até o momento, ainda não foi confirmado.

O mais recente artigo da fundação aumenta a possibilidade de confirmação do EIP-7906.

Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.

Perguntas Frequentes

O que são asserções nativas de transações?

São uma proposta de funcionalidade do Ethereum, redigida como EIP-7906, que permite ao código on-chain inspecionar o conjunto completo de alterações líquidas no estado após a execução de uma transação e reverter a transação caso essas alterações violem uma regra assinada, como um valor mínimo recebido ou a proibição de novas aprovações.

As asserções teriam impedido o hack da Bybit?

De acordo com a Fundação Ethereum, sim, em princípio: uma regra que exigisse que o contrato de implementação da Safe da Bybit permanecesse inalterado teria revertido a transação usada pelo Lazarus para roubar cerca de 400.000 ETH em 21 de fevereiro de 2025, desde que a regra tivesse origem em uma fonte que o atacante não pudesse alterar.

Quando a EIP-7906 poderá ser lançada?

Não antes de 2027, no mínimo. A EIP-7906 está apenas "Considerada para Inclusão" na atualização Hegotá e ainda não foi confirmada, podendo ser adiada para a próxima atualização, enquanto sua camada base, a EIP-8141, já está programada para a Hegotá.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Hannah Collymore

Hannah Collymore

Hannah é escritora e editora com quase uma década de experiência em redação de blogs e cobertura de eventos no espaço cripto. Na Cryptopolitan, Hannah contribui para a página de notícias, relatando e analisando os últimos desenvolvimentos nos setores DeFi, RWA, regulação cripto, IA e tecnologias de fronteira. Ela se formou na Universidade Arcadia com graduação em Administração de Empresas.

MAIS … NOTÍCIAS