A empresa de Web3 Thirdweb descobre falha de segurança grave em contratos inteligentes
- A Thirdweb, uma desenvolvedora-chave no ecossistema Web3, identificou uma vulnerabilidade de segurança significativa em uma biblioteca de código aberto amplamente utilizada, afetando vários contratos inteligentes, incluindo jogos, cunhagem e carteiras.
- A firma não detectou nenhuma exploração dessa falha e está instando aqueles que usaram seus contratos antes de 22 de novembro a tomar medidas imediatas de mitigação, além de dobrar sua recompensa por bugs para US$ 50.000 para aprimorar a segurança.
A Thirdweb, uma participante proeminente no desenvolvimento de contratos inteligentes para o ecossistema Web3, identificou recentemente uma vulnerabilidade de segurança significativa. Essa descoberta levantou preocupações em toda a indústria Web3, pois potencialmente impacta uma ampla gama de contratos inteligentes utilizados em várias aplicações.
Os contratos afetados abrangem diversos domínios, incluindo jogos, cunhagem, marketplaces e carteiras. Notavelmente, de acordo com um post no blog, essa vulnerabilidade foi encontrada em uma biblioteca de código aberto amplamente utilizada, crucial para o funcionamento desses contratos inteligentes.
A Thirdweb decidiu não revelar o nome da biblioteca de código aberto que era a fonte da vulnerabilidade nem fornecer informações sobre a natureza do problema devido à sua aparente gravidade. A OpenZeppelin, uma biblioteca popular de código aberto para contratos inteligentes, afirmou que o problema não está relacionado ao seu repositório.
Apesar da gravidade da vulnerabilidade, a investigação minuciosa da Thirdweb revelou que, felizmente, não houve casos de exploração até o momento. Essa descoberta fornece uma janela crucial para que empresas Web3 implementem medidas preventivas e protejam seus sistemas contra possíveis violações. A vulnerabilidade afeta vários contratos pré-construídos, notadamente os padrões DropERC20, ERC721 e ERC1155, entre outros. Ação imediata é necessária para mitigar os riscos associados a esses contratos.
Medidas proativas e orientação da comunidade da Thirdweb
Em resposta à vulnerabilidade, a Thirdweb emitiu um aviso urgente à sua base de usuários, especialmente àqueles que implantaram contratos antes de 22 de novembro. A empresa está orientando desenvolvedores e usuários a tomar medidas de mitigação independentes. Isso inclui usar ferramentas fornecidas pela Thirdweb ou empregar soluções como revoke.cash, conforme recomendado pelo desenvolvedor da DefiLlama “0xngmi”. Essas etapas são essenciais para usuários que podem optar por não atualizar seus contratos imediatamente.
Além disso, a Thirdweb entrou em contato com os mantenedores da biblioteca de código aberto afetada e com outras equipes que o problema possa impactar. Para reforçar seus protocolos de segurança, a Thirdweb dobrou seus pagamentos de recompensa por bugs, aumentando-os de US$ 25.000 para US$ 50.000. Esse aumento significativo sublinha o compromisso da empresa em fortalecer suas medidas de segurança e garantir a segurança de suas ferramentas de implantação de contratos inteligentes. Além disso, um processo de auditoria mais rigoroso está sendo implementado para melhorar a segurança geral.
Ações responsivas para proteger o ecossistema Web3
A divulgação dessa vulnerabilidade provocou uma onda de respostas de vários atores do setor. Principais marketplaces de NFTs, como OpenSea e Rarible, bem como a rede de escalonamento Ethereum layer-2 Base, reconheceram o impacto potencial em suas plataformas e estão trabalhando para ajudar os proprietários de coleções afetadas.
A Coinbase, outra grande entidade no setor, revelou que algumas coleções em sua plataforma de NFTs estão impactadas. Em contraste, a startup de contratos inteligentes Manifold confirmou que seus contratos não foram afetados.
Projetos proeminentes, como Cool Cats e Mocaverse da Animoca Brands, tomaram medidas para migrar suas coleções de NFTs para novos contratos, garantindo a segurança de seus ativos.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Damilola Lawrence
Damilola Lawrence cobre notícias sobre mercados de criptomoedas e tecnologia há mais de 5 anos. Ele já compartilhou insights e análises sobre cripto para TheShibMagazine, CryptoMode, Qweens Magazine e The Recording Academy antes de migrar para o Web3. Na Cryptopolitan, é especialista em previsões de preços de criptomoedas. Após concluir sua graduação, iniciou seu mestrado em Cibersegurança de TI na Universidade Maria Curie-Skłodowska.
















