ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Usuário perde $440.358 em USDC após aprovar uma assinatura de permissão maliciosa no Ethereum

PorFlorence MuchaiFlorence Muchai 3 min de leitura
Usuário perde US$ 440.358 em USDC após aprovar uma assinatura maliciosa de permissão no Ethereum.
  • Um usuário de criptomoedas perdeu $440.358 em USDC após aprovar uma assinatura de permissão maliciosa, em meio a um surto de ataques de phishing.
  • Em novembro, as perdas por phishing de criptomoedas atingiram US$ 7,77 milhões, com picos em ataques que se passavam por grandes varejistas e spam generalizado direcionado a compradores e gamers.
  • Empresas de segurança alertam para o aumento de golpes envolvendo licenças e ataques com endereços falsos, incluindo um recente roubo de US$ 1,1 milhão em USDT na rede Ethereum.

Um usuário de criptomoedas perdeu $440.358 em USD Coin (USDC) no Ethereum após aprovar inadvertidamente uma assinatura fraudulenta de “permissão” que permitiu a um atacante drenar sua carteira, conforme confirmado pela plataforma de segurança Web3 Scam Sniffer.

A vítima, usando o endereço de carteira 0x67E8561Ba9d3f4CBe5fEd4C12c95b54f073a0605, aprovou uma transação maliciosa que concedeu ao atacante plenos direitos de gasto. O Scam Sniffer identificou os fundos sendo enviados para dois endereços separados rotulados como 0xbb4…666f682aF e 0x6a3aF6…d8F9a00B. 

Atacante de phishing assina a transferência de $440K em USDC da vítima

De acordo com os dados da blockchain do Etherscan, o atacante contou com uma transação de “permissão”, um tipo de assinatura que transfere tokens sem exigir que o proprietário os confirme manualmente. Mesmo que não pareça que dinheiro algum está se movendo no momento da assinatura, o atacante pode preencher o valor posteriormente e resgatá-lo sem mais consentimento, o que, neste caso, foi de $440.358.

Uma vez aprovada, o atacante invocou várias chamadas “transferFrom” usando o contrato FiatTokenProxy, que gerencia transações de USDC. Por volta das 10h UTC de segunda-feira, 22.000 USDC foram enviados para uma conta “Fake Phishing”, $66.06K para o endereço 0xbb4…666f682aF e $352.3K para 0x6a3aF6…d8F9a00B simultaneamente.

O Scam Sniffer também relatou outro incidente de phishing em 7 de novembro, quando outro usuário perdeu $1,22 milhão em USDC e um token PlaUSDT0 apenas 30 minutos após assinar mensagens de permissão fraudulentas.

O relatório de phishing de novembro da empresa de segurança Web3 mostra que as perdas totais atingiram $7,77 milhões, um aumento de 1137% em relação aos $3,28 milhões de outubro. Apesar do aumento nas perdas, o número de vítimas diminuiu em 42%, já que novembro registrou 6.344 usuários afetados, uma queda de 42% em relação às 10.935 vítimas registradas no mês anterior.

Quase uma semana atrás, alguns hackers usaram “envenenamento de endereço” para roubar 1,1 milhão de USDT no Ethereum. De acordo com Kyle Soska, CIO da Ramiel Capital, o grupo monitorou transferências de saída pequenas de carteiras de baleias e, em seguida, usou sistemas alimentados por GPU para gerar endereços quase idênticos. 

“O atacante neste caso envia uma transação de tether muito pequena para a vítima na cadeia para que o endereço semelhante apareça na lista de atividades recentes da carteira web3 da vítima. A vítima então escolhe acidentalmente esse endereço para enviar o dinheiro grande”, disse Soska, respondendo a um usuário do X perguntando como o incidente foi sequer possível.

Temporada de compras de fim de ano inundada por golpes de suplantação de identidade

A escalada em phishing relacionado a criptomoedas ocorre na esteira de um aumento em golpes digitais na temporada de compras de fim de ano. A Darktrace, uma empresa de cibersegurança que rastreia tendências globais de phishing de consumidores, relatou um aumento de 201% em golpes de “suplantando” grandes varejistas dos EUA durante a semana que antecedeu o Dia de Ação de Graças, em comparação com a mesma semana de outubro. 

E-mails falsificando Macy’s, Walmart e Target aumentaram 54% em uma única semana, mas a Amazon foi a empresa mais suplantada no geral, representando 80% das tentativas de phishing, mais do que as marcas de consumo digital Apple, Alibaba e Netflix. 

Só no início de novembro, a Kaspersky detectou 146.535 e-mails de spam referenciando descontos sazonais, incluindo 2.572 relacionados às campanhas do Dia dos Solteiros. Muitas dessas mensagens reutilizaram modelos comprovados reciclados de anos anteriores, com golpistas imitando Amazon, Walmart e Alibaba para anunciar vendas de acesso antecipado que redirecionavam os usuários para páginas de checkout falsas para roubar credenciais e executar aprovações maliciosas.

Dados da Kaspersky Security Network (KSN) mostra que, entre janeiro e outubro, a empresa bloqueou 6.394.854 tentativas de phishing direcionadas a lojas online, bancos e sistemas de pagamento. Quase metade dessas tentativas, 48,2%, direcionou-se especificamente a compradores online.

No mesmo período, a Kaspersky identificou mais de 20 milhões de ataques em plataformas de jogos, incluindo 18,56 milhões abusando do Discord, que a empresa diz ser um ponto de distribuição para arquivos maliciosos disfarçados de software de jogos.

Plataformas de entretenimento também foram intensamente visadas, com 801.148 tentativas de phishing com tema da Netflix e 576.873 relacionadas ao Spotify registradas em 2025. A empresa também documentou 2.054.336 tentativas de phishing suplantando plataformas de jogos Steam, PlayStation e Xbox.

Além disso, a Kaspersky registrou 20.188.897 tentativas de infecção por malware disfarçadas de “software comum”, com o Discord respondendo pela maioria com 18.556.566 detecções, mais de 14 vezes superior aos incidentes relatados no ano anterior.

As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.

Compartilhe este artigo

Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai

Florence Muchai

Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.

MAIS … NOTÍCIAS