InícioCentro de Notícias da LBank
Ataque de envenenamento de endereço drena US$ 100 mil em USDT
address-poisoning-attack-drains-100k-dollars-usdt
Ataque de envenenamento de endereço drena US$ 100 mil em USDT
Uma vítima perdeu aproximadamente 100.000 USDT em um ataque de envenenamento de endereço. O atacante inseriu o endereço falso no histórico da carteira 66 dias antes da transferência. Os USDT roubados foram convertidos em cerca de 52,8 ETH, de acordo com a Cyvers. O envenenamento de endereço explora usuários que copiam endereços sem verificar a sequência completa de caracteres.
2026-08-11 Fonte:crypto.news

Um usuário de criptomoedas perdeu aproximadamente 100.000 USDT após transferir os fundos para um endereço de carteira sósia plantado no histórico de transações da vítima 66 dias antes.

Resumo
  • Uma vítima perdeu aproximadamente 100.000 USDT em um ataque de envenenamento de endereço.
  • O invasor plantou o endereço falso no histórico da carteira 66 dias antes da transferência.
  • Os USDT roubados foram convertidos em cerca de 52,8 ETH, de acordo com a Cyvers.
  • O envenenamento de endereço explora usuários que copiam endereços sem verificar a cadeia completa de caracteres.

A Cyvers Alerts relatou em 11 de agosto que seu sistema de monitoramento detectou a perda depois que a vítima enviou fundos para um endereço controlado por um invasor.

Como se desenrolou o ataque de envenenamento de endereço de US$ 100 mil

Cerca de 66 dias antes do roubo, o invasor enviou transações envolvendo a carteira da vítima, de acordo com a Cyvers. A atividade colocou um endereço malicioso no histórico de transações da carteira, onde parecia semelhante a um endereço que a vítima havia usado para uma transferência normal.

Quando a vítima posteriormente preparou o pagamento de 100.000 USDT, a Cyvers disse que o usuário confiou no registro histórico sem comparar o endereço de destino completo. Os fundos consequentemente foram para o endereço sósia em vez do destinatário pretendido.

O envenenamento de endereço não exige que um invasor obtenha uma chave privada, comprometa um contrato inteligente ou assuma o controle da carteira da vítima. Em vez disso, o método depende do comprimento e formato dos endereços de blockchain, que muitas carteiras e exploradores de blocos encurtam exibindo apenas seus primeiros e últimos caracteres.

Os invasores geram endereços que correspondem às partes visíveis de um endereço genuíno do destinatário e, em seguida, usam transferências de pequeno ou zero valor para colocar a imitação no registro de transações de um alvo. Um usuário que verifica apenas os caracteres de abertura e fechamento pode, portanto, selecionar a carteira do invasor, mesmo que as cadeias completas sejam diferentes.

No caso mais recente, a Cyvers atribuiu a perda à falha da vítima em verificar o endereço completo. A empresa de segurança aconselhou os usuários a não tratarem o histórico de transações como uma lista de endereços confiável e recomendou verificar cada caractere antes de aprovar um pagamento on-chain.

Invasor converte USDT roubados em 52,8 ETH

Após a transferência, o invasor trocou os USDT roubados por Ethereum, relatou a Cyvers. A carteira receptora continha aproximadamente 52,8 ETH quando a empresa de segurança publicou seu alerta.

A Cyvers disse que a conversão parecia ter sido projetada para reduzir o risco de que as stablecoins roubadas pudessem ser congeladas. O USDT é emitido pela Tether por meio de contratos inteligentes que permitem o bloqueio de endereços específicos, enquanto o ETH nativo não tem um emissor com uma função de congelamento equivalente.

A conversão também significa que o valor das participações do invasor pode mudar com o preço de mercado do ETH. A Cyvers não relatou nenhuma recuperação, acordo de devolução ou intervenção de exchange em seu alerta inicial, nem a empresa identificou a vítima publicamente.

Nenhuma evidência citada no alerta sugeriu que uma falha na Tether, no Ethereum ou no software da carteira da vítima causou a transferência. A Cyvers descreveu o incidente como um ataque de engenharia social que usou um registro de endereço forjado para explorar os hábitos de pagamento da vítima.

Perdas por envenenamento de endereço já atingiram milhões

O incidente de US$ 100.000 segue vários casos maiores envolvendo o mesmo método. Em fevereiro, a crypto.news relatou anteriormente que dois usuários haviam perdido um total combinado de US$ 62 milhões após copiar endereços fraudulentos de seus históricos de transações.

A Scam Sniffer atribuiu cerca de US$ 50 milhões desse total a um incidente de dezembro de 2025, enquanto outra vítima perdeu aproximadamente US$ 12,25 milhões, ou cerca de 4.556 ETH na época, em janeiro de 2026. A empresa de segurança disse que os invasores haviam inserido discretamente endereços sósias nos registros de atividade recentes de ambas as vítimas.

Durante o caso de dezembro, um detentor de stablecoin primeiro enviou um pagamento de teste de 50 USDT para o destino correto. Um invasor então inseriu um endereço fraudulento no histórico com uma transação de poeira de 0,005 USDT, após o que a vítima enviou erroneamente 49.999.950 USDT para o endereço envenenado.

Os ativos roubados foram convertidos em ETH e espalhados por várias carteiras, de acordo com um relatório anterior sobre o roubo. A vítima mais tarde ofereceu ao invasor uma recompensa de US$ 1 milhão pela devolução dos fundos restantes e ameaçou envolver as autoridades policiais internacionais.

Os baixos custos de transação também tornaram as campanhas de envenenamento automatizadas mais baratas de operar. A Scam Sniffer disse em fevereiro que milhões de transações de poeira estavam sendo enviadas todos os dias, muitas delas criadas para se preparar para possíveis roubos futuros, em vez de mover fundos entre usuários genuínos.

Em março, um usuário de stablecoin relatou ter recebido 89 alertas de envenenamento em 30 minutos após completar apenas duas transferências legítimas. O ex-CEO da Binance, Changpeng Zhao, posteriormente criticou os exploradores de transações que continuavam a exibir as entradas maliciosas.

Legisladores dos EUA propõem força-tarefa para fraudes em cripto

Para os usuários dos EUA, o envenenamento de endereço se enquadra em uma categoria crescente de fraude de ativos digitais que os legisladores procuraram abordar por meio da coordenação interinstitucional. As senadoras Elissa Slotkin e Jerry Moran introduziram a Lei Bipartidária de Fortalecimento das Estruturas de Agências para a Aplicação da Criptomoeda, conhecida como SAFE Crypto Act, em 2025.

De acordo com os patrocinadores do projeto, a legislação proposta estabeleceria uma força-tarefa federal focada na identificação, monitoramento e prevenção de golpes de criptomoedas. Seus membros incluiriam representantes de agências governamentais, aplicação da lei, empresas de ativos digitais, emissores de stablecoins, empresas de inteligência de blockchain e organizações de proteção ao consumidor.

A proposta abrange várias formas de crimes cripto, incluindo fraude de investimento, lavagem de dinheiro, esquemas Ponzi, rug pulls e vendas fraudulentas de tokens. Os patrocinadores disseram que a força-tarefa examinaria os padrões de golpes e melhoraria a coordenação entre as autoridades federais e os especialistas do setor privado.

O projeto de lei não cria um programa de reembolso para usuários que autorizam erroneamente transferências irreversíveis. Como a cobertura anterior explicou, sua força-tarefa proposta se concentraria na detecção, interrupção e cooperação entre agências e participantes da indústria.

Verificações completas de endereço podem expor registros envenenados

A Cyvers aconselhou os usuários a comparar endereços de carteira completos, em vez de confiar em registros abreviados nos históricos de transações. Para grandes transferências, especialistas em segurança também recomendam confirmar o destino por meio de um canal de comunicação separado e enviar uma pequena quantia de teste antes de mover o saldo restante.

Um pagamento de teste sozinho pode não impedir um ataque de envenenamento, como demonstrou o roubo de dezembro de 2025. Como um invasor pode inserir um endereço sósia imediatamente após o teste, o remetente deve verificar se o endereço usado para a transferência principal é idêntico ao usado para a transação de teste.

Listas de permissão de endereços podem adicionar outra verificação, limitando as retiradas a destinos aprovados antecipadamente. As carteiras de hardware também podem exibir detalhes da transação antes de assinar, embora os usuários ainda devam ler e comparar o destino mostrado no dispositivo.

Interfaces de carteira e exploradores de blockchain começaram a filtrar entradas suspeitas, mas as proteções variam por plataforma. Um relatório de março descobriu que o Etherscan ocultava transferências de valor zero por padrão, enquanto o BscScan e o Basescan exigiam que os usuários ativassem uma opção “hide 0 amount tx” para remover esses registros da visualização.