
A plataforma de desenvolvimento em nuvem Vercel informou no domingo que atacantes obtiveram acesso não autorizado a partes de sua infraestrutura interna, um incidente com potenciais efeitos indiretos para os muitos projetos de cripto que hospedam frontends no serviço.
Em um boletim de segurança, a empresa afirmou ter contratado respondedores de incidentes externos e notificado as autoridades policiais. A Vercel disse que um subconjunto limitado de clientes foi impactado e está sendo contatado diretamente, e que seus serviços permanecem operacionais.
"Nossa investigação revelou que o incidente teve origem em uma ferramenta de IA de terceiros, cujo aplicativo Google Workspace OAuth foi objeto de um comprometimento mais amplo, potencialmente afetando centenas de seus usuários em muitas organizações", afirmou a Vercel.
A divulgação seguiu uma postagem no mercado de cibercrime BreachForums, na qual um vendedor identificado como ShinyHunters ofereceu o que alegava ser dados internos da Vercel por US$ 2 milhões, de acordo com o BleepingComputer. O pôster listou chaves de acesso, código-fonte, registros de banco de dados e credenciais de implantação internas, incluindo tokens NPM e GitHub. A veracidade das alegações do pôster não foi verificada independentemente.
Uma amostra compartilhada como prova continha, segundo relatos, cerca de 580 registros de funcionários, com nomes, endereços de e-mail da empresa, status de contas e registros de atividades, juntamente com uma captura de tela de um painel interno.
A atribuição permanece incerta. O BleepingComputer informou que membros ligados ao grupo de extorsão central ShinyHunters negaram qualquer papel no incidente da Vercel. O atacante também disse ao veículo que estava em contato com a Vercel sobre o resgate de US$ 2 milhões, embora a empresa não tenha confirmado publicamente nenhuma negociação.
O desenvolvedor Theo Browne, cuja cobertura é amplamente seguida na comunidade de desenvolvimento de software, escreveu no X que suas fontes indicavam que as integrações internas Linear e GitHub da Vercel foram os sistemas mais afetados. Ele acrescentou que as variáveis de ambiente marcadas como sensíveis na Vercel estão protegidas, mas aquelas não marcadas devem ser rotacionadas como precaução.
Essa orientação está alinhada com a própria recomendação da Vercel de que os clientes revisem as variáveis de ambiente e usem seu recurso de variável sensível.
A exposição é significativa para o setor de cripto. Equipes Web3 implantam regularmente interfaces de carteira, frontends de DEX e painéis de dapps na Vercel, e qualquer projeto que armazenou endpoints RPC privados, chaves de API de terceiros ou segredos relacionados a carteiras em variáveis de ambiente simples pode agora precisar tratar esses segredos como comprometidos.
Comprometimentos de frontend já são um problema recorrente no setor. O agregador de DEX CoW Swap pausou as negociações na semana passada durante um sequestro de domínio, e Aerodrome e Velodrome foram ambos atingidos por um sequestro de DNS em novembro. A EasyDNS admitiu ontem a culpa pelo sequestro de DNS do projeto eth.limo. Esses ataques geralmente funcionam redirecionando visitantes para clones que drenam carteiras na camada de registrador ou DNS.
Um comprometimento na camada de hospedagem e implantação abriria uma superfície de ataque diferente, que contorna totalmente o monitoramento de DNS e poderia, no pior cenário, permitir a adulteração da saída de build real de um projeto, em vez de apenas para onde seu domínio aponta.
Ainda não está claro como os atacantes violaram a Vercel ou se quaisquer implantações voltadas para o cliente foram alteradas. A Vercel disse que sua investigação está em andamento e que atualizará o boletim à medida que mais informações estiverem disponíveis. Nenhum projeto de cripto de alto perfil admitiu publicamente ter sido contatado pela Vercel em relação à vulnerabilidade até o momento da publicação.
Aviso Legal: The Block é um meio de comunicação independente que fornece notícias, pesquisas e dados. Em novembro de 2023, a Foresight Ventures é uma investidora majoritária do The Block. A Foresight Ventures investe em outras empresas no espaço cripto. A exchange de cripto Bitget é uma LP âncora da Foresight Ventures. O Block continua a operar de forma independente para fornecer informações objetivas, impactantes e oportunas sobre a indústria de cripto. Aqui estão nossas divulgações financeiras atuais.
© 2026 The Block. Todos os Direitos Reservados. Este artigo é fornecido apenas para fins informativos. Não é oferecido ou destinado a ser usado como aconselhamento jurídico, fiscal, de investimento, financeiro ou de outra natureza.





