{"id":19777,"date":"2022-07-27T11:34:07","date_gmt":"2022-07-27T14:34:07","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=19777"},"modified":"2022-07-27T11:34:07","modified_gmt":"2022-07-27T14:34:07","slug":"sky-mavis-crypto-heist","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/sky-mavis-crypto-heist\/19777\/","title":{"rendered":"Um criptoroubo de meio bilh\u00e3o de d\u00f3lares"},"content":{"rendered":"<p>Costumamos escrever sobre golpes <a href=\"https:\/\/www.kaspersky.com.br\/blog\/youtube-bitcoin-scam\/19677\/\" target=\"_blank\" rel=\"noopener\">que prometem montanhas de ouro<\/a>, quando na realidade acontece o contr\u00e1rio e as v\u00edtimas acabam de bolsos vazios. Da mesma forma, os cibercriminosos podem colocar as m\u00e3os no dinheiro de empresas inteiras explorando a gan\u00e2ncia e a neglig\u00eancia de seus funcion\u00e1rios.<\/p>\n<p>Foi exatamente o que aconteceu com o sistema blockchain da Ronin Networks, criado pela Sky Mavis para o jogo Axie Infinity. Um funcion\u00e1rio da Sky Mavis baixou um arquivo PDF com spyware escondido, resultando em um dos maiores roubos de criptomoedas de todos os tempos. A empresa perdeu 173.600 ETH e 25,5 milh\u00f5es de USDC (cerca de US$ 540 milh\u00f5es no momento do incidente). Discutimos o ataque com mais detalhes e compartilhamos dicas sobre como se proteger.<\/p>\n<h2>Uma introdu\u00e7\u00e3o sobre o <em>Axie Infinity<\/em> e a Ronin Networks<\/h2>\n<p><a href=\"https:\/\/axieinfinity.com\/\" target=\"_blank\" rel=\"noopener nofollow\"><em>Axie Infinity<\/em><\/a> \u00e9 um videogame online no qual os jogadores ganham criptomoedas com a ajuda de criaturas fant\u00e1sticas conhecidas como \u201caxies\u201d que podem ser \u201ccriadas\u201d, usadas em competi\u00e7\u00f5es e vendidas a outros jogadores. Para os jogadores, os axies parecem animais fofinhos, mas s\u00e3o essencialmente tokens n\u00e3o fung\u00edveis (NFTs).<\/p>\n<p>Lan\u00e7ado em 2018, Axie Infinity logo conquistou um grande p\u00fablico. No auge, os jogadores podiam ganhar tanto que, para alguns no Sudeste Asi\u00e1tico, isso se tornou um <a href=\"https:\/\/restofworld.org\/2021\/axie-infinity\/\" target=\"_blank\" rel=\"noopener nofollow\">trabalho em tempo integral<\/a>. Em seu recorde de novembro de 2021, o jogo teve uma contagem di\u00e1ria de <a href=\"https:\/\/afkgaming.com\/esports\/news\/report-axie-infinity-was-losing-player-count-even-before-the-crypto-hack\" target=\"_blank\" rel=\"noopener nofollow\">2,7 milh\u00f5es<\/a> de jogadores e a receita no ano passado atingiu <a href=\"https:\/\/www.theblock.co\/linked\/150320\/pay-to-earn-game-axie-infinitys-revenue-continues-to-slide\" target=\"_blank\" rel=\"noopener nofollow\">US$ 215 milh\u00f5es por semana<\/a> (no ver\u00e3o de 2022, no entanto, eles ca\u00edram para modestos US$ 1 milh\u00e3o por semana).<\/p>\n<p>Os pagamentos no ecossistema Axie Infinity s\u00e3o feitos usando a moeda do jogo <a href=\"https:\/\/www.binance.com\/pt-BR\/price\/smooth-love-potion\" target=\"_blank\" rel=\"noopener nofollow\">Smooth Love Potion<\/a> (SLP), baseada na blockchain Ethereum. Para permitir que os usu\u00e1rios comprem e vendam SLP com criptomoedas regulares de forma conveniente e sem altas taxas, os desenvolvedores criaram a <a href=\"https:\/\/bridge.roninchain.com\/\" target=\"_blank\" rel=\"noopener nofollow\">plataforma Ronin<\/a>. Foi essa plataforma que atraiu a aten\u00e7\u00e3o dos cibercriminosos.<\/p>\n<h2>Uma oferta tentadora: como os golpistas enganaram os desenvolvedores<\/h2>\n<p>Para chegar \u00e0 plataforma, os criminosos realizaram um <a href=\"https:\/\/www.theblock.co\/post\/156038\/how-a-fake-job-offer-took-down-the-worlds-most-popular-crypto-game\" target=\"_blank\" rel=\"noopener nofollow\">ataque direcionado<\/a> aos funcion\u00e1rios da Sky Mavis. Eles coletaram informa\u00e7\u00f5es sobre a empresa e planejaram um golpe constru\u00eddo em torno de uma oferta de emprego falsa com um sal\u00e1rio muito atraente.<\/p>\n<p>O esquema envolvia enviar (provavelmente no LinkedIn) uma oferta de emprego tentadora a um engenheiro s\u00eanior, que deveria ter ficado mais atento. Tendo passado todas as \u201cetapas de sele\u00e7\u00e3o\u201d com louvor, o funcion\u00e1rio, como esperado, recebeu uma oferta de dar \u00e1gua na boca na forma de um arquivo PDF. Quando esse arquivo foi baixado, o spyware dentro dele foi liberado na rede da empresa.<\/p>\n<h2>Spyware em a\u00e7\u00e3o: retirada de fundos<\/h2>\n<p>Os cibercriminosos usaram o malware para obter acesso \u00e0s <a href=\"https:\/\/www.kaspersky.com.br\/blog\/cryptowallets\/10260\/\" target=\"_blank\" rel=\"noopener\">chaves privadas<\/a> dos <a href=\"https:\/\/cryptoadventure.com\/what-are-crypto-validators\/\" target=\"_blank\" rel=\"noopener nofollow\">validadores<\/a> de rede, ou seja, n\u00f3s que verificam e confirmam transa\u00e7\u00f5es de criptomoedas. Havia nove validadores desse tipo na Ronin Networks no momento do ataque e, para realizar a transfer\u00eancia, pelo menos cinco deles precisavam aprov\u00e1-la. Eventualmente, os invasores conseguiram comprometer quatro validadores na pr\u00f3pria empresa e um quinto na organiza\u00e7\u00e3o aut\u00f4noma descentralizada <a href=\"https:\/\/pt.wikipedia.org\/wiki\/Organiza%C3%A7%C3%A3o_aut%C3%B4noma_descentralizada\" target=\"_blank\" rel=\"noopener nofollow\">Axie DAO<\/a>, onde n\u00e3o estaria e nem deveria estar, n\u00e3o fosse uma supervis\u00e3o por parte da pr\u00f3pria Sky Mavis.<\/p>\n<p>Acontece que em novembro de 2021, devido ao alto volume de transa\u00e7\u00f5es e carga nos validadores, a empresa permitiu que o Axie DAO aprovasse as transfer\u00eancias. Depois de um m\u00eas, a carga diminuiu e a assist\u00eancia do Axie DAO n\u00e3o foi mais necess\u00e1ria \u2013 mas os direitos de aprova\u00e7\u00e3o de transa\u00e7\u00f5es n\u00e3o foram retirados, o que acabou favorecendo os cibercriminosos. Tendo penetrado no sistema Sky Mavis, os hackers tamb\u00e9m obtiveram acesso ao Axie DAO, que forneceu o quinto validador necess\u00e1rio para retirar fundos das contas de outros para as suas pr\u00f3prias.<\/p>\n<h2>A resposta da Sky Mavis<\/h2>\n<p>Ao descobrir o ataque, Sky Mavis agiu com responsabilidade e tomou medidas para refor\u00e7ar a seguran\u00e7a. A empresa trouxe especialistas externos de seguran\u00e7a da Verichains e CertiK e realizou uma <a href=\"https:\/\/roninblockchain.substack.com\/p\/community-alert-ronin-validators?s=w\" target=\"_blank\" rel=\"noopener nofollow\">auditoria completa da Ronin Networks<\/a>. A Sky Mavis tamb\u00e9m aumentou o n\u00famero de validadores para 11, <a href=\"https:\/\/roninblockchain.substack.com\/p\/back-to-building-ronin-security-breach?s=w\" target=\"_blank\" rel=\"noopener nofollow\">prometendo<\/a> escalar gradualmente at\u00e9 pelo menos 100. Quanto maior o n\u00famero total de validadores, mais eles precisam ser comprometidos para realizar transa\u00e7\u00f5es n\u00e3o autorizadas, portanto, aumentar seu n\u00famero deve, em teoria, tornar esses ataques mais dif\u00edceis.<\/p>\n<p>Como os fundos roubados na verdade pertenciam aos jogadores do <em>Axie Infinity<\/em>, a Sky Mavis iniciou os pagamentos de indeniza\u00e7\u00e3o \u00e0s v\u00edtimas em 28 de junho. Para isso, a empresa alavancou seus pr\u00f3prios recursos e US$ 150 milh\u00f5es em financiamento da Binance recebidos no in\u00edcio de abril.<\/p>\n<h2>Como se manter protegido<\/h2>\n<p>Ao planejar ataques direcionados, os cibercriminosos estudam cuidadosamente a v\u00edtima em busca de pontos fracos. Estas podem ser falhas de seguran\u00e7a em dispositivos e software, bem como o fator humano. O \u201cher\u00f3i\u201d do nosso post era um experiente especialista em TI, mas at\u00e9 eles foram enganados. Para evitar um destino semelhante e manter seus dados, dinheiro e tokens, fique atento e n\u00e3o negligencie as medidas de seguran\u00e7a.<\/p>\n<ul>\n<li>N\u00e3o confie em ofertas generosas inesperadas: seja o emprego dos seus sonhos com um sal\u00e1rio enorme, um pr\u00eamio, uma heran\u00e7a de algum parente distante ou outras maravilhas enviadas do c\u00e9u.<\/li>\n<li>Evite baixar arquivos ou seguir links em e-mails e mensagens de remetentes que voc\u00ea n\u00e3o conhece. Ainda mais se voc\u00ea estiver na rede do escrit\u00f3rio e os arquivos e links n\u00e3o estiverem relacionados ao trabalho.<\/li>\n<li>Use uma <a href=\"https:\/\/www.kaspersky.com.br\/plus?icid=br_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a confi\u00e1vel<\/a> que impedir\u00e1 a execu\u00e7\u00e3o de malware em seu dispositivo.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.kaspersky.com.br\/internet-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2c_kasperskydaily_wpplaceholder____kismd___\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" class=\"aligncenter wp-image-15718 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2017\/05\/10130233\/secure-your-finances-desktop-br.png\" alt=\"Use as solu\u00e7\u00f5es de seguran\u00e7a Kaspersky para proteger suas compras e Internet Banking\" width=\"1340\" height=\"400\"><\/a><\/p>\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Analisamos um grande roubo de criptomoeda usando spyware dentro de um PDF<\/p>\n","protected":false},"author":2484,"featured_media":19778,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260],"tags":[28,1489,1288,830,1365,226],"class_list":{"0":"post-19777","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-ataques","9":"tag-ataques-direcionados","10":"tag-criptomoedas","11":"tag-tips","12":"tag-ethereum","13":"tag-fraude"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/sky-mavis-crypto-heist\/19777\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/sky-mavis-crypto-heist\/24402\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/sky-mavis-crypto-heist\/19868\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/sky-mavis-crypto-heist\/10042\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/sky-mavis-crypto-heist\/26795\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/sky-mavis-crypto-heist\/24703\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/sky-mavis-crypto-heist\/25098\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/sky-mavis-crypto-heist\/27445\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/sky-mavis-crypto-heist\/27112\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/sky-mavis-crypto-heist\/33679\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/sky-mavis-crypto-heist\/10887\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/sky-mavis-crypto-heist\/44981\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/sky-mavis-crypto-heist\/19222\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/sky-mavis-crypto-heist\/29071\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/sky-mavis-crypto-heist\/25294\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/sky-mavis-crypto-heist\/30768\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/sky-mavis-crypto-heist\/30514\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/criptomoedas\/","name":"criptomoedas"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19777","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2484"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=19777"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19777\/revisions"}],"predecessor-version":[{"id":19780,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/19777\/revisions\/19780"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/19778"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=19777"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=19777"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=19777"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}