Injective fica 4 horas sem blocos após ataque de US$ 4,9 mi
A Injective, blockchain de camada 1, deixou de produzir novos blocos por quase quatro horas durante uma resposta emergencial a uma exploração. Durante o incidente, pesquisadores rastrearam a vulnerabilidade até módulos centrais do protocolo. A exploração teria movimentado cerca de US$ 4,9 milhões.
Em 1º de setembro, a Fundação Injective afirmou que a blockchain recebeu uma atualização e não sofreu uma interrupção. Contudo, dados públicos registraram uma lacuna prolongada na produção de blocos. De acordo com a entidade, o ataque não comprometeu o consenso, o INJ nativo nem os ativos em staking.
A fundação descreveu o caso como um evento restrito a poucas aplicações que utilizavam mercados de opções binárias. Entretanto, o pesquisador on-chain Earthling Paddy contestou essa caracterização. Ele reconheceu, porém, que a equipe conteve a exploração e protegeu os fundos em staking.
Produção de blocos registra lacuna de quase quatro horas
O explorador da rede registra o bloco 181027005 às 16h09min59s UTC de 31 de agosto. Depois disso, a blockchain ficou cerca de quatro horas sem produzir novos blocos. Antes da lacuna, outro bloco levou aproximadamente 37 minutos para ser concluído, segundo Paddy.
Além disso, o provedor de infraestrutura QuickNode registrou a altura dos blocos paralisada durante o incidente. Em uma publicação no X, a Fundação Injective informou que a atualização acelerada demorou mais que o esperado. Segundo a entidade, validadores e serviços do ecossistema precisaram migrar para a versão emergencial.

Durante a migração, alguns validadores sofreram jail temporário após perderem a janela exigida para a atualização. Enquanto isso, exchanges como Coinbase e Coins.ph restringiram transferências por um período. As operações foram afetadas enquanto a infraestrutura adotava a nova versão.
No momento da publicação, o INJ valia cerca de US$ 4,80 e acumulava queda próxima de 3% em 24 horas. Ainda assim, a fundação sustentou que ocorreu uma atualização, e não uma paralisação. Os registros on-chain, por outro lado, confirmaram a ausência temporária de novos blocos.
Pesquisador aponta vulnerabilidade em módulos nativos
Paddy também questionou a afirmação de que a exploração ficou isolada nas aplicações do ecossistema. Para ele, o ataque utilizou mensagens dos módulos nativos de exchange e seguro da Injective. Dessa forma, a vulnerabilidade não estaria limitada ao código das aplicações afetadas.
Por sua vez, a versão emergencial v1.20.3-safeharbor.1 alterou o código central da rede. A atualização adicionou uma verificação da denominação usada pelo fundo de seguro. Também desativou a liquidação de opções binárias na rede principal.
Com isso, a lógica vulnerável estaria em um módulo do protocolo utilizado pelas aplicações, e não somente no código delas. A Injective ainda não publicou uma análise técnica completa do incidente. Portanto, permanecem dúvidas sobre a origem precisa da falha e o alcance de seus efeitos.
A fundação declarou que conteve e corrigiu o vetor de ataque relevante. Ainda assim, a entidade anunciou invariantes mais fortes, monitoramento em tempo real e outras proteções. Essas medidas devem reforçar a resposta do protocolo a possíveis incidentes futuros.
Destino das perdas ainda não está esclarecido
Pesquisadores estimaram as transferências para Ethereum em cerca de US$ 4,9 milhões durante a exploração. De acordo com Paddy, um valor semelhante permanecia na carteira associada ao atacante. Os fundos ainda não haviam sido movimentados no momento da apuração.
No entanto, a distribuição final das perdas segue indefinida. A Injective não revelou quanto o invasor efetivamente drenou nem quem absorveu um possível déficit. Até agora, também não explicou quem reabasteceu um pool do ecossistema que aparenta ter recuperado seu saldo.
Por outro lado, o CEO da Injective, Eric Chen, afirmou que os usuários não sofreram perdas. Ele também disse que a equipe ajudava no processo de recuperação:
“Os usuários da Injective não foram afetados e temos ajudado a equipe na recuperação. É sempre triste ver explorações acontecerem no ecossistema, mas estamos felizes que o incidente foi contido antes que mais danos ocorressem.”
Eric Chen, no X
Assim, o ataque não comprometeu o consenso da Injective nem o INJ em staking. Em síntese, a resposta emergencial coincidiu com uma interrupção de várias horas na produção de blocos. Além disso, a contenção exigiu uma correção direta no código central do protocolo.