UST: 0xquit resgata NFTs de US$ 5,7 milhões

•

O hacker ético 0xquit resgatou 23.155 NFTs avaliados em cerca de US$ 5,7 milhões após identificar uma vulnerabilidade em um protocolo. Com isso, ele impediu que um invasor malicioso assumisse os itens expostos. O caso relacionado à UST mostra como posições em DeFi podem ficar rapidamente ao alcance de exploradores.

O episódio ganhou repercussão em uma discussão no Reddit e consta no banco de explorações da Rekt.news. Nesse tipo de situação, qualquer agente que identifique a falha pode tentar acessar os fundos. Portanto, o resultado depende de quem consegue executar a transação primeiro.

Falha ligada à UST colocou 23.155 NFTs em risco

Segundo a publicação, 0xquit encontrou uma falha em um contrato inteligente que deixou uma grande posição de NFTs desprotegida. Em seguida, o hacker ético executou a transação de resgate antes que um agente malicioso retirasse os itens. Assim, a operação protegeu uma posição avaliada em aproximadamente US$ 5,7 milhões. As fontes citadas, porém, não detalham o protocolo, o mecanismo da exploração ou o hash da transação.

O relato indica que 0xquit preservou os NFTs, em vez de permitir uma retirada irreversível. Dessa forma, o valor de US$ 5,7 milhões representa a exposição financeira, não uma perda efetiva. Essa diferença separa um prejuízo consumado de um evento de risco evitado. Ainda assim, a vulnerabilidade poderia ter produzido danos relevantes sem a intervenção.

O material também menciona um incidente anterior de US$ 16,77 milhões relacionado à UST. Além disso, cita relatos sobre uma perda de US$ 136 milhões e possíveis efeitos entre protocolos conectados. Esses exemplos destacam como uma falha pode ampliar prejuízos quando ninguém intervém a tempo.

Conexões entre protocolos ampliam riscos

O caso evidencia três camadas de risco para participantes de DeFi: contratos inteligentes, composabilidade e custódia. Quando um contrato contém uma vulnerabilidade, os recursos depositados nele podem ficar expostos. Por isso, manter as chaves da carteira não protege integralmente fundos transferidos para contratos de protocolos. Na prática, o código passa a controlar as condições de acesso.

A composabilidade conecta NFTs, cotas de pools de liquidez e garantias mantidas em diferentes plataformas. Logo, uma falha em um contrato pode afetar posições que pareciam independentes. Ao mesmo tempo, protocolos dependentes podem enfrentar problemas de liquidez ou acesso. Incidentes acompanhados pela Rekt.news mostram que intervenções bem-sucedidas não representam uma proteção garantida.

A atuação de 0xquit constitui uma exceção que os usuários não devem tratar como um mecanismo de segurança. Já o episódio da Liquid Network, citado com perdas de US$ 320 milhões, demonstra a possível escala de um ataque. Nesse contexto, participantes não devem presumir que um hacker ético sempre agirá antes de agentes maliciosos.

Verificações necessárias antes de um depósito

Antes de abrir uma posição, o usuário deve verificar se uma empresa independente auditou o contrato e publicou o relatório. Também precisa avaliar se uma multisig ou chave administrativa pode atualizar ou pausar o sistema. Caso exista esse poder, um timelock pode oferecer tempo adicional para reação. Outra medida consiste em identificar dependências de uma única fonte de preços.

A profundidade da liquidez determina se o usuário consegue encerrar uma posição sem slippage excessivo. Por sua vez, posições alavancadas ou garantidas por NFTs carregam riscos maiores quando envolvem vários protocolos. Uma falha no contrato de origem pode tornar posições dependentes inacessíveis ou sem valor. Muitas vezes, esse efeito ocorre antes que alertas on-chain cheguem às carteiras afetadas.

O tamanho da posição em relação ao valor total bloqueado do protocolo também exige atenção. Uma concentração de US$ 5,7 milhões em NFTs pode representar uma parcela relevante da liquidez disponível. Durante períodos de estresse, as opções para uma saída integral podem ficar limitadas.

Controles podem limitar a exposição em DeFi

Ferramentas de simulação, como Tenderly, permitem visualizar interações com contratos antes da assinatura. Assim, o usuário pode identificar permissões que ultrapassam o escopo pretendido. A revogação de aprovações ilimitadas após cada operação também reduz a exposição. Serviços como Revoke.cash ajudam a limitar quanto um contrato comprometido pode retirar de uma carteira conectada.

O monitoramento de propostas de governança, atualizações de oráculos e quedas atípicas no valor total bloqueado pode antecipar sinais de risco. Da mesma forma, uma atualização não anunciada ou uma redução súbita de liquidez exige cautela. Nessas situações, o usuário pode reduzir sua exposição enquanto verifica os canais oficiais. Depois, deve confirmar as condições do protocolo antes de retornar.

Alegações sobre explorações ganham maior respaldo quando incluem um hash verificável em um explorador de blocos. Uma declaração assinada pela equipe ou uma descoberta formal de auditoria também fortalece a confirmação. No entanto, publicações no Reddit e discussões sociais funcionam inicialmente como sinais, não como provas completas. No caso relacionado à UST, o resgate evitou a perda relatada e reforçou os riscos estruturais do DeFi.

Google Notícias

Receba nossas últimas notícias em primeira mão.   Adicione-nos como sua fonte preferida no Google    e toque em “Favorito” para priorizar nossas atualizações.