A empresa de segurança Web3 GoPlus Security relatou que o novo protocolo de camada cruzada x402bridge sofreu uma vulnerabilidade de segurança, resultando na perda de mais de 200 usuários de USDC, totalizando cerca de 17.693 dólares. Detetives na cadeia e a empresa de segurança SlowMist confirmaram que a vulnerabilidade provavelmente foi causada pela divulgação da chave privada do administrador, permitindo que os atacantes obtivessem permissões especiais de gerenciamento do contrato. A GoPlus Security recomendou urgentemente que todos os usuários com carteiras nesse protocolo cancelassem as autorizações em andamento e lembrou os usuários a nunca concederem autorizações ilimitadas ao contrato. Este incidente expôs os riscos de segurança potenciais no mecanismo x402, onde a chave privada armazenada no servidor pode levar à divulgação das permissões do administrador.
Novo protocolo x402bridge atacado: autorização excessiva expõe vulnerabilidades de segurança da chave privada
O protocolo x402bridge, alguns dias após ser lançado na cadeia, sofreu um ataque de segurança, resultando em perdas financeiras para os usuários. O mecanismo deste protocolo exige que os usuários sejam autorizados pelo contrato Owner antes de poderem cunhar USDC. Neste evento, foi essa autorização excessiva que levou à transferência de stablecoins remanescentes de mais de 200 usuários.
O atacante utilizou a chave privada vazada para roubar USDC dos usuários
De acordo com a observação da GoPlus Security, o fluxo de ataque aponta claramente para o abuso de permissões:
- Transferência de permissões: O endereço do criador (0xed1A começou ) transferiu a propriedade para o endereço 0x2b8F, concedendo a este último permissões de gestão especiais detidas pela equipe x402bridge, incluindo a capacidade de modificar configurações críticas e transferir ativos.
- Execução de funcionalidades maliciosas: Após obter o controle, o novo endereço do proprietário executou imediatamente uma função chamada “transferUserToken”, permitindo que esse endereço retirasse os USD Coins restantes de todas as carteiras anteriormente autorizadas a esse contrato.
- Perda e transferência de fundos: O endereço 0x2b8F roubou um total de aproximadamente 17,693 USD em USDC dos usuários, e em seguida trocou o dinheiro roubado por Ethereum, transferindo-o para a rede Arbitrum através de várias transações cross-chain.
Fonte da vulnerabilidade: Risco de armazenamento da chave privada no mecanismo x402
A equipe do x402bridge respondeu ao incidente de vulnerabilidade, confirmando que o ataque foi causado por uma Chave privada vazada, resultando no roubo de vários testes de equipes e Carteiras principais. O projeto suspendeu todas as atividades e fechou o site, e já reportou às autoridades.
- Risco do processo de autorização: O protocolo anteriormente explicou o funcionamento do seu mecanismo x402: os usuários assinam ou aprovam transações através da interface da web, as informações de autorização são enviadas para o servidor backend, que posteriormente retira os fundos e cunha os tokens.
- Risco de exposição da chave privada: A equipe admitiu: “Quando lançamos no x402scan.com, precisamos armazenar a chave privada no servidor para chamar os métodos do contrato.” Este passo pode levar à exposição da chave privada do administrador durante a fase de conexão à Internet, resultando em vazamento de permissões. Uma vez que a chave privada é roubada, os hackers podem assumir todas as permissões do administrador e redistribuir os fundos dos usuários.
Nos dias que antecederam o ataque, o uso do x402 teve um aumento repentino. No dia 27 de outubro, a capitalização de mercado do token x402 ultrapassou pela primeira vez os 800 milhões de dólares, e o volume de transações do protocolo x402 nas principais CEX atingiu 500 mil transações em uma semana, com um crescimento de 10,780% em relação ao período anterior.
Sugestões de segurança: GoPlus apela aos usuários para revogar a autorização imediatamente
Dada a gravidade da fuga de informações, a GoPlus Security recomenda urgentemente que os usuários que possuem Carteiras neste protocolo cancelem imediatamente quaisquer autorizações em andamento. A empresa de segurança também alerta todos os usuários:
- Verifique o endereço: Antes de aprovar qualquer transferência, verifique se o endereço autorizado é o endereço oficial do projeto.
- Limitar o montante autorizado: apenas autorizar o montante necessário, nunca conceder autorização ilimitada ao contrato.
- Verificação regular: Verifique regularmente e revogue autorizações desnecessárias.
Conclusão
O incidente de ataque de vazamento de chave privada ao x402bridge soou mais uma vez o alarme sobre os riscos que componentes centralizados (como servidores que armazenam chaves privadas) trazem para o espaço Web3. Embora o protocolo x402 tenha como objetivo utilizar o código de status HTTP 402 Payment Required para realizar pagamentos de stablecoins instantâneos e programáveis, as vulnerabilidades de segurança em seu mecanismo de implementação precisam ser corrigidas imediatamente. Para os usuários, este ataque foi uma lição cara, lembrando-nos que, ao interagir com qualquer protocolo de blockchain, devemos sempre manter a vigilância e gerenciar com cautela a autorização da carteira.
Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o
Aviso Legal.
Related Articles
Casos de uso da moeda estável em dólar de Taiwan por esclarecer! Mega Financial Group testou: para remessas transfronteiriças de grande volume, "os bancos ainda têm vantagem"
O Banco MegaBank realizou testes comparativos entre stablecoins e transferências bancárias tradicionais transfronteiriças. Os resultados mostram que as stablecoins oferecem maior velocidade e custos mais baixos em transferências de pequeno valor, mas quando o montante ultrapassa aproximadamente 7.000 dólares, a vantagem de custo dos bancos torna-se evidente. As transferências transfronteiriças com stablecoins enfrentam restrições regulatórias de múltiplos países, e os cenários de aplicação prática ainda precisam ser explorados. Rui Dong destacou que os bancos tradicionais possuem uma infraestrutura insubstituível na liquidação de fundos e na gestão de conformidade.
区块客1h atrás
Circle Lança USDC e CCTP em Morph para Impulsionar DeFi Cross-Chain
12 de março de 2026 00:50 EDT
TheCoinRepublic2h atrás
Presidente da Ripple Diz que RLUSD Poderia Ultrapassar USDC: Como Isso Poderia Impactar XRP
As moedas estáveis tornaram-se um dos sectores de maior crescimento na indústria cripto. A conversa intensificou-se recentemente após uma nova declaração da liderança da Ripple. A presidente da Ripple, Monica Long, fez uma afirmação ousada sobre o futuro da moeda estável da empresa durante um evento em
CaptainAltcoin3h atrás
Wells Fargo entra em ação! Regista a marca WFUSD para stablecoin, tendo já em 2019 iniciado a estratégia de liquidação transfronteiriça baseada em blockchain
O Wells Fargo solicitou a marca "WFUSD", abrangendo serviços de negociação de criptomoedas e blockchain, indicando que está acelerando sua entrada no setor de ativos digitais, possivelmente lançando uma stablecoin atrelada ao dólar. Esta ação sugere que o interesse de Wall Street por stablecoins e finanças tokenizadas continua a crescer, podendo redefinir o cenário competitivo do mercado.
CryptoCity6h atrás
Onda de stablecoins, "Finanças de agente AI" em apoio! Bernstein prevê que o preço das ações da Circle vai subir mais 60%
Circle(CRCL)の cotação disparou significativamente devido ao crescimento da procura por stablecoins e ao surgimento de aplicações financeiras de IA, com potencial para aumentar mais 60% no futuro. Os analistas atribuem-lhe uma classificação de «Melhor que o Mercado», com um preço-alvo de 190 dólares. A popularidade das stablecoins continua a aumentar, desvinculando-se do mercado de criptomoedas em geral, o que demonstra resiliência perante a volatilidade do mercado. A Circle está a expandir a sua rede de pagamentos e a preparar-se para a era financeira impulsionada por IA.
区块客7h atrás
MetaDAO: A captura de instantâneos de liquidação do RNGR será realizada em 13 de março, e a porta de liquidação será lançada em 17 de março
MetaDAO anuncia que realizará uma captura de snapshot para a liquidação do RNGR em 13 de março, recomendando aos utilizadores que retirem os tokens para a sua carteira pessoal. A porta de liquidação será lançada em 17 de março, com informações específicas a serem divulgadas anteriormente. Anteriormente, uma proposta de liquidação do Ranger Finance foi aprovada por votação.
GateNews8h atrás