Chaves privadas, não contratos inteligentes, causaram 40% das perdas decorrentes de hacks de US$ 16 bilhões no mercado de criptomoedas. Veja o que está sendo feito.
O setor está avançando para resolver a vulnerabilidade da chave privada, embora de forma desigual, disse Wish Wu, cofundador e CEO da Pharos.

- Aproximadamente US$ 16,69 bilhões foram perdidos em ataques cibernéticos envolvendo criptomoedas, com cerca de 40% relacionados a chaves privadas roubadas, em vez de falhas em blockchains ou contratos inteligentes.
- Especialistas em segurança afirmam que a maioria das perdas decorre de falhas na gestão de chaves e operações em sistemas, pessoas e ferramentas de terceiros, e não de falhas na criptografia.
- A indústria está recorrendo à computação multipartidária, abstração de conta e práticas de segurança integradas mais robustas para reduzir a dependência de chaves privadas únicas e dificultar a execução de ataques.
Projetos de criptomoedas perdendo milhões devido a exploits e hacks estão se tornando manchetes quase diárias. Tanto que algumas dessas notícias quase se tornaram ruído de fundo.
Embora os ataques cibernéticos sejam um grande problema na indústria de tecnologia, a questão que leva a esses exploits no universo cripto não é a tecnologia em si; ao contrário, trata-se da "chave privada" comprometida.
Projetos de blockchain perderam um total de US$ 16,69 bilhões devido a ataques hackers, explorações DeFi e ataques a pontes, segundo a fonte de dados DeFiLlama. Cerca de 40% desse valor está relacionado à obtenção de uma chave privada por terceiros, e não a uma falha na tecnologia blockchain ou a uma vulnerabilidade em contratos inteligentes.
Em termos simples, chaves privadas são como senhas. Pense em bancos online. A infraestrutura central e os sistemas que realmente movimentam e armazenam o dinheiro dos usuários em bancos tradicionais raramente são invadidos diretamente. Mas senhas são vazadas ou hackeadas, e atores maliciosos podem obter acesso a milhões de dólares online. Isso é o equivalente à blockchain e ao código de contratos inteligentes, que geralmente têm sido sólidos. O que tem sido comprometido, repetidas vezes, é a chave privada ou o equivalente a uma senha.
"Estamos observando que os incidentes de segurança operacional estão aumentando, enquanto os ataques a contratos inteligentes estão diminuindo, refletindo que os invasores normalmente miram os pontos mais vulneráveis. À medida que os projetos focaram seus investimentos em segurança nos contratos inteligentes, outras áreas críticas ficaram expostas," afirmou a CertiK, uma das principais empresas de segurança em blockchain e Web3, à CoinDesk.

Como os ataques ocorrem
Toda carteira cripto possui dois números-chave. Um é público, como um número de conta bancária, que os usuários compartilham para receber dinheiro. O outro é privado, uma sequência de caracteres semelhante à senha bancária do usuário, que comprova a propriedade dos fundos na carteira e permite seu uso.
Mas é aqui que as coisas se complicam. Se um usuário perder essa chave privada, não há uma opção semelhante à de um banco para redefini-la, nenhum banqueiro particular para ajudar no acesso aos fundos e nenhum departamento antifraude para registrar uma reclamação. Quem detiver essa chave detém os fundos, independentemente da tecnologia ou do código por trás desse protocolo.
Os hacks de chaves privadas dividem-se em duas categorias: ataques de força bruta, onde os atacantes tentam adivinhar ou forçar a obtenção da chave privada de um usuário. A segunda é o método desconhecido, no qual a chave privada é vazada, mas ninguém tem certeza total de como isso ocorreu.
Esses dois métodos representam cerca de 40% de todas as perdas por golpes em criptomoedas até o momento, ressaltando que a maioria dessas explorações não se deve à infraestrutura da blockchain, mas a vulnerabilidades externas a ela.
Leo Fan, fundador e CEO da ZK Proof Layer Cysic, foi direto ao ponto: "Os ataques a chaves privadas não são uma falha de criptografia – são uma falha na gestão de chaves que a indústria continua rotulando erroneamente. A matemática da curva é inquebrável."
Outro problema com uma chave privada é semelhante ao problema com uma senha. Se uma senha é criada e nunca utilizada, e nunca anotada em nenhum lugar, a chance de um hacker roubá-la é praticamente zero. Mas, uma vez utilizada para acessar dispositivos ou anotada, as chances dessas senhas serem vazadas ou roubadas aumentam.
A mesma lógica se aplica à chave privada. No momento em que são usadas, armazenadas ou compartilhadas, existe o risco de serem perdidas ou roubadas.
"O problema é que uma chave operacional precisa estar ativa para ser útil, portanto ela reside dentro de um serviço em funcionamento cercado por repositórios secretos, dependências e pessoas, e é isso que acaba sendo violado," disse Fan.
Em outras palavras, uma chave privada que é realmente usada para assinar transações em blockchain reside em um servidor, cercada por credenciais de nuvem, dependências de software e pelas pessoas que gerenciam tudo isso. É nesse ambiente complexo que as coisas frequentemente dão errado.
Wish Wu, cofundador e CEO da Pharos, atribui o mesmo problema à forma como os sistemas blockchain foram projetados desde o início.
"A maior parte da infraestrutura blockchain foi originalmente construída para um modelo de usuário único e chave única, onde uma chave privada controla tudo, e se essa chave for perdida ou roubada, todos os ativos desaparecem instantaneamente. Isso vai contra os princípios básicos de segurança nos quais as finanças tradicionais se fundamentaram por décadas: mais de uma pessoa aprovando, separação de funções e várias camadas de defesa," disse Wu à CoinDesk.
De certa forma, o sistema construído para revolucionar as finanças globais possui uma segurança inferior à de uma conta de e-mail típica.
Wu acrescentou que o número de rotas pelas quais um ataque pode ser lançado aumentou significativamente. "Sistemas em nuvem, ferramentas de terceiros, contas em redes sociais e as pessoas que as operam, todos esses podem se tornar uma porta de entrada."
Ambos Wu e Fan apontaram para o Hack da Bybit de fevereiro de 2025 como um exemplo de ampliação da superfície de ataque. Os atacantes comprometeram a cadeia de suprimentos de software de uma ferramenta de desenvolvedor terceirizada, permitindo que injetassem código malicioso na interface web da carteira e enganassem executivos para que assinassem, sem saber, a transferência de US$ 1,5 bilhão em Ethereum.
A correção
A indústria está agora avançando para resolver a questão da vulnerabilidade das chaves privadas, embora de forma desigual, segundo Wu.
"Há avanços em várias frentes: carteiras MPC [computação multipartidária], abstração de contas com recuperação social, login baseado em passkey, aplicação obrigatória de carteiras de hardware e procedimentos operacionais padrão adequados para gerenciamento de chaves," afirmou ele. "O problema é que esses recursos costumam ser adicionados como extras opcionais, em vez de serem incorporados desde o início no nível do protocolo. A maioria das blockchains ainda trata a segurança como uma funcionalidade adicional, e não como um princípio fundamental de design."
Isso corresponde ao que Fan, da Cysic, descreveu em sua resposta como a solução ganhando força: parar de depender de uma única chave de forma alguma.
O cálculo multipartidário (MPC) e a assinatura por limiar dividem o processo de assinatura de modo que a chave completa nunca exista em um único local a qualquer momento, e não há nada para um atacante roubar em uma única violação.
A abstração de contas, uma tecnologia que permite aos usuários utilizar contratos inteligentes como suas contas e definir suas próprias regras, adiciona uma camada adicional: limites de gastos, listas de endereços aprovados e guardiões de backup incorporados na própria carteira, de forma que mesmo um assinante comprometido não possa esvaziar a conta sozinho.
"O caminho a seguir é que a indústria trate a segurança como uma disciplina contínua, diária, e não como uma auditoria pontual," disse Wu.
"Isso significa incorporar segurança em todo o ciclo de vida, desenvolvimento, implantação e operações. Significa aceitar que a camada humana, a cultura de segurança, a conscientização e o treinamento, muitas vezes, são a primeira e mais fraca linha de defesa," acrescentou Wu.
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.
Por que é importante:
As stablecoins move into regulated finance, APAC is becoming a key proving ground. This report maps the region’s rules, use cases, and RLUSD’s role.





