(2025)

Hack de Ponte de Força

1000 de preço mínimo em

Impacto Monetário

$3,760,000

Mês

Junho

Ano

2025

Formato

ponte

Network

Cadeia Ethereum, BNB

Status da plataforma

Inativo

Causar

Chaves privadas de administrador comprometidas, permitindo acesso a funções privilegiadas

Revisão do Incidente

Em 1º de junho de 2025, poucas horas após o anúncio de encerramento do Magickbase em 31 de maio, concedendo aos usuários uma janela de retirada de seis meses para a ponte de cadeia cruzada da Nervos Network conectando o CKB ao Ethereum e à BNB Chain, o protocolo perdeu US$ 3.76 milhões em uma violação de controle de acesso, com o invasor explorando privilégios de administrador comprometidos para desbloquear e drenar ativos por meio de funções privilegiadas como unlock() e withdraw(). Financiado um dia antes via KuCoin (ETH tx: 0x0da4f731d05fce5358eb61115f71dad002d6b8b0c414d3269d8e45e7fa297e4d; BSC tx: 0xa29463be9b81b126d22bb2f6e8001ed36f0bbd71f2b2da763a538e732e747c25), o atacante (ETH: 0x1998C6d25212194eBf9BB919b87D40b2Dc8aa8b9; BSC: 0x1998c6d25212194ebf9bb919b87d40b2dc8aa8b9) testado com seis horas de tentativas fracassadas (por exemplo, ETH: 0x69104f6b14faa6d77ae9837f6d5d01134b2af0e620d54a0723fdd931b40a87c7; BSC: 0x57a8d7b0fe1ad8b9159a37a09b3379e82cc85eb047528a5cef09dbf98b881357) antes de obter sucesso: alvos ETH (0x63A993502e74828ddba5710327AFC6dc78d661b2) renderam US$ 3.127 milhões em duas transações (0x6b6fbd9d6beef56d2a4f0d14852beea381764b962d7d73ecd216b9fd991299a1: US$ 2.69 milhões; 0x9859b6cbb2764a6cb86450cd7b514f54766b461735da081195226265d72a75fa: US$ 437 mil), enquanto o BSC (0x8215c949F2025B84629041903aDe8394f0a080c6) adicionou US$ 634 mil (0x4c7e83126e9327fe62cb8e3dab72121062eaf213852fd581e7ada43c93ea58a4: US$ 571 mil; 0x555b07899ea87be062a7df84220b38fdf93aded10ad09229e9265bed5753744b: US$ 63 mil). Ativos roubados — 257.8 mil USDT, 539 ETH, 898 mil USDC, 60 mil DAI, 0.79 WBTC — foram convertidos em ETH e lavados via Tornado Cash e FixedFloat. Cyvers e Hacken sinalizaram a violação; A Magickbase suspendeu as operações, cuidou das comunicações (a Nervos Foundation enfatizou a descentralização sem endereço direto) e iniciou investigações, mas nenhuma recuperação ou recompensa foi relatada em meio a suspeitas de insider timing. Esse comprometimento de chave off-chain — contornar falhas de código — se encaixa na tendência de 2025 de riscos operacionais em pontes, que exigem multi-sig/MPC para administradores, monitoramento em tempo real para detectar sondas com falha, armazenamento a frio e encerramentos em fases com salvaguardas aprimoradas para evitar saídas "convenientes".

Tem alguma informação sobre um ataque hacker que precisa ser reportada? Entre em contato conosco . Ou compartilhe este relatório.

UEEx torna a negociação mais fácil

Junte-se ao canal oficial do Telegram

©2025, UEEx Todos os direitos reservados. Registrado no FINTRAC.