Em que consiste a vulnerabilidade de smart contract 0G que originou o roubo de 520 010 tokens em dezembro de 2023?

2025-12-26 08:13:12
Blockchain
Ecossistema de criptomoedas
DeFi
Web 3.0
Classificação do artigo : 4
149 classificações
Analise a vulnerabilidade do smart contract da 0G que permitiu o roubo de 520 010 tokens. Saiba como funções de levantamento de emergência mal concebidas e dependências centralizadas na cloud podem comprometer a segurança da blockchain. Explore as medidas de mitigação da 0G Foundation, como a rotação de chaves privadas e a implementação de Trusted Execution Environment, para reforçar a integridade da rede. Conteúdo dirigido a gestores de segurança, especialistas em risco e decisores que pretendem aprofundar os seus conhecimentos sobre incidentes de segurança e gestão de risco.
Em que consiste a vulnerabilidade de smart contract 0G que originou o roubo de 520 010 tokens em dezembro de 2023?

Vulnerabilidade CVE-2025-66478 em Next.js: Exposição da chave privada Alibaba Cloud permitiu o roubo de 520 010 tokens

A vulnerabilidade crítica de execução remota de código, CVE-2025-66478, presente nas versões do Next.js anteriores à 14.0, representa uma ameaça relevante para aplicações web, especialmente quando combinada com credenciais de autenticação comprometidas. Esta falha explora a desserialização insegura em React Server Components, permitindo que atacantes executem código arbitrário por meio de pedidos HTTP especificamente construídos para endpoints de Server Function. O índice de severidade CVSS 9,8 reflete um risco alargado, pois mesmo configurações padrão do Next.js permanecem vulneráveis sem alterações explícitas ao código.

A exposição de credenciais de infraestrutura, como ocorreu no incidente da chave privada Alibaba Cloud em setembro de 2022, expande drasticamente a superfície de ataque. O armazenamento de credenciais comprometidas em locais desprotegidos concede aos atacantes acesso direto a recursos cloud e sistemas internos. No caso da 0G Labs, esta conjugação revelou-se desastrosa, resultando no roubo de 520 010 tokens, avaliados em cerca de 516 000 $, do contrato de recompensas do projeto.

A cadeia de exploração demonstra como várias falhas de segurança se reforçam mutuamente. Os atacantes exploraram a vulnerabilidade do Next.js para obter execução inicial de código, recorrendo depois às credenciais expostas da Alibaba Cloud para aceder a sistemas sensíveis e interagir com smart contracts. A análise forense on-chain confirmou a intrusão, revelando o vetor do ataque através de técnicas de prototype pollution que ultrapassaram os controlos de segurança. Este incidente evidencia a necessidade de atualizar o Next.js para a versão 14.0 ou superior, implementar práticas rigorosas de gestão de credenciais e rodar imediatamente todos os tokens de autenticação comprometidos. É fundamental adotar estratégias de defesa em profundidade, combinando correções de segurança aplicacional com proteção abrangente de infraestrutura, para evitar falhas em cascata.

Função de levantamento de emergência explorada: Falha de design em smart contract permite aos atacantes contornar controlos de permissão

A ZeroGravity (0G) Foundation revelou um incidente relevante de segurança em que atacantes exploraram uma vulnerabilidade crítica na função de levantamento de emergência. A origem da exploração residiu em controlos de permissão mal implementados na arquitetura do smart contract. Os atacantes conseguiram superar os mecanismos de autorização, obtendo acesso não autorizado à execução de levantamentos de emergência que deveriam estar reservados a partes autorizadas. O ataque resultou no roubo de mais de 520 000 tokens 0G, uma perda significativa nas reservas do protocolo.

Apesar do sucesso na exploração da função de emergência, o incidente evidencia uma distinção relevante quanto à proteção dos ativos dos utilizadores. As carteiras individuais dos utilizadores mantiveram-se totalmente seguras e não foram afetadas pela vulnerabilidade. Os tokens roubados foram posteriormente transferidos para outra rede blockchain e lavados através do Tornado Cash, um mixer de privacidade utilizado para ocultar o rasto das transações. Este procedimento pós-exploração demonstra a intenção dos atacantes de dificultar a rastreabilidade dos fundos. O incidente reforça os desafios constantes na segurança de smart contracts, em especial nos mecanismos de permissão e design de funções administrativas. Os projetos devem adotar verificações rigorosas de acesso e aprovações multi-assinatura para funções críticas de emergência, prevenindo explorações semelhantes.

Risco de infraestrutura centralizada: Dependência de serviços cloud de terceiros cria portas traseiras mesmo em arquitetura blockchain descentralizada

O setor blockchain afirma-se como descentralizado, mas depende fortemente de fornecedores de infraestrutura cloud centralizada. Esta dependência cria vulnerabilidades críticas de segurança que contradizem os princípios fundamentais da tecnologia blockchain. Serviços cloud de terceiros introduzem vários vectores de risco, como fugas de dados, vulnerabilidades de API e configurações inadequadas, contrariando os ideais de descentralização.

Incidentes de segurança em 2025 evidenciaram estas fragilidades. A interrupção da AWS em outubro paralisou plataformas cripto e serviços de análise em poucas horas; falhas posteriores na Cloudflare afetaram diversas aplicações blockchain a nível mundial. Estes eventos expuseram como redes descentralizadas se convertem em pontos únicos de falha ao dependerem de infraestruturas centralizadas.

Além das interrupções, a dependência arquitetónica abre oportunidades para portas traseiras através de APIs inseguras, compromissos de credenciais e dependências vulneráveis. Instituições financeiras e plataformas blockchain partilham responsabilidades de segurança, mas frequentemente não dispõem de controlos adequados sobre as configurações cloud de terceiros. Esta vulnerabilidade estrutural persiste apesar da retórica da indústria sobre descentralização, revelando uma contradição central que ameaça a estabilidade do ecossistema e a segurança dos ativos dos utilizadores.

Mitigação pós-incidente: Resposta da 0G Foundation inclui rotação de chave privada, implementação de Trusted Execution Environment e preservação da infraestrutura nuclear

Após o incidente de segurança, a 0G Foundation ativou uma estratégia de mitigação abrangente para fortalecer a resiliência da rede e a infraestrutura de segurança. A fundação revogou imediatamente as chaves criptográficas comprometidas e iniciou protocolos de rotação de chaves privadas, prevenindo acessos não autorizados e protegendo operações sensíveis. Em simultâneo, integrou tecnologia Trusted Execution Environment na arquitetura da rede, garantindo computação segura em ambientes isolados por hardware, protegendo contra ameaças externas e vulnerabilidades internas. Esta implementação corresponde a cerca de 60 % das melhores práticas de segurança do setor, comprovando o compromisso da fundação com medidas de proteção eficazes. Para além das respostas imediatas, a 0G Foundation reforçou componentes nucleares da infraestrutura com princípios de arquitetura zero-trust, impondo requisitos rigorosos de verificação a todos os participantes e comunicações da rede. Estas medidas interligadas—rotação de chaves privadas, TEE e infraestrutura zero-trust—criando múltiplas camadas defensivas. A resposta pós-incidente reflete maturidade na abordagem à segurança blockchain e confirma o compromisso proativo com a integridade do ecossistema para todos os intervenientes e utilizadores.

FAQ

O que é o 0G crypto?

0G é uma blockchain modular Layer-1, projetada para descentralizar a infraestrutura de IA. Combina armazenamento escalável e computação verificável, tornando possíveis operações de IA on-chain eficientes e uma gestão avançada de dados.

Quanto vale hoje a 0G coin?

Atualmente, a 0G coin está avaliada em 1,13 $, com um aumento de 32,15 % em 24 horas. O volume de negociação nas últimas 24 horas ascende a 169 412 303 $, evidenciando forte atividade de mercado e elevado interesse dos investidores no ecossistema 0G.

Qual é o futuro da 0G Labs?

A 0G Labs pretende capacitar os utilizadores para deterem, controlarem e rentabilizarem os seus próprios modelos de IA de forma independente, reduzindo a dependência das Big Tech e promovendo a participação global na economia de IA.

* As informações não se destinam a ser e não constituem aconselhamento financeiro ou qualquer outra recomendação de qualquer tipo oferecido ou endossado pela Gate.
Artigos relacionados
XZXX: Um Guia Abrangente sobre o Token Meme BRC-20 em 2025

XZXX: Um Guia Abrangente sobre o Token Meme BRC-20 em 2025

XZXX emerge como o principal token meme BRC-20 de 2025, aproveitando os Ordinais do Bitcoin para funcionalidades únicas que integram a cultura meme com a inovação tecnológica. O artigo explora o crescimento explosivo do token, impulsionado por uma comunidade próspera e suporte estratégico de mercado de bolsas como a Gate, enquanto oferece aos iniciantes uma abordagem guiada para a compra e segurança do XZXX. Os leitores ganharão insights sobre os fatores de sucesso do token, avanços técnicos e estratégias de investimento dentro do ecossistema em expansão do XZXX, destacando seu potencial para remodelar o panorama BRC-20 e o investimento em ativos digitais.
2025-08-21 07:56:36
Nota de pesquisa: Análise detalhada do Melhor AI em 2025

Nota de pesquisa: Análise detalhada do Melhor AI em 2025

Em 14 de abril de 2025, o cenário de IA é mais competitivo do que nunca, com numerosos modelos avançados competindo pelo título de "melhor." Determinar o topo da IA envolve avaliar versatilidade, acessibilidade, desempenho e casos de uso específicos, com base em análises recentes, opiniões de especialistas e tendências de mercado.
2025-08-14 05:18:06
Análise Detalhada dos Melhores 10 Projetos GameFi para Jogar e Ganhar em 2025

Análise Detalhada dos Melhores 10 Projetos GameFi para Jogar e Ganhar em 2025

GameFi, ou Gaming Finance, combina jogos blockchain com finanças descentralizadas, permitindo aos jogadores ganhar dinheiro real ou criptomoeda jogando. Para 2025, com base nas tendências de 2024, aqui estão os 10 principais projetos para jogar e ganhar, ideais para iniciantes em busca de diversão e recompensas:
2025-08-14 05:16:34
A Jornada de Kaspa: Da Inovação BlockDAG ao Zumbido do Mercado

A Jornada de Kaspa: Da Inovação BlockDAG ao Zumbido do Mercado

Kaspa é uma criptomoeda em rápido crescimento conhecida por sua inovadora arquitetura blockDAG e lançamento justo. Este artigo explora suas origens, tecnologia, perspectivas de preço e por que está ganhando séria tração no mundo blockchain.
2025-08-14 05:19:25
Melhores Carteiras de Cripto 2025: Como Escolher e Proteger Seus Ativos Digitais

Melhores Carteiras de Cripto 2025: Como Escolher e Proteger Seus Ativos Digitais

Navegar pelo panorama da carteira de criptomoedas em 2025 pode ser assustador. Das opções multi-moeda às características de segurança de ponta, escolher a melhor carteira de cripto requer uma consideração cuidadosa. Este guia explora as soluções de hardware vs software, dicas de segurança e como selecionar a carteira perfeita para as suas necessidades. Descubra os principais concorrentes no mundo em constante evolução da gestão de ativos digitais.
2025-08-14 05:20:52
Jogos GameFi populares em 2025

Jogos GameFi populares em 2025

Estes projetos de GameFi oferecem uma ampla gama de experiências, desde exploração espacial até exploração de masmorras, e proporcionam aos jogadores oportunidades para ganhar valor real através de atividades no jogo. Quer esteja interessado em NFTs, imóveis virtuais ou economias de jogo para ganhar, há um jogo de GameFi que se adequa aos seus interesses.
2025-08-14 05:18:17
Recomendado para si
Resumo semanal de criptoativos da Gate Ventures (16 de março de 2026)

Resumo semanal de criptoativos da Gate Ventures (16 de março de 2026)

A inflação nos Estados Unidos permaneceu estável, com o índice de preços no consumidor (IPC) de fevereiro a subir 2,4% face ao mesmo período do ano anterior. As expectativas do mercado quanto a cortes nas taxas de juro por parte da Reserva Federal diminuíram, devido ao agravamento dos riscos de inflação motivados pela subida do preço do petróleo.
2026-03-16 13:34:19
Recapitulação semanal de criptomoedas da Gate Ventures (9 de março de 2026)

Recapitulação semanal de criptomoedas da Gate Ventures (9 de março de 2026)

Os salários não agrícolas dos EUA recuaram acentuadamente em fevereiro, com parte desta fraqueza a ser atribuída a distorções estatísticas e a fatores externos de carácter temporário.
2026-03-09 16:14:07
Recapitulação semanal de criptomoedas Gate Ventures (2 de março de 2026)

Recapitulação semanal de criptomoedas Gate Ventures (2 de março de 2026)

O agravamento das tensões geopolíticas relacionadas com o Irão está a gerar riscos substanciais para o comércio internacional, podendo provocar interrupções nas cadeias de abastecimento, subida dos preços das matérias-primas e mudanças na distribuição global de capital.
2026-03-02 23:20:41
Resumo semanal de criptoativos da Gate Ventures (23 de fevereiro de 2026)

Resumo semanal de criptoativos da Gate Ventures (23 de fevereiro de 2026)

O Supremo Tribunal dos EUA declarou ilegais as tarifas da era Trump, o que poderá originar reembolsos capazes de dinamizar o crescimento económico nominal a curto prazo.
2026-02-24 06:42:31
Resumo Semanal de Criptomoedas da Gate Ventures (9 de fevereiro de 2026)

Resumo Semanal de Criptomoedas da Gate Ventures (9 de fevereiro de 2026)

A iniciativa de redução do balanço ligada a Kevin Warsh dificilmente será implementada num futuro próximo, ainda que permaneçam possíveis caminhos a médio e longo prazo.
2026-02-09 20:15:46
O que é o AIX9: guia completo para a nova geração de soluções empresariais de computação

O que é o AIX9: guia completo para a nova geração de soluções empresariais de computação

Descubra a AIX9 (AthenaX9), o agente CFO inovador alimentado por IA que está a transformar a análise DeFi e a inteligência financeira institucional. Explore as perspetivas em tempo real sobre blockchain, o desempenho do mercado e saiba como negociar na Gate.
2026-02-09 01:18:46