Top 3 Incidentes DeFi em Agosto de 2026
Exploit Multi-Chain do Cosmos EVM: ~$14,8M
Entre 20 e 25 de agosto de 2026, uma vulnerabilidade de sincronização de saldo no módulo Cosmos EVM foi explorada em seis chains. As chains afetadas confirmadas pela Cosmos Labs são MANTRA, TAC Chain e KiiChain; as outras três não foram divulgadas. Com base no valor dos ativos transferidos das três chains divulgadas, as perdas são estimadas em aproximadamente $14,8 milhões. Somente o pool de staking da TAC Chain perdeu cerca de 2,986 bilhões de TAC, avaliados em aproximadamente $7,5 milhões na época.
O caso da TAC Chain ilustra como a vulnerabilidade funcionava. A TAC Chain executa tanto o Cosmos SDK quanto o EVM, e o mesmo endereço de 20 bytes pode servir tanto como uma conta de vesting Cosmos quanto como um contrato EVM. O Cosmos rastreia o saldo total, bloqueado e disponível de uma conta. Saldos bloqueados não podem ser transferidos, mas podem ser delegados. O EVM rastreia apenas o saldo disponível e o mantém sincronizado com o lado Cosmos.
A causa raiz foi que, quando o EVM sincronizava o saldo disponível, ele subtraía o valor delegado do saldo existente, mesmo que a delegação tivesse saído do saldo bloqueado. Quando uma conta delegava 1 wei bloqueado, seu saldo total no Cosmos caía de 1 para 0, enquanto seu saldo disponível era 0 tanto antes quanto depois da delegação. Ainda assim, a lógica de sincronização do EVM calculava 0 - 1, e o saldo do lado EVM sofria underflow para MAX_UINT256.
O atacante abusou dessa vulnerabilidade para causar underflow no saldo EVM do próprio contrato de ataque, levando-o a MAX_UINT256. No entanto, esse valor anômalo não podia ser transferido normalmente. O contrato de ataque então enviou um valor enorme, calculado com precisão, para a conta do módulo de staking que detinha uma grande quantidade de TAC real, fazendo com que o saldo dessa conta sofresse overflow para zero durante a adição. Uma vez que o mesmo valor foi deduzido do contrato de ataque, este ficou com aproximadamente o saldo original de TAC da conta do módulo. Por meio dessa operação de transferência, cerca de 2,986 bilhões de TAC foram recreditados ao contrato de ataque, depois transferidos e transportados via bridge para a BNB Chain.
Moonwell: ~$9,1M
Em 27 de agosto de 2026, a Moonwell na Base sofreu um ataque, resultando em uma perda de aproximadamente $9,1 milhões.
O ataque manipulou o preço do oráculo que a Moonwell usava para avaliar o colateral MAMO. O MAMO tinha liquidez de mercado extremamente limitada, o que significava que compras concentradas podiam movimentar substancialmente seu preço. A Moonwell também atribuiu a ele um fator de colateral de 50%, permitindo que um aumento de preço se traduzisse diretamente em capacidade significativa de empréstimo.
O atacante comprou aproximadamente 94,31 milhões de MAMO em várias DEXes, elevando os preços de execução no mercado e fazendo o feed Chainlink MAMO/USD subir de cerca de $0,0106 para um pico de $0,4313, um aumento de 3.970%. O preço mais alto que a Moonwell usou para a avaliação do colateral foi de aproximadamente $0,4025, cerca de 3.698% acima do nível pré-ataque. O atacante então forneceu formalmente cerca de 15,09 milhões de MAMO e transferiu diretamente outros 53,39 milhões para o contrato mMAMO para contornar o limite de fornecimento. O mMAMO do atacante acabou representando aproximadamente 55,51 milhões de MAMO. No preço de pico aceito pela Moonwell de $0,4025, o colateral foi avaliado em cerca de $22,34 milhões, fornecendo aproximadamente $11,17 milhões em capacidade de empréstimo. O atacante completou 18 empréstimos totalizando $11,03 milhões e, posteriormente, movimentou cerca de $8,73 milhões em USDC para a Ethereum.
O incidente demonstra a vulnerabilidade de mercados de empréstimo baseados em oráculos a colaterais de baixa liquidez. Quando um ativo pode ser movimentado com capital limitado, depender de seu preço de mercado ao atribuir um fator de colateral elevado pode converter uma distorção temporária de preço diretamente em dívida ruim para o protocolo. Protocolos de empréstimo devem definir fatores de colateral, limites de fornecimento e limites de empréstimo de acordo com a profundidade do mercado, ao mesmo tempo em que aplicam controles adicionais para aumentos rápidos de preço e capacidade realista de liquidação.
Term Finance: ~$8,47M
Em 23 de agosto de 2026, os Term Finance Meta Vaults na Ethereum foram drenados em uma tomada de governança, perdendo cerca de $8,47 milhões.
A causa raiz foi um limite de governança que não correspondia mais ao valor real que deveria proteger. Um Meta Vault distribui depósitos entre um conjunto de vaults de estratégia, cada um governado por sua própria DAO Aragon. Para votar, os usuários precisavam optar por participar, envolvendo (wrapping) suas cotas do vault em um token de governança, e o limite mínimo de participação de uma proposta era medido em relação a esse fornecimento envolvido (wrapped), e não ao total de cotas em circulação. Como quase ninguém envolveu suas cotas, o timelock de sete dias e o mecanismo de veto ainda estavam tecnicamente ativos, mas o conjunto de eleitores elegíveis dos quais dependiam havia encolhido para quase nada.
Com essa brecha aberta, cerca de 0,5 ETH foi suficiente para comprar e envolver tmvETH suficiente para conceder ao atacante aproximadamente 90,66% do poder de voto do ETH Meta Vault. Um segundo endereço capturou todo o eleitorado ativo de cinco vaults de estratégia USDC com depósitos de cerca de $5 cada. O atacante então registrou doze propostas disfarçadas de vetos a mudanças de parâmetros.
Na execução, as propostas reduziram o atraso de 604.800 segundos (sete dias) para zero, recuperaram fundos de quatro estratégias ETH e instalaram uma estratégia codificada de forma fixa para encaminhar ativos ao atacante, extraindo cerca de 2.841,74 WETH. O atacante então trocou os controladores e componentes de precificação das cinco estratégias USDC, zerou a taxa de reserva e forçou os vaults a comprar um token de repo sem valor a um preço definido pelo atacante, extraindo mais 1,68 milhão de USDC.
As informações acima são baseadas em dados disponíveis até às 00:00 UTC de 1º de setembro de 2026.
Referências
Incidente multi-chain do Cosmos EVM
Moonwell
Term Finance
Isso conclui o resumo de incidentes de segurança de agosto.
Você pode saber mais em nossa Biblioteca de Incidentes de Segurança.
Mantenha-se informado e seguro!


