Back to Blog

Boletim Informativo - Julho de 2026

Code Auditing
July 31, 2026
4 min read
Key Insights

Top 3 Incidentes DeFi em Julho de 2026

AFX Trade: ~$24,15M

Em 22 de julho de 2026, a AFX Trade, um protocolo de perpétuos baseado em Arbitrum, sofreu uma violação de segurança, resultando em perdas de aproximadamente $24,15 milhões.

O incidente foi causado por um ataque à cadeia de suprimentos de software, e não por uma vulnerabilidade na lógica de verificação de assinaturas do contrato de bridge. De acordo com o post-mortem da AFX, o ataque teve início em 9 de julho, quando um desenvolvedor foi enganado via Telegram e induzido a baixar um projeto contendo código malicioso. Isso permitiu ao atacante comprometer o ambiente de desenvolvimento, obter acesso a sistemas internos e, por fim, adquirir autoridade de assinatura sobre a infraestrutura de validadores da bridge.

O rastreamento da transação do ataque mostra que as cinco assinaturas de validadores enviadas pelo atacante passaram pelas verificações do contrato. O conjunto ativo de validadores tinha um poder de voto total de 10.000, enquanto as cinco assinaturas representavam 7.142, superando o limiar exigido de dois terços. O contrato, portanto, processou a retirada maliciosa de acordo com suas regras. No entanto, as evidências onchain por si só não permitem determinar se as chaves de validadores autorizados foram roubadas ou utilizadas indevidamente por outros meios. O USDC roubado foi posteriormente transferido para a Ethereum e convertido em aproximadamente 12.467 ETH. A AFX declarou que o incidente foi limitado à sua própria bridge de custódia, sem evidências de que a rede Arbitrum ou a bridge nativa do Arbitrum tenha sido comprometida.

Ostium: ~$23,75M

Em 15 de julho de 2026, a Ostium, um protocolo de perpétuos baseado em Arbitrum, sofreu um ataque relacionado a Oracle que drenou aproximadamente $23,75 milhões de seu cofre de liquidez OLP.

A Ostium permite que usuários negociem contratos perpétuos que rastreiam ações, câmbio, ativos cripto e outros mercados sem deter os ativos subjacentes. O PnL das negociações é liquidado contra o cofre OLP financiado em USDC. Se o preço de liquidação for controlado, o cofre pode ser forçado a pagar lucros que nunca ocorreram no mercado real.

O incidente foi causado por um comprometimento da infraestrutura de preços offchain. O atacante utilizou autoridade de assinatura de Oracle confiável e um forwarder PriceUpKeep registrado para enviar relatórios de preços corretamente assinados com timestamps controlados pelo atacante. O verificador onchain autenticou o signatário, mas não conseguiu estabelecer que o preço reportado era genuíno. Na maior transação executeBatch(), o atacante abriu e fechou repetidamente posições em BTC/USD. Eventos onchain mostram posições abertas usando um preço de entrada próximo a $5.000 e liquidadas próximo a $60.000. Partindo de aproximadamente 1.000 USDC, o atacante aumentou o tamanho da posição ao longo de sucessivos ciclos e extraiu cerca de 11,86 milhões de USDC do cofre OLP em uma única transação atômica. Todas as oito transações de pagamento foram para o mesmo endereço, totalizando aproximadamente $23,75 milhões, antes que os contratos de negociação fossem congelados.

BonkDAO: ~$20M

Em 6 de julho de 2026, a BonkDAO na Solana sofreu um ataque de governança, resultando em perdas de aproximadamente $20 milhões.

A BonkDAO gerencia seu tesouro comunitário por meio do Solana Realms. Os detentores de BONK recebem poder de voto com base no saldo de tokens, e propostas que atingem quórum podem executar instruções do tesouro por meio do programa de governança. O atacante explorou esse processo em vez de uma vulnerabilidade de código.

A causa raiz foi que o poder de voto podia ser concentrado a um custo muito inferior ao valor do tesouro, enquanto transferências de grande valor não tinham nenhum atraso de execução. Em 30 de junho, o atacante submeteu o BIP #76 com uma instrução onchain transferindo 4.426.104.450.305 BONK para seu endereço e, em seguida, gastou cerca de $4,4 milhões adquirindo BONK. Quando o período de votação de seis dias terminou, a proposta tinha 882,38 bilhões de votos, ligeiramente acima do limiar de 879,95 bilhões. Apenas sete endereços votaram, e o atacante controlava cerca de 99,9% dos votos favoráveis.

Sem nenhum timelock, a proposta foi executada imediatamente e transferiu aproximadamente $20 milhões em BONK para o atacante. Cerca de nove horas depois, aproximadamente $188.000 chegaram a uma exchange centralizada, enquanto os $19 milhões restantes foram transferidos para uma multisig controlada por endereços vinculados ao atacante.

Esses incidentes demonstram que o perímetro de segurança de um protocolo DeFi vai muito além do código de seus contratos inteligentes. Tanto no incidente da AFX Trade quanto no da Ostium, a verificação onchain operou de acordo com suas regras configuradas, mas sistemas de desenvolvimento, infraestrutura de validadores ou autoridades de oracle comprometidos permitiram que ações maliciosas aparecessem como requisições válidas. A BonkDAO também demonstra que mesmo um código de governança funcionando corretamente pode expor um tesouro quando os limiares de votação são economicamente frágeis e os atrasos de execução estão ausentes. As equipes de protocolo e os revisores de segurança devem, portanto, avaliar a infraestrutura offchain com o mesmo rigor aplicado aos contratos inteligentes, ao mesmo tempo em que avaliam continuamente a perda máxima que poderia resultar do comprometimento de qualquer autoridade ou componente de infraestrutura isolado.

As informações acima são baseadas em dados disponíveis até 00:00 UTC de 30 de julho de 2026.

Melhor Auditor de Segurança para Web3

Valide design, código e lógica de negócios antes do lançamento

Referências🔗

AFX Trade

Ostium

BonkDAO

As informações acima são baseadas em dados até 00:00 UTC, 30 de julho de 2026.

Este é o encerramento do resumo de incidentes de segurança de julho.

Saiba mais em nossa Biblioteca de Incidentes de Segurança.

Mantenha-se informado e seguro!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit