Em meio ao que parece ser uma série interminável de ataques cibernéticos, violações de dados, explorações de vulnerabilidades e bugs, uma falha de software eliminou discretamente um terço do patrimônio de um fundo de bitcoins e, de alguma forma, passou despercebida por dois meses.
Fundo de Bitcoin perdeu 36% de seu patrimônio, e ninguém percebeu durante 74 dias

Principais conclusões
- O bug da Nomic, ocorrido em 25 de junho, gerou 39,84 nBTC sem lastro, abrindo um rombo de 36% no lastro do Alloyed BTC.
- A Osmosis bloqueou 22,65 BTC depois que a confusão da Nomic passou despercebida por incríveis 74 dias.
- A Osmosis agora quer que a governança retenha os 22,65 BTC para que a Alloyed BTC volte a ter seu lastro totalmente garantido.
Bug da Nomic deixa o Alloyed BTC com um rombo de 36% no lastro
De acordo com a plataforma de câmbio descentralizada (DEX) Osmosis, uma falha de software no caminho de encaminhamento IBC personalizado da Nomic permitiu que um invasor cunhasse nBTC sem lastro e escondesse a maior parte deles dentro da cesta do Alloyed BTC da Osmosis. O que parece quase inacreditável, mas é comprovadamente verdade, é que a cunhagem ocorreu em 25 de junho e permaneceu oculta à vista de todos por 74 dias.

“Recentemente, tomamos conhecimento de uma vulnerabilidade na cadeia da Nomic. A vulnerabilidade permitiu que o invasor realizasse um gasto duplo com nBTC, possibilitando o envio de vouchers falsos para a Osmosis. A Osmosis e o IBC não foram comprometidos, pois o bug estava em um mecanismo de encaminhamento personalizado na Nomic. 39,84 nBTC do total cunhado estão no Alloyed BTC, representando cerca de 36% de sua garantia”, divulgou a Osmosis nesta semana.
Osmosis congela fundos e recorre à governança para encontrar uma solução
Assim que o problema foi descoberto, a Osmosis explicou no X que suspendeu rapidamente os depósitos e saques envolvendo a Nomic e o Alloyed BTC para impedir que mais fundos fossem movimentados. A equipe então trabalhou com os validadores em uma atualização de emergência que bloqueou 22,65 BTC que estavam na carteira do invasor.
“Proporemos à governança a apreensão desses ativos e solicitaremos que ela utilize o BTC acumulado no pool da comunidade para cobrir o saldo restante e restaurar o lastro total do Alloyed BTC”, escreveu a equipe.
Pesquisador independente descobre o bug que cunhou o Alloyed Bitcoin duas vezes
O pesquisador independente conhecido como Rarma analisou o código e compartilhou suas conclusões sobre o que deu errado no X. Em termos simples, o sistema da Nomic criou acidentalmente o mesmo depósito de bitcoin duas vezes. O primeiro lote foi processado normalmente, mas o segundo se tornou um nBTC extra que poderia realmente ser gasto, observou a postagem do pesquisador no X. Rarma descobriu que esse foi o único entre 18 processos semelhantes no arquivo que criou as moedas duas vezes, e o sistema nem mesmo verificou quem controlava a conta que as recebia.
Realizar isso custou apenas um satoshi, um ataque extremamente barato, e Rarma escreveu na época que o código defeituoso ainda permanecia inalterado no ramo de desenvolvimento da Nomic quando ele publicou suas descobertas em 8 de setembro. A atualização de segurança da Osmosis foi publicada no X logo no dia seguinte.
Apesar do problema de lastro em BTC com o qual a equipe está lidando, o incidente ainda oferece um lembrete útil sobre os chamados tokens de BTC cunhados em outras cadeias, já que seu lastro é tão confiável quanto o código personalizado responsável pela cunhagem da reivindicação.
Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.












