InícioEducaçãoExploit drena US$ 1,58 mi via falha em governança DeFi

Exploit drena US$ 1,58 mi via falha em governança DeFi

-

Em questão de minutos, uma falha nas proteções de governança do protocolo Token of Power ($TOP) custou US$ 1,58 milhão aos seus detentores e expôs vulnerabilidades estruturais recorrentes em sistemas de votação descentralizada.

Empresas de segurança em blockchain reportaram nesta semana um exploit no protocolo Token of Power ($TOP), token de baixa capitalização de mercado. Um endereço desconhecido conseguiu assumir o controle do mecanismo de governança do protocolo, cunhar bilhões de tokens e, em seguida, drenar toda a liquidez de um pool na Balancer V1. O prejuízo total foi de aproximadamente US$ 1,58 milhão.

Segundo a BeInCrypto, o atacante explorou salvaguardas consideradas insuficientes para um protocolo com controle descentralizado. A sequência do ataque foi rápida e cirúrgica: obtenção de poder de voto, aprovação de proposta maliciosa, emissão massiva de tokens e liquidação imediata dos ativos no pool.

Como o ataque foi executado

O vetor de entrada foi o próprio sistema de governança on-chain do protocolo. Com uma quantidade relativamente pequena de tokens — suficiente para atingir o quórum necessário —, o atacante submeteu e aprovou uma proposta que lhe concedia permissões administrativas sobre o contrato inteligente.

De posse dessas permissões, o endereço cunhou bilhões de novos tokens $TOP, diluindo drasticamente todos os detentores legítimos. Em seguida, utilizou esses tokens para drenar o pool de liquidez hospedado na Balancer V1, convertendo os ativos em criptomoedas de maior liquidez antes que qualquer mecanismo de defesa pudesse ser acionado.

🗳️ Governança vulnerável

Quórum baixo e ausência de timelock permitiram que a proposta maliciosa fosse aprovada e executada em minutos, sem janela de contestação.

🏦 Pool Balancer V1 drenado

Após cunhar bilhões de tokens, o atacante utilizou o saldo inflado para retirar toda a liquidez disponível no pool, causando prejuízo de US$ 1,58 milhão.

🪙 Emissão ilimitada de tokens

O contrato não possuía restrições adequadas de mint, tornando possível a criação arbitrária de bilhões de unidades do token $TOP após a tomada de controle.

⚡ Ataque em minutos

Todo o ciclo — da submissão da proposta à drenagem do pool — foi concluído em um intervalo de tempo extremamente curto, sem possibilidade de resposta pela comunidade.

Um problema estrutural recorrente no DeFi

O caso do $TOP não é isolado. Ataques de governança maliciosa figuram entre as ameaças mais persistentes no ecossistema de finanças descentralizadas. Protocolos que concentram poder de voto em poucos endereços, não implementam timelocks — períodos de espera obrigatórios entre a aprovação e a execução de propostas — ou carecem de auditorias regulares, tornam-se alvos previsíveis.

A ausência de salvaguardas mínimas, como exigência de quórum elevado, multisig para funções críticas e limites de emissão nos contratos, transforma o próprio mecanismo democrático do protocolo em seu ponto mais frágil. Para usuários, o episódio reforça a importância de compreender os riscos associados a tokens de baixa capitalização antes de alocar recursos em pools de liquidez.

Leia também: como a inteligência artificial está tornando golpes cripto quase perfeitos.

O que é um ataque de governança?

Em protocolos DeFi com governança on-chain, detentores de tokens votam em propostas que alteram regras do contrato. Quando as salvaguardas são fracas — quórum baixo, sem timelock, sem auditoria —, um agente malicioso pode acumular tokens suficientes, aprovar alterações prejudiciais e executá-las antes que a comunidade reaja. O resultado costuma ser irreversível: fundos drenados não são recuperados.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Proteja seus ativos com custódia própria

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conhecer Hardware Wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Nicolas Maia
Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.

ULTIMAS NOTÍCIAS

Só 10 corretoras de bitcoin devem ser aprovadas pelo BC

Regras rigorosas do Banco Central para exchanges de criptomoedas devem deixar apenas cerca de 10 empresas no mercado regulado brasileiro, segundo projeções do setor.

ETFs de Bitcoin registram saídas de US$ 166,8 mi na semana

ETFs de Bitcoin acumulam US$ 166,8 milhões em resgates nos dois primeiros dias da semana, quebrando uma sequência de três semanas seguidas de entradas em 2026.

Licença cripto vira ativo escasso: Brasil no prazo final

A Europa encerrou a transição do MiCA com poucas aprovações. Agora o Brasil enfrenta o mesmo teste regulatório, com prazo final em outubro de 2026 para exchanges se licenciarem.

Revolut vaza dados de clientes para e-mail falso do governo

A Revolut confirmou ter enviado registros confidenciais de clientes, incluindo passaportes e histórico de Bitcoin, a um e-mail falso que se passava por entidade governamental.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR