InícioEducaçãoSolidity Pro: extensão VSCode mira desenvolvedores Web3

Solidity Pro: extensão VSCode mira desenvolvedores Web3

-

Pesquisadores da SlowMist identificaram a extensão Solidity Pro, do marketplace do VS Code, como vetor de ataque sofisticado contra desenvolvedores do ecossistema Web3 — capaz de coletar credenciais e executar código remoto.

Uma extensão aparentemente legítima para o editor de código VS Code foi usada como arma contra desenvolvedores do universo Web3. Batizada de Solidity Pro, a ferramenta se apresentava como um assistente de desenvolvimento para contratos inteligentes, oferecendo recursos como consultas de Gas, preços de tokens e dicas de compilação. Por trás da fachada, no entanto, escondia funcionalidades maliciosas de alta gravidade.

Segundo a SlowMist, firma especializada em segurança blockchain, a extensão operou sob dois perfis de publicação distintos no marketplace da Microsoft: helper-beeps e web3devtoolsx. Apesar da troca de identidade, os artefatos de build mantiveram referências ao repositório original, URLs de copyright e informações do publicador anterior — evidenciando continuidade direta de engenharia entre as duas versões.

Entre os dias 6 e 7 de agosto de 2026, ambos os IDs de extensão foram adicionados à lista de controle de extensões maliciosas mantida pelo Open VSX, repositório alternativo ao marketplace oficial da Microsoft. A identificação, no entanto, não encerrou a investigação — pelo contrário, levantou novas questões sobre a estratégia por trás do ataque.

O que versões anteriores faziam — e o que mudou

Versões históricas da Solidity Pro continham módulos altamente perigosos: coleta de credenciais, download de payloads remotos, execução de processos filhos e atualização remota de pacotes VSIX — o formato de extensões do VS Code. Uma cadeia completa de comprometimento que permitia ao agente malicioso assumir o controle da máquina da vítima de forma silenciosa.

A versão 4.0.0 obtida pelos pesquisadores, publicada sob o perfil web3devtoolsx, apresentou resultado surpreendentemente diferente: o bundle final continha apenas funcionalidades comuns, como consulta de Gas e preços de tokens. Nenhum dos módulos maliciosos anteriores foi encontrado. Isso levanta uma hipótese preocupante: a versão limpa pode ser uma tática deliberada de evasão, usada para driblar análises automáticas e reganhar confiança nos marketplaces.

Ataque direcionado a um público de alto valor

Desenvolvedores Web3 são alvos especialmente valiosos para agentes maliciosos: eles têm acesso a chaves privadas, contratos com liquidez real e infraestrutura de projetos com milhões de dólares em ativos. Um único comprometimento de ambiente de desenvolvimento pode resultar em perdas catastróficas para equipes inteiras.

Como se proteger: boas práticas essenciais

🔍 Verifique o publicador

Antes de instalar qualquer extensão, confirme a identidade do publicador e o histórico de publicações. Perfis recentes ou com poucas avaliações merecem atenção redobrada.

🛡️ Audite extensões instaladas

Revise periodicamente todas as extensões ativas no seu ambiente. Remova as que não estão em uso ou que não podem ser verificadas por fontes confiáveis.

🔐 Isole ambientes críticos

Nunca utilize o mesmo ambiente de desenvolvimento para assinar transações ou acessar chaves privadas. Ambientes separados reduzem o raio de impacto de um comprometimento.

📦 Prefira hardware wallets

Para custódia de ativos reais, dispositivos físicos como hardware wallets garantem que chaves privadas nunca sejam expostas ao ambiente de software — mesmo em caso de infecção.

📌 Nota editorial

Segundo a SlowMist, em relatório publicado no Medium, a troca de publicadores e a versão aparentemente “limpa” da extensão sugerem que o agente por trás do ataque está ciente dos mecanismos de detecção e atua de forma deliberada para contorná-los. A firma recomenda que desenvolvedores tratem qualquer extensão Web3 com o mesmo nível de escrutínio aplicado a dependências de produção.

O caso da Solidity Pro ilustra um vetor de ataque crescente no ecossistema cripto: a cadeia de suprimento de software para desenvolvedores. Diferente de golpes direcionados a usuários finais, esse tipo de ataque mira profissionais com acesso privilegiado a infraestruturas e carteiras de alto valor — tornando o impacto potencial muito mais amplo.

Para desenvolvedores que lidam com ativos digitais reais, a separação entre ambiente de desenvolvimento e custódia de chaves é uma medida fundamental. Confira o guia completo de criptomoedas para entender mais sobre boas práticas no ecossistema.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Proteja seus ativos com hardware wallet

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conhecer Hardware Wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

ULTIMAS NOTÍCIAS

FASB propõe stablecoins como equivalentes de caixa

O FASB quer que stablecoins sejam reconhecidas como equivalentes de caixa, mas exige resgate direto com o emissor e reservas líquidas de 1 para 1.

Kalshi Quer Trazer Futuros Perpétuos de Cripto para Ações

A exchange Kalshi pediu autorização à CFTC para lançar futuros perpétuos sobre índices de ações e cobre, levando um modelo já consagrado no mercado cripto ao mundo dos ativos tradicionais.

Stablecoins São Mais Baratas para Remessas Internacionais?

Pesquisa do Banco da Itália mostra que stablecoins não oferecem custos consistentemente menores do que bancos tradicionais para envio de dinheiro ao exterior.

Gerber Alerta: Alavancagem da Strategy Pode Derrubar o Bitcoin

Analista Michael Gerber alerta que a exposição massiva e alavancada da Strategy ao Bitcoin representa um risco sistêmico capaz de provocar pressão de venda no mercado.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR