InícioEducaçãoSolidity Pro: extensão VSCode mira desenvolvedores Web3

Solidity Pro: extensão VSCode mira desenvolvedores Web3

-

Pesquisadores da SlowMist identificaram a extensão Solidity Pro, do marketplace do VS Code, como vetor de ataque sofisticado contra desenvolvedores do ecossistema Web3 — capaz de coletar credenciais e executar código remoto.

Uma extensão aparentemente legítima para o editor de código VS Code foi usada como arma contra desenvolvedores do universo Web3. Batizada de Solidity Pro, a ferramenta se apresentava como um assistente de desenvolvimento para contratos inteligentes, oferecendo recursos como consultas de Gas, preços de tokens e dicas de compilação. Por trás da fachada, no entanto, escondia funcionalidades maliciosas de alta gravidade.

Segundo a SlowMist, firma especializada em segurança blockchain, a extensão operou sob dois perfis de publicação distintos no marketplace da Microsoft: helper-beeps e web3devtoolsx. Apesar da troca de identidade, os artefatos de build mantiveram referências ao repositório original, URLs de copyright e informações do publicador anterior — evidenciando continuidade direta de engenharia entre as duas versões.

Entre os dias 6 e 7 de agosto de 2026, ambos os IDs de extensão foram adicionados à lista de controle de extensões maliciosas mantida pelo Open VSX, repositório alternativo ao marketplace oficial da Microsoft. A identificação, no entanto, não encerrou a investigação — pelo contrário, levantou novas questões sobre a estratégia por trás do ataque.

O que versões anteriores faziam — e o que mudou

Versões históricas da Solidity Pro continham módulos altamente perigosos: coleta de credenciais, download de payloads remotos, execução de processos filhos e atualização remota de pacotes VSIX — o formato de extensões do VS Code. Uma cadeia completa de comprometimento que permitia ao agente malicioso assumir o controle da máquina da vítima de forma silenciosa.

A versão 4.0.0 obtida pelos pesquisadores, publicada sob o perfil web3devtoolsx, apresentou resultado surpreendentemente diferente: o bundle final continha apenas funcionalidades comuns, como consulta de Gas e preços de tokens. Nenhum dos módulos maliciosos anteriores foi encontrado. Isso levanta uma hipótese preocupante: a versão limpa pode ser uma tática deliberada de evasão, usada para driblar análises automáticas e reganhar confiança nos marketplaces.

Ataque direcionado a um público de alto valor

Desenvolvedores Web3 são alvos especialmente valiosos para agentes maliciosos: eles têm acesso a chaves privadas, contratos com liquidez real e infraestrutura de projetos com milhões de dólares em ativos. Um único comprometimento de ambiente de desenvolvimento pode resultar em perdas catastróficas para equipes inteiras.

Como se proteger: boas práticas essenciais

🔍 Verifique o publicador

Antes de instalar qualquer extensão, confirme a identidade do publicador e o histórico de publicações. Perfis recentes ou com poucas avaliações merecem atenção redobrada.

🛡️ Audite extensões instaladas

Revise periodicamente todas as extensões ativas no seu ambiente. Remova as que não estão em uso ou que não podem ser verificadas por fontes confiáveis.

🔐 Isole ambientes críticos

Nunca utilize o mesmo ambiente de desenvolvimento para assinar transações ou acessar chaves privadas. Ambientes separados reduzem o raio de impacto de um comprometimento.

📦 Prefira hardware wallets

Para custódia de ativos reais, dispositivos físicos como hardware wallets garantem que chaves privadas nunca sejam expostas ao ambiente de software — mesmo em caso de infecção.

📌 Nota editorial

Segundo a SlowMist, em relatório publicado no Medium, a troca de publicadores e a versão aparentemente “limpa” da extensão sugerem que o agente por trás do ataque está ciente dos mecanismos de detecção e atua de forma deliberada para contorná-los. A firma recomenda que desenvolvedores tratem qualquer extensão Web3 com o mesmo nível de escrutínio aplicado a dependências de produção.

O caso da Solidity Pro ilustra um vetor de ataque crescente no ecossistema cripto: a cadeia de suprimento de software para desenvolvedores. Diferente de golpes direcionados a usuários finais, esse tipo de ataque mira profissionais com acesso privilegiado a infraestruturas e carteiras de alto valor — tornando o impacto potencial muito mais amplo.

Para desenvolvedores que lidam com ativos digitais reais, a separação entre ambiente de desenvolvimento e custódia de chaves é uma medida fundamental. Confira o guia completo de criptomoedas para entender mais sobre boas práticas no ecossistema.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Proteja seus ativos com hardware wallet

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conhecer Hardware Wallets

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.
Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

Nicolas Maia
Analista de suporte técnico da KriptoBR. Atende diariamente usuários de carteiras de hardware — configuração, recuperação de frase semente e boas práticas de autocustódia.

ULTIMAS NOTÍCIAS

Regulação cripto no Brasil: por que as grandes ainda esperam

Grandes exchanges e empresas do setor cripto ainda não solicitaram autorização ao Banco Central e usam o período de transição para concluir adequações regulatórias.

Bitypreço encerra operações e migra clientes para a Bipa

A Bitypreço anuncia o fim das operações no Brasil e oferece migração de saldos para a Bipa, com autorização individual de cada cliente.

Banco Central adia reporte de autocustódia cripto ao Coaf

O Banco Central adiou o reporte de autocustódia cripto ao Coaf e ampliou prazos para exchanges se adaptarem às novas exigências regulatórias no Brasil.

Visa, Mastercard e Coinbase pedem aval do Cade para stablecoin

Visa, Mastercard, Coinbase, Stripe e Shopify submeteram ao Cade pedido de aprovação para joint venture ligada à stablecoin OUSD no Brasil.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR