Cada mês, o Diretor de Segurança da MetaMask, Luker, reporta os ataques cripto mais recentes, riscos emergentes, prevenção de golpes e ações contra hackers. Esta edição começa com as boas notícias.
Em julho de 2026, a MetaMask celebrou seu 10º aniversário e fez um resumo dos esforços de prevenção a golpes do último ano. Somente em 2025, a MetaMask bloqueou mais de 6,5 milhões de visitas a sites maliciosos, impedindo quase 150.000 transações maliciosas e ajudando os usuários a evitar mais de US$ 500 milhões em perdas. As autoridades globais também reagiram contra os hackers. A Operação First Light da INTERPOL abrangeu 97 países, com 5.800 prisões e US$ 293 milhões interceptados. A Operação Endgame da Europol congelou US$ 47 milhões em criptoativos criminosos. E a operação polonesa contra SIM swapping contou com a assistência do FBI e de ZachXBT.
Em outros destaques, SlowMist e TRM Labs divulgaram relatórios de ataques cripto do primeiro semestre de 2026, contabilizando entre US$ 956 milhões e US$ 972 milhões em perdas em mais de 200 incidentes, com a TRM atribuindo 66% à Coreia do Norte. A divulgação da vulnerabilidade Ill Bloom pela Coinspect revelou milhares de carteiras em risco devido à geração fraca de seeds, e sites falsos de acesso antecipado ao GTA 6 e jogos na Steam com malware mostraram golpistas usando os próprios jogos para atingir detentores de criptoativos. Confira os detalhes abaixo, mas primeiro...
Destaque pioneiro em STEM: Isabella Abbott, primeira mulher nativa havaiana a obter um PhD em ciências
Isabella Abbott (também conhecida como "A Primeira Dama do Limu") foi a primeira mulher nativa havaiana a obter um PhD em ciências. Ela se tornou uma das maiores especialistas em algas marinhas do Pacífico, tendo descoberto mais de 200 espécies. Passou grande parte de sua carreira em Stanford, onde, em 1972, tornou-se a primeira mulher e a primeira pessoa negra ou de cor promovida diretamente a professora titular de biologia na universidade.
MetaMask completa 10 anos com 6,5 milhões de visitas a sites maliciosos bloqueadas e US$ 500 milhões em perdas evitadas em 2025
A MetaMask completou 10 anos em 14 de julho de 2026, e esperamos continuar oferecendo a experiência mais segura possível por muitos anos mais! Como destacado em nosso anúncio:
"Somente em 2025, as proteções da MetaMask bloquearam mais de 6,5 milhões de visitas a sites maliciosos e impediram quase 150.000 transações maliciosas, ajudando os usuários a evitar mais de US$ 500 milhões em perdas. À medida que a tecnologia blockchain evoluiu dos primeiros experimentos em direção aos serviços financeiros convencionais, a MetaMask fortaleceu continuamente as proteções incorporadas à plataforma.
Hoje, alertas de segurança integrados, proteção contra frontrunning, monitoramento de ameaças em tempo real e auditorias de segurança independentes regulares ajudam a proteger os usuários em cada etapa de sua jornada onchain — e essa segurança é o motivo pelo qual milhões de usuários confiaram à MetaMask a navegação pela economia descentralizada nos últimos dez anos. Esse compromisso se torna ainda mais importante à medida que a plataforma se expande além da carteira para uma plataforma financeira mais ampla voltada ao consumidor."
Operação Endgame congela US$ 47 milhões em criptoativos criminosos e desmantela pipelines de malware SocGholish, Amadey e StealC
A fase mais recente da Operação Endgame da Europol congelou cerca de US$ 47 milhões em criptoativos criminosos ao desmantelar os pipelines de malware responsáveis pelos roubos. SocGholish, Amadey e StealC atuavam enganando as vítimas por meio de falsas atualizações de navegador, antes de silenciosamente capturar senhas e dados de carteiras. O StealC, em particular, possui um painel de controle que inclui "um plugin que tentava descriptografar as frases seed das carteiras MetaMask das vítimas, conforme descoberto por pesquisadores da Proofpoint." A polícia derrubou 326 servidores e 142 domínios, e recuperou 27 milhões de credenciais roubadas.
Operação polonesa contra SIM swapping resulta em quatro suspeitos com assistência do FBI e de ZachXBT
A operação polonesa contra SIM swapping revelou quatro suspeitos acusados de sequestrar números de telefone e contas de e-mail para assumir o controle de logins em exchanges de criptoativos. As prisões foram realizadas por meio de um esforço conjunto entre a polícia polonesa, o FBI e o Homeland Security Investigations, com o investigador independente de blockchain ZachXBT ajudando a identificar um suspeito a partir de fotos da operação.
Operação First Light 2026 da INTERPOL abrange 97 países com 5.800 prisões e US$ 293 milhões interceptados
A Operação First Light 2026 da INTERPOL é a maior dessas iniciativas, abrangendo 97 países, quase 5.800 prisões e US$ 293 milhões em ativos interceptados vinculados a golpes de engenharia social. Os destaques incluem uma delegacia de polícia falsa desmantelada no Essuatíni, uma trilha de lavagem de criptoativos de US$ 122,5 milhões rastreada na Tailândia, uma transferência de comprometimento de e-mail corporativo de US$ 6,6 milhões bloqueada em tempo real entre Cingapura e Omã, e uma campanha de conscientização pública em Macau que impediu uma vítima de enviar US$ 372.000.
Todas essas histórias contam um relato de autoridades indo atrás da infraestrutura compartilhada e das redes das quais os criminosos dependem — e não apenas perseguindo fundos roubados após o fato.
The Red Guild explora financiamento sustentável após rodada Giveth Ethereum Security Quantum
The Red Guild é um coletivo de contribuidores ativos no espaço de segurança web3 há mais de três anos, operando como uma organização sem fins lucrativos, realizando bens públicos ao lado de entidades como SEAL e ZachXBT. O grupo ficou em segundo lugar entre todos os participantes qualificados da rodada de Financiamento Quantum de Segurança Ethereum da Giveth e está usando os fundos para recompensar os contribuidores que trabalharam para tornar o ecossistema mais seguro sem qualquer garantia de remuneração.
No entanto, mesmo com o financiamento desta rodada, não é suficiente para sustentar a organização como um bem público. Como colocou matta, um dos fundadores de The Red Guild: "Continuaremos explorando diferentes formas de nos financiar, mas desta vez fora das contribuições de bem público, pelo menos temporariamente, até encontrarmos nosso santo graal. Pode ser o The Phishing Dojo, que, aliás, está prestes a lançar seu primeiro beta aberto real, ou pode ser uma nova exploração [diferente]."
Algumas das atividades passadas do grupo incluem liderar o programa ETH Rangers, campanhas de conscientização sobre segurança, Damn Vulnerable DeFi, liderar os Security Frameworks by SEAL e, claro, o programa de simulação de ameaças The Phishing Dojo. Nós, da MetaMask, agradecemos tudo o que The Red Guild fez pela segurança do Ethereum e desejamos muito sucesso na busca por um caminho mais sustentável!
Relatórios de ameaças de segurança cripto do primeiro semestre de 2026: SlowMist e TRM Labs contabilizam entre US$ 956 milhões e US$ 972 milhões em perdas em 182 a 207 incidentes
Dois relatórios separados sobre o primeiro semestre de 2026, da SlowMist e da TRM Labs, respectivamente, contam uma história semelhante no panorama geral, mas divergem nos detalhes. A SlowMist contabilizou 182 incidentes de segurança totalizando aproximadamente US$ 956 milhões em perdas. A TRM contabilizou 207 incidentes totalizando cerca de US$ 972 milhões. Ambas concordam que o padrão é o mesmo: mais ataques do que nunca, mas o total em dólares roubados caiu mais da metade em comparação com o primeiro semestre de 2025. A diferença na contagem de incidentes provavelmente se deve à metodologia e ao que cada empresa classifica como um hack reportável, mas a tendência geral é a mesma.
Onde os dois relatórios realmente divergem é na causalidade. A SlowMist enquadra o exploit do Kelp DAO no LayerZero — uma perda de US$ 292 milhões decorrente de uma configuração DVN comprometida — como um ataque à cadeia de suprimentos e o maior incidente isolado do semestre. A TRM concorda com o valor em dólares, mas o categoriza de forma diferente, incluindo o Kelp DAO em um grupo mais amplo de "comprometimento de infraestrutura e operacional". Esse grupo também inclui um segundo ataque vinculado à Coreia do Norte ao Drift Protocol, no valor de aproximadamente US$ 285 milhões. O relatório da SlowMist não menciona esse hack. Juntos, a TRM atribui US$ 643 milhões à Coreia do Norte, ou 66% de todas as perdas do primeiro semestre. A SlowMist não apresenta um número para atribuição a atores estatais dessa forma, embora sinalize o Grupo Lazarus como ativo.
Seguindo essas tendências, a Forbes publicou um artigo destacando que ataques cada vez mais sofisticados e cirúrgicos explicam a mudança de quantidade para qualidade. A tendência geral é um afastamento dos exploits de vulnerabilidades em contratos inteligentes em direção a fraquezas na segurança operacional e no gerenciamento distribuído de chaves.
Vulnerabilidade Ill Bloom da Coinspect coloca milhares de carteiras em risco devido à geração fraca de seeds
A Coinspect publicou uma pesquisa sobre um problema de geração fraca de seeds afetando carteiras cripto, baseando-se no padrão identificado pela primeira vez na pesquisa Milk Sad. O problema raiz remonta a uma fonte insegura de aleatoriedade usada durante a criação da carteira, o que reduz o conjunto de frases de recuperação possíveis a algo que um atacante poderia realmente quebrar por força bruta. Infelizmente, esse não é um bug que pode ser corrigido depois do fato. Se uma frase de recuperação foi gerada com aleatoriedade fraca, essa frase permanece fraca para sempre — mesmo que o aplicativo da carteira seja atualizado ou o usuário transfira a mesma seed para uma carteira completamente diferente. A investigação da Coinspect ainda está em andamento, mas eles já criaram um verificador público e orientações tanto para usuários quanto para desenvolvedores de carteiras. Comprometimentos devem ser tratados como riscos no nível da seed, e a única solução real é gerar e migrar os fundos para uma carteira completamente nova com aleatoriedade segura.
A própria cobertura da Coinspect sobre o problema e reportagens adicionais do The Hacker News apontam que o risco está principalmente em carteiras móveis mais antigas ou menos conhecidas e extensões de navegador — não em carteiras convencionais, como a MetaMask.
Por falar nisso, a Coinspect também nomeou a MetaMask como a carteira mais segura em todas as plataformas em seu ranking de segurança de carteiras de 2025. Combine a MetaMask com uma carteira de hardware segura para qualquer ativo de valor significativo, evite acumular valores elevados em um único endereço e fique sempre atento às comunicações oficiais sobre segurança do aplicativo.
Sites falsos de acesso antecipado ao GTA 6 e jogos na Steam com malware têm detentores de criptoativos como alvo
Dois casos recentes mostram golpistas usando cada vez mais os próprios videogames — e não apenas links de phishing — para atingir detentores de criptoativos. Com Grand Theft Auto 6 ainda ausente no PC e Android antes do lançamento para consoles em 19 de novembro de 2026, sites falsos de "Acesso Antecipado VIP" surgiram usando a identidade visual real do jogo para cobrar dos fãs cerca de US$ 250 em criptoativos por downloads que não existem — às vezes entregando malware de roubo de informações ou ransomware no lugar.
Separadamente, promotores federais indiciaram o estudante da Flórida de 21 anos Zyaire Wilkins por supostamente publicar vários jogos completamente jogáveis e infectados com malware diretamente na Steam ao longo de dois anos, incluindo títulos como BlockBlasters, Dashverse e PirateFi. O FBI afirma que cerca de 8.000 pessoas foram infectadas e aproximadamente US$ 220.000 foram drenados de cerca de 80 carteiras cripto, com o grupo supostamente usando bots para atingir usuários com grandes holdings de criptoativos. Os investigadores rastrearam o esquema por meio de Bitcoin roubado convertido em gift cards, levando os agentes diretamente ao culpado.
Fiquem seguros por aí, cowboys do teclado!
O Relatório de Segurança Cripto de agosto de 2026 da MetaMask incluiu detalhes sobre 6,5 milhões de visitas a sites maliciosos bloqueadas pela MetaMask somente em 2025, impedindo quase 150.000 transações maliciosas e ajudando os usuários a evitar mais de US$ 500 milhões em perdas. Além disso, a Operação First Light 2026 da INTERPOL abrangeu 97 países com 5.800 prisões e US$ 293 milhões interceptados. A SlowMist e a TRM Labs documentaram entre US$ 956 milhões e US$ 972 milhões em perdas cripto no primeiro semestre de 2026. E a vulnerabilidade de geração fraca de seeds Ill Bloom da Coinspect colocou milhares de carteiras em risco. Confira as edições anteriores do Relatório de Segurança Cripto da MetaMask para mais ameaças, tendências e dicas para se manter seguro em todo o ecossistema.