Envenenamento de Endereços
O que é Envenenamento de Endereços?
Envenenamento de EndereçosO envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante.
No envenenamento de endereços, o atacante gera endereços vanity cujos primeiros e últimos caracteres coincidem com um endereço com o qual a vítima interagiu recentemente. Como os endereços Ethereum têm 40 caracteres hexadecimais e as carteiras os truncam na interface (ex.: 0x1a2b…f9e0), reproduzir apenas os primeiros e últimos 4–6 caracteres já basta para enganar quem revisa o histórico por alto. O atacante força esses sósias em GPU com ferramentas derivadas de geradores de endereços vanity do tipo profanity.
Duas técnicas de plantio predominam. Uma transferência de valor zero chama a função transferFrom de um token com valor 0, algo que muitos contratos ERC-20 permitem sem aprovação prévia, emitindo um evento Transfer da vítima para o nada e inserindo o endereço do atacante no histórico. As transferências de token falso usam um contrato malicioso que cunha um token sem valor chamado, por exemplo, "USDT" para tornar a entrada convincente.
O caso mais famoso ocorreu em 3 de maio de 2024, quando uma baleia enviou 1.155,28 WBTC (~68 milhões de dólares) para um sósia envenenado; o ladrão devolveu os fundos em 9 de maio sob a pressão da análise on-chain. A técnica foi industrializada entre 2022 e 2024 em Ethereum, BSC e Tron.
flowchart TD
A[O atacante força um endereço vanity<br/>que casa prefixo+sufixo da contraparte] --> B[Planta no histórico: transferência<br/>de valor zero ou de token falso]
B --> C[A entrada envenenada aparece<br/>na lista de transações]
C --> D{A vítima copia o<br/>endereço do histórico?}
D -- Sim --> E[Os fundos vão para o atacante]
D -- Não, agenda / ENS --> F[Transferência segura]
E --> G[O atacante lava ou resgata os fundos]Defesas: nunca copiar um endereço do histórico de transações; usar agenda de contatos, nome verificado ENS ou códigos QR; verificar a cadeia completa na tela de uma hardware wallet; e tratar qualquer entrada inesperada de valor zero ou de token desconhecido como tentativa de envenenamento, não como pagamento real.
● Exemplos
- 01
Um usuário cola um endereço semelhante copiado do histórico recente e perde 50.000 USDT.
- 02
Um atacante envenena muitas carteiras que usaram recentemente um contrato de ponte específico.
● Perguntas frequentes
O que é Envenenamento de Endereços?
O envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante. Pertence à categoria Web3 e blockchain da cibersegurança.
O que significa Envenenamento de Endereços?
O envenenamento de endereços planta no histórico da vítima endereços semelhantes controlados pelo atacante, para que ela depois copie e cole o errado e envie fundos ao atacante.
Como se defender contra Envenenamento de Endereços?
As defesas contra Envenenamento de Endereços costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Envenenamento de Endereços?
Nomes alternativos comuns: Envenenamento de carteira, Phishing com endereço vanity.