AO VIVO
🚀 Pré-venda do Token ZNS AO VIVO! — Ganhe até 50% de tokens bônusComprar Agora
ZELF
Zelf

Serviços

zWallet

Autocustódia, recuperação e chaves

zKeys

Gerenciador de Senhas

zSignals

Sinais de trading e informações

Explorar

$ZNS

Compre o token

Zelf ID

Entre na camada de identidade

Recompensas

Reivindique e ganhe tokens $ZNS

Mercado NFT

Descubra e colecione NFTs

Empresa

Blog

Notícias e Artigos

Missão e tokenomics

Nossa visão e economia

Plano Diretor

Roadmap e Futuro

Segurança

HumanAuthn

Camada de identidade biométrica

Documentação para Desenvolvedores

Guias e Referência de API

Registro Zelf ID

Registro de nomes on-chain

Extensão Web GitHub

Código-Fonte Aberto

Versão Online GitHub

Código-Fonte Aberto

🇧🇷 pt
Download
Voltar ao Blog
segurancatrust-walletcadeia-suprimentosnpmextensao-navegador

O Pesadelo de $8,5M da Trust Wallet: Por Dentro do Ataque Shai-Hulud à Cadeia de Suprimentos

Um pacote NPM comprometido levou a uma extensão Chrome maliciosa que drenou $8,5M de mais de 2.500 carteiras. Eis como ataques à cadeia de suprimentos ameaçam todo usuário cripto.

Miguel Treviño•janeiro 24, 2026
O Pesadelo de $8,5M da Trust Wallet: Por Dentro do Ataque Shai-Hulud à Cadeia de Suprimentos

Resumo:

  • O Ataque: Um pacote NPM malicioso ("Shai-Hulud 2.0") comprometeu a extensão Chrome da Trust Wallet, drenando $8,5M de mais de 2.500 usuários.
  • A Vulnerabilidade: Ataques à cadeia de suprimentos de software visam credenciais de GitHub e App Store dos desenvolvedores, injetando código malicioso diretamente em software com atualização automática.
  • O Risco das Extensões: Carteiras baseadas em navegador são particularmente vulneráveis à exfiltração devido às suas amplas permissões e atualizações automáticas contínuas (mas perigosas).
  • A Solução Zelf: O design mobile-first da Zelf e a autenticação ZK Face Proof eliminam completamente o armazenamento de frases-semente — prevenindo exfiltração mesmo se um comprometimento da cadeia de suprimentos ocorrer.
Na véspera de Natal de 2025, alguém enviou uma atualização maliciosa para a extensão Chrome da Trust Wallet.
Em poucos dias, mais de $8,5 milhões foram roubados de mais de 2.500 carteiras. As vítimas não fizeram nada de errado — simplesmente tinham uma extensão de navegador com atualização automática.

O Vetor de Ataque

Não foi um exploit zero-day nem um hack de contrato inteligente. Foi um ataque à cadeia de suprimentos visando o pipeline de desenvolvimento de software.
A cadeia de eventos:
  1. Shai-Hulud 2.0: Um ataque massivo à cadeia de suprimentos comprometeu milhares de pacotes NPM
  2. Roubo de credenciais: Atacantes obtiveram secrets do GitHub e chaves de API da Chrome Web Store da Trust Wallet
  3. Release malicioso: A versão 2.68 foi enviada diretamente à Chrome Web Store, contornando revisão
  4. Exfiltração de frases-semente: O código malicioso enviou silenciosamente dados da carteira para servidores controlados pelos atacantes

Por Que Isso É Aterrorizante

Este ataque expôs uma vulnerabilidade fundamental no ecossistema cripto: a cadeia de suprimentos de software.
Toda carteira cripto, exchange e protocolo DeFi depende de:
  • Pacotes NPM (bibliotecas JavaScript)
  • Repositórios GitHub (código-fonte)
  • Lojas de extensões de navegador (distribuição)
  • Pipelines CI/CD (builds automatizados)
Comprometa qualquer elo dessa cadeia, e você pode injetar código malicioso em software usado por milhões.

O Que Foi Roubado

Os atacantes levaram:
  • ~$3 milhões em Bitcoin
  • ~$3 milhões em Ethereum
  • $431 em Solana
  • Quantias adicionais em várias altcoins
Os fundos foram rapidamente movidos através de exchanges e pontes cross-chain. A maioria nunca será recuperada.

A Resposta da Trust Wallet

Para crédito deles, a Trust Wallet agiu rapidamente:
  • Revogou todas as credenciais comprometidas
  • Lançou uma versão limpa (2.69) em horas
  • Anunciou reembolso total para usuários afetados (apoiada pela Binance)
  • Publicou relatórios detalhados do incidente
CZ confirmou que a Trust Wallet cobriria todas as perdas. Mas nem todo projeto tem os recursos da Binance.

O Problema Maior

Este ataque poderia ter acontecido com qualquer carteira baseada em navegador:
  • MetaMask
  • Phantom
  • Rabby
  • Coinbase Wallet
Todas dependem da mesma cadeia de suprimentos vulnerável. Todas atualizam automaticamente por padrão. Todas armazenam dados sensíveis que código malicioso poderia exfiltrar.

Por Que Extensões de Navegador São Arriscadas

Extensões de navegador operam em um ambiente particularmente perigoso:
  1. Amplas permissões: Podem ler/modificar páginas web, acessar armazenamento, interceptar requisições
  2. Atualizações automáticas: Novas versões são implantadas automaticamente, frequentemente sem consciência do usuário
  3. Exposição à cadeia de suprimentos: Uma única dependência comprometida afeta todos os usuários
  4. Sandbox limitado: Extensões compartilham contexto do navegador com sites sensíveis
Cada vez que instala uma extensão de carteira no navegador, você está confiando:
  • Na equipe de desenvolvimento
  • Em cada dependência que usam
  • Em cada mantenedor dessas dependências
  • No processo de revisão da loja do navegador
  • Na segurança da infraestrutura de implantação
Isso é muita confiança.

A Diferença Zelf

A Zelf aborda segurança de forma fundamentalmente diferente:

1. Superfície de Ataque Mínima

Nossa arquitetura mobile-first reduz a exposição à cadeia de suprimentos. Apps mobile têm:
  • Processos mais rigorosos de revisão nas lojas de apps
  • Melhor sandbox entre aplicações
  • Sem atualização automática sem consentimento do usuário (para atualizações críticas de segurança)

2. Sem Armazenamento de Frase-Semente

Se não há frase-semente para exfiltrar, código malicioso não pode roubá-la. A autenticação ZK Face Proof significa:
  • Nada sensível armazenado no dispositivo que poderia ser extraído
  • Autenticação acontece através de provas criptográficas, não segredos armazenados

3. Não-Exportabilidade Biométrica

Seu rosto não pode ser copiado e enviado para um servidor remoto (de forma utilizável). Diferente de segredos baseados em texto, autenticação biométrica é inerentemente vinculada a você.

Lições para Todo Usuário Cripto

  1. Minimize extensões de navegador: Cada extensão é uma superfície de ataque
  2. Desabilite atualizações automáticas para software crítico de segurança
  3. Use separação de hardware: Mantenha holdings sérios fora de carteiras conectadas ao navegador
  4. Verifique antes de confiar: Cheque versões de extensões contra anúncios oficiais
  5. Considere alternativas: Carteiras mobile com melhores modelos de segurança

O Futuro da Segurança de Carteiras

O incidente Trust Wallet prova que "não-custodial" não significa "seguro." Autocustódia é tão segura quanto o software que a implementa.
A próxima geração de carteiras precisa:
  • Autenticação de conhecimento zero que não pode ser exfiltrada
  • Segurança apoiada por hardware independente de cadeias de suprimentos de software
  • Base mínima de computação confiável para reduzir superfície de ataque
É exatamente isso que a Zelf está construindo.
Experimente Segurança Melhor | Como ZK Face Proof Funciona
Voltar a todas as publicações

Fique por dentro

Receba as últimas novidades sobre segurança cripto, atualizações do ZNS e insights Web3.

Produtos

Zelf Wallet
  • Zelf vs Metamask
  • Zelf vs TrustWallet
  • Zelf vs Ledger
  • Zelf vs Ledger Recover
  • Zelf vs Trezor Keep Metal
  • Zelf vs Outros
  • Carteira para BlockDAG
  • Carteira para Solana
  • Carteira para Stellar
  • Carteira para Sui
ZelfKeys
  • Gerenciador de Autocustódia
  • Auth sem Senha
  • Passkeys vs Autocustódia
  • Alternativas a Senhas

Recursos

Empresa

  • Blog
  • Missão
  • Tokenomics
  • Plano Mestre
  • Ativos de Marca

Segurança

  • HumanAuthn
  • Docs para Devs
  • Registro Zelf ID
  • Github Web Extension
  • Github Online version

Legal

  • Termos e Condições
  • Política de Privacidade

Contato

  • Agendar Reunião de Suporte
ZELF

© 2026 Zelf World, Todos os direitos reservados.