Um ataque hacker ao protocolo DeFi SIR.trading levanta questões cruciais sobre a segurança da nova função transient storage, introduzida pelo hard fork Dencun na rede Ethereum.
Summary
Ataque hacker DeFi em SIR.trading: roubados $355.000 em TVL
O protocolo DeFi SIR.trading (Synthetics Implemented Right) foi atingido em 30 de março por um exploit sofisticado que levou ao roubo de todo o Total Value Locked (TVL), equivalente a 355.000 dólares.
A equipe de segurança TenArmorAlert detectou o ataque, confirmando que o hacker explorou uma vulnerabilidade nos contratos inteligentes conectados ao novo modo de armazenamento transitório introduzido em Ethereum com a atualização Dencun. Também a Decurity, outra empresa especializada em auditoria e segurança blockchain, lançou o alerta publicamente, favorecendo uma rápida conscientização por parte da comunidade DeFi.
Xatarrer, fundador do protocolo, confirmou o incidente no X (ex Twitter), definindo-o como “a pior notícia que um protocolo pode receber”. Apesar da gravidade do ocorrido, a equipe expressou a intenção de tentar continuar o projeto, mesmo tendo que reconstruir do zero a confiança dos usuários.
Como funciona o exploit: a vulnerabilidade na função de callback
De acordo com Decurity, o exploit afetou um contrato inteligente denominado Vault, que utilizava o armazenamento transitório para otimizar os custos de gás. O contrato vulnerável continha uma função de callback que o hacker conseguiu manipular, substituindo o endereço do pool Uniswap original por um controlado pelo atacante.
A função uniswapV3SwapCallback, comumente usada para gerenciar as trocas automatizadas, foi invocada várias vezes com parâmetros modificados, permitindo que o mal-intencionado redirecionasse os fundos contidos no vault para sua própria carteira. A falta de controles de segurança sobre a autenticidade do pool Uniswap tornou possível o abuso.
Este tipo de ataque se enquadra na categoria dos exploits lógicos, que não dependem de bugs evidentes no código, mas de erros de design na interação entre vários contratos.
Ethereum Dencun e os riscos emergentes do armazenamento transitório
Ohard fork Dencun, ativado na mainnet Ethereum em março de 2024, introduziu novas funcionalidades para melhorar a escalabilidade, incluindo o armazenamento transitório. Isso permite a escrita temporária de dados on-chain com menor consumo de gás, mas também traz novas superfícies de ataque.
De acordo com o pesquisador SupLabsYi da Supremacy, este ataque representa um dos primeiros exploits diretos relacionados à nova arquitetura:
“Não é apenas um erro na função de callback, mas um sinal de alerta sobre o próprio uso do armazenamento transitório.”
O problema, segundo vários analistas, é que o armazenamento transitório não conserva dados entre transações, mas pode ser acessível dentro de uma única execução de transação, abrindo cenários imprevisíveis se mal implementada.
A carteira do hacker e o anonimato com Railgun
Os fundos roubados foram transferidos para uma carteira alimentada através do Railgun, um protocolo Ethereum focado na privacidade. O fundador já entrou em contato com a equipe Railgun para tentar rastrear os fundos, mas as probabilidades de recuperação permanecem baixas, também devido à natureza de preservação da privacidade do protocolo.
SIR.trading: da alavancagem “segura” ao colapso completo
O projeto SIR.trading posicionou-se como uma plataforma DeFi para trading de alavancagem seguro, prometendo mecanismos para reduzir os riscos de liquidação e volatilidade. No entanto, um aviso nos documentos oficiais alertava sobre a possibilidade de bugs e exploits, mesmo após auditorias técnicas:
“Bugs ou exploits não descobertos nos contratos inteligentes de SIR poderiam levar a perdas.”
A promessa de um leverage mais seguro foi tragicamente desmentida por um ataque que colocou de joelhos todo o protocolo.
Implicações para a DeFi e para Ethereum
O exploit na SIR.trading tem implicações cruciais:
• Evidencia os limites das auditorias de smart contract na detecção de vulnerabilidades relacionadas a funcionalidades inovadoras.
• Levanta dúvidas sobre a maturidade do transient storage como ferramenta segura.
• Renova o debate sobre a necessidade de padrões de segurança mais rigorosos para os protocolos DeFi emergentes.
O caso de SIR.trading lembra episódios anteriores como o de Euler Finance ou BadgerDAO, onde exploits sofisticados também atingiram projetos considerados sólidos. Ao contrário destes, no entanto, SIR.trading ainda estava em fase inicial, tornando o impacto reputacional e operacional ainda mais difícil de superar.
Conclusões: um sinal de alerta para todo o ecossistema Ethereum
O ataque a SIR.trading é um aviso para desenvolvedores, investidores e usuários:
ogni inovação — como a transient storage — pode esconder vulnerabilidades críticas se não testada a fundo.
Para quem constrói em DeFi, é necessária uma nova cultura de segurança. Para quem investe, vale sempre a regra de ouro: nunca apostar mais do que se está disposto a perder.

