79thVault: $12.5M saiu pela própria chave de operador

79thVault: $12.5M saiu pela própria chave de operador

Reconstrução minuto a minuto do ataque de 7 de outubro de 2026 à BNB Chain: a função OPERATOR_ROLE, 95 swaps e a pista que o invasor deixou no segundo 41.

8 de out. de 2026

Em 7 de outubro de 2026, o projeto 79thVault na BNB Chain perdeu $12.5M. O rastro on-chain está documentado publicamente e permite uma reconstrução minuto a minuto.

Linha do tempo do ataque ao 79thVault: 52 minutos

  1. 1. 07:27 UTC.A primeira transferência sai da carteira de operador 0x019bd8ed - 10,000 79AU vai para a carteira EOA externa do invasor. Uma execução de teste.
  2. 2. 07:27 - 08:19 UTC.Seguem-se mais seis transferências do par 79AU/USDT para o mesmo endereço: 100,000, 100,000, 300,000, 500,000, 500,000, 500,000. Total acumulado na carteira do invasor: 2.01M 79AU.
  3. 3. Em paralelo.O invasor começa a despejar os tokens recebidos de volta no mesmo par 79AU/USDT por meio de aproximadamente 95 swaps. A fragmentação reduz o slippage em cada negociação e extrai o máximo de USDT do pool.
  4. 4. Ao final do ataque.A reserva de USDT no par despenca de $15.2M para $3.9M. O invasor converte as stablecoins extraídas em BNB. 16,249 BNB - cerca de $12.5M nos preços atuais - são movidos para a carteira 0x629b368c.
  5. 5. 41 segundos depois.A carteira de operador 0x019bd8ed transfere seu próprio saldo remanescente de 3.79 BNB para o mesmo endereço do invasor.
  6. 6. Um rastro paralelo.Mais 500,000 79AU são movidos para uma carteira separada, 0xf219d073. Após todas as operações, a equipe do 79thVault revoga o OPERATOR_ROLE da chave comprometida.

Insider ou chave roubada: três pistas

Os dados on-chain oferecem três sinais que apontam para além de um simples ataque externo.

Primeiro. O intervalo de 41 segundos entre o saque de $12.5M e a transferência de 3.79 BNB da mesma chave de operador para a carteira do invasor. Um invasor externo com uma chave roubada não ficaria parado em um endereço vazio por três BNB - esse é o comportamento de um proprietário esvaziando o que resta.

Segundo. A mensagem pública da «equipe do projeto» oferecendo uma recompensa pela devolução dos fundos foi enviada pela mesma chave de operador. Um invasor externo não escreveria para a vítima a partir da própria identidade da vítima - essa é a atitude de um insider, ou de alguém certo de que a chave nunca mais voltará a ser usada pela equipe.

Terceiro. O próprio design da função. O privilégio de mover tokens diretamente para fora de um par de uma DEX para qualquer endereço, contornando o mecanismo normal de swap, não é uma peça comum de um contrato DeFi. Esse tipo de capacidade é incorporado por alguém que entende seu valor quando a liquidez está concentrada.

Para observadores externos, os cenários de «chave roubada» e «furto interno» parecem idênticos. Apenas uma auditoria interna de acessos pode diferenciá-los.

#Ataque hacker#Criptofraude#Blockchain#DeFi
79thVault: $12.5M saiu pela própria chave de operador