- Um investidor de Singapura perdeu todos os seus ativos digitais após baixar um jogo online falso.
- O ataque envolveu roubo de token de autenticação e uma vulnerabilidade zero-day no Google Chrome.
- As vítimas são aconselhadas a evitar armazenar frases-semente em carteiras baseadas em navegador para maior segurança.
Investidor de Singapura Perde Todos os Ativos Cripto Após Baixar Jogo Falso
Em um incidente alarmante que destaca as vulnerabilidades no mundo das criptomoedas, Mark Koh, um investidor e fundador da comunidade RektSurvivor, foi vítima de um golpe sofisticado. A atividade fraudulenta resultou na perda de todos os seus ativos digitais após ele baixar o que parecia ser a versão beta de um jogo online legítimo.
Metodologia do Ataque
O golpe foi inteligentemente disfarçado como uma oportunidade de participar de testes beta para um jogo chamado MetaToy. Koh encontrou essa oferta no Telegram em dezembro de 2025, onde ela parecia ser confiável devido ao seu site bem projetado, comunidade ativa no Discord, e comunicação supostamente dos desenvolvedores.
No entanto, ao instalar o launcher do jogo, o software antivírus Norton de Koh detectou atividade suspeita. Apesar de realizar uma varredura completa no sistema e até reinstalar o Windows 11, todas as carteiras de software conectadas foram esvaziadas em 24 horas.
Complexidade Técnica do Ataque
Os hackers conseguiram desviar aproximadamente $14.000 em criptoativos acumulados ao longo de oito anos. Koh insiste que não inseriu frases-semente nem abriu aplicativos de carteira durante o roubo. Isso aponta para um ataque técnico intricado envolvendo roubo de token de autenticação combinado com uma vulnerabilidade desconhecida no Google Chrome que permitiu a execução de código malicioso.
Koh identificou vários vetores de ataque e tentativas de interceptar bibliotecas do sistema durante sua investigação.
Recomendações de Segurança
Para mitigar riscos futuros, é essencial que os usuários de criptomoedas adotem medidas de segurança robustas, como evitar armazenar frases-semente em carteiras baseadas em navegador e utilizar métodos de autenticação de dois fatores sempre que possível.
