Principal conclusão: em 31 de março de 2026, hackers norte-coreanos comprometeram o Axios, uma biblioteca JavaScript do npm baixada 83 milhões de vezes por semana, injetando malware criado para roubar ativos e credenciais de criptomoedas. Esse ataque à cadeia de suprimentos afeta carteiras de software, DApps e corretoras que dependem de bibliotecas JavaScript. Carteiras de hardware Air-gapped, como a ELLIPAL, não estão expostas a ele, pois não têm conexão com a internet, não dependem do npm nem de qualquer gerenciador de pacotes e assinam todas as transações offline por meio de códigos QR. Separadamente, um roubo físico de Bitcoin de US$ 66 milhões no Arizona é um lembrete de que a segurança digital, por si só, deixa uma lacuna, já que o hardware com proteção contra adulteração é o que aborda o vetor de ameaça física.
Referência rápida
| Termo | O que isso significa |
|---|---|
| Ataque à cadeia de suprimentos | Um ataque que tem como alvo uma ferramenta usada para criar software, como uma biblioteca, fazendo com que tudo o que é criado com essa ferramenta herde o comprometimento |
| npm | O maior registro de pacotes para bibliotecas JavaScript, usado pela maioria dos aplicativos de criptomoedas |
| Axios | Uma biblioteca de cliente HTTP para JavaScript amplamente usada, baixada cerca de 83 milhões de vezes por semana |
| Carteira Air-gapped | Uma carteira de hardware sem conexão com a internet, Bluetooth, dados USB ou NFC, que se comunica apenas por códigos QR |
| Proteção contra adulteração | Um design físico projetado para apagar os dados armazenados no dispositivo caso o invólucro seja aberto à força |
O ataque ao Axios: o que aconteceu e por que isso importa
Às 00:21 UTC de 31 de março de 2026, um grupo norte-coreano, confirmado pela divisão Mandiant do Google, comprometeu a conta de publicação no npm do Axios, uma das bibliotecas de cliente HTTP para JavaScript mais usadas no mundo. Os invasores publicaram versões maliciosas (v1.14.1 e v0.30.4) que continham uma dependência oculta, "plain-crypto-js", responsável por instalar um trojan de acesso remoto multiplataforma. As versões maliciosas ficaram disponíveis por cerca de três horas antes de serem detectadas e removidas.
- Mais de 83 milhões de downloads semanais: o Axios é usado em grande parte do ecossistema JavaScript.
- Atribuição norte-coreana confirmada, segundo a investigação do Google Mandiant.
- As criptomoedas eram o alvo explícito. O malware foi criado para roubar ativos e credenciais de criptomoedas.
- Ampla cobertura da mídia da CNN, Benzinga, Reuters, HackerNews, Snyk e Wiz.
Por que isso é diferente de um hack comum
A maioria dos ataques de criptomoedas tem como alvo direto os usuários, por meio de phishing, sites falsos ou corretoras comprometidas. O ataque ao Axios envenenou as ferramentas que os desenvolvedores usam para criar aplicativos de criptomoedas.
- Um ataque de phishing engana você para que entregue suas chaves.
- Um ataque à exchange compromete a plataforma que mantém seus ativos.
- Um ataque à cadeia de suprimentos compromete o próprio software, incluindo o aplicativo da carteira, o frontend da DApp ou a interface da exchange.
Qualquer aplicativo de criptomoedas que atualizasse automaticamente sua dependência do Axios durante essas três horas poderia ter incluído o malware, muitas vezes sem que o usuário ou até mesmo o desenvolvedor soubesse. É por isso que os ataques à cadeia de suprimentos são considerados uma das categorias mais graves. Eles exploram a confiança na própria cadeia de ferramentas de desenvolvimento.
Quais carteiras estão expostas e quais não estão
| Tipo de carteira | Expostas a ataques à cadeia de suprimentos? | Por quê |
|---|---|---|
| Software / carteiras quentes | ⚠️ Potencialmente, sim | Desenvolvidas com JavaScript e dependências do npm; uma dependência comprometida pode afetar o aplicativo |
| Carteiras de exchanges | ⚠️ Potencialmente, sim | Os backends das exchanges usam bibliotecas npm; uma dependência comprometida pode afetar os sistemas internos |
| Carteiras de hardware com aplicativos complementares | ⚠️ O aplicativo complementar pode ser afetado | Aplicativos complementares em JavaScript ou Electron podem ser afetados; o elemento seguro do dispositivo ainda protege as chaves |
| Carteiras de hardware Air-gapped (ELLIPAL) | ✅ Não exposto | Sem conexão com a internet, sem runtime de JavaScript e sem dependências do npm; a assinatura acontece offline, e os códigos QR contêm apenas dados de transação |
O roubo físico de US$ 66 milhões: quando a segurança digital não é suficiente
No mesmo fim de semana, duas pessoas dirigiram 600 milhas até Scottsdale, Arizona, para roubar fisicamente US$ 66 milhões de um detentor de Bitcoin. Esse é um ataque documentado de "coerção física", de acordo com o banco de dados de ataques físicos de Jameson Lopp. Dias antes, suspeitos do sequestro de David Balland, cofundador da Ledger, foram presos na Espanha. À medida que os valores das criptomoedas aumentam, os ataques físicos contra detentores se tornam uma preocupação crescente, e a maioria das carteiras de hardware protege as chaves contra hackers remotos, mas não contra alguém com acesso físico ao dispositivo.
Air-gapped e à prova de adulteração: dois vetores de ameaça
O Titan 2.0 da ELLIPAL foi projetado para lidar com vetores de ataque digitais e físicos:
- Contra ataques digitais (como o Axios): Air-gapped, sem USB, Bluetooth, Wi-Fi ou NFC, sem dependência do npm ou de qualquer gerenciador de pacotes, e com assinatura realizada offline por meio de códigos QR que contêm apenas dados de transação.
- Contra ataques físicos: uma carcaça selada totalmente metálica projetada para apagar as chaves privadas se o invólucro for violado, um elemento seguro certificado com CC EAL5+ (o nível usado em passaportes e cartões de pagamento) e suporte para várias contas, incluindo contas com saldo baixo.
| Ameaça | Carteira de software | Carteira de hardware + aplicativo complementar | ELLIPAL (Air-gapped) |
|---|---|---|---|
| Ataque à cadeia de suprimentos | ❌ Exposta | ⚠️ Aplicativo complementar exposto | ✅ Não exposta (sem internet) |
| Phishing ou malware | ❌ Exposta | ⚠️ Dispositivo seguro, aplicativo exposto | ✅ Não exposta (sem conexão) |
| Violação física | ❌ O telefone pode ser levado | ⚠️ A maioria dos modelos não tem proteção antiviolação | ✅ Projetada para apagar as chaves em caso de violação |
Como se proteger: um framework prático
- Mova seus ativos principais para um armazenamento frio Air-gapped. Isso fecha os vetores de ataque à cadeia de suprimentos e remoto.
- Use uma hot wallet apenas para transações diárias. Mantenha um saldo mínimo.
- Escolha hardware com proteção antiviolação. Se um dispositivo puder ser aberto sem apagar as chaves, ele não é fisicamente seguro.
- Não divulgue seus ativos.
- Use um backup metálico da sua seed armazenado separadamente. Seu backup é o caminho de volta caso algo aconteça com o dispositivo.
- Se você usa carteiras de software, monitore as atualizações para identificar pacotes suspeitos.
Perguntas frequentes
Um ataque à cadeia de suprimentos pode roubar criptomoedas de uma carteira de hardware?
Depende da arquitetura. Carteiras de hardware com aplicativos complementares em JavaScript podem ter o software complementar comprometido, embora o elemento seguro do dispositivo ainda deva proteger as chaves. Carteiras Air-gapped como a ELLIPAL não têm dependências de software nem um aplicativo complementar que se conecte ao dispositivo, portanto não estão expostas a esse tipo de ataque.
A ELLIPAL foi afetada pelo ataque ao Axios?
Não. A arquitetura Air-gapped da ELLIPAL significa que o dispositivo não tem conexão com a internet e não executa JavaScript. O problema do Axios afeta apenas aplicativos que incluem o pacote npm comprometido. A assinatura da ELLIPAL ocorre offline por meio de códigos QR.
Como funciona o design antiviolação da ELLIPAL?
O Titan 2.0 tem uma carcaça selada totalmente metálica. Se o invólucro for fisicamente violado, o dispositivo foi projetado para apagar as chaves privadas armazenadas, impedindo que um invasor físico as extraia do hardware.
Tenha a propriedade. Depois, use.
Observação de segurança: nenhuma configuração de autocustódia elimina todos os riscos. A arquitetura Air-gapped fecha os caminhos de ataque remoto e à cadeia de suprimentos, mas não elimina todos os riscos físicos, de firmware, de engenharia social ou de erro do usuário. Compre de uma fonte oficial, armazene sua frase de recuperação em um backup offline durável mantido separadamente e não a compartilhe nem a insira digitalmente. Estas são informações educacionais gerais, não aconselhamento financeiro, de investimento ou de custódia.




