Pesquisa de segurança

Hack de US$ 7 milhões da Trust Wallet: o que isso significa para a segurança das carteiras em 2026

Trust Wallet $7M Hack: What It Means for Wallet Security in 2026

Principal conclusão: O ataque à cadeia de suprimentos da Trust Wallet, em dezembro de 2025, drenou cerca de US$ 7 milhões de 2.520 carteiras em 48 horas ao distribuir código malicioso pela Chrome Web Store. O incidente mostrou que qualquer carteira com conexão à internet está exposta a ataques remotos, mesmo por canais oficiais. Carteiras de hardware Air-gapped, como a ELLIPAL Titan 2.0, assinam transações offline por meio de códigos QR, sem caminho de rede para que um invasor remoto as alcance. Com a adoção de carteiras frias crescendo 34% em relação ao ano anterior no varejo e 50% nas instituições, e estruturas regulatórias como a MiCA apontando para o armazenamento frio como arquitetura de referência, "offline" é a direção que 2026 está tomando.

Referência rápida

Termo O que significa
Carteira de software Uma carteira cujas chaves ficam em um dispositivo conectado à internet, como uma extensão de navegador ou aplicativo de celular
Carteira fria Um dispositivo de hardware que armazena suas chaves privadas offline
Air-gapped Sem internet, Bluetooth, dados USB ou NFC; comunicação apenas por código QR
Ataque à cadeia de suprimentos Um ataque a uma ferramenta usada para criar ou distribuir software, fazendo com que tudo o que é enviado com essa ferramenta herde o comprometimento
Frase-semente As 12 a 24 palavras que podem reconstruir sua carteira em qualquer dispositivo compatível

1. O ataque de Natal à Trust Wallet: o que aconteceu

Em 24 de dezembro de 2025, invasores comprometeram a versão 2.68 da extensão de navegador da Trust Wallet por meio de um ataque à cadeia de suprimentos, drenando aproximadamente US$ 7 milhões de 2.520 carteiras em 48 horas. Eles usaram uma chave de API vazada da Chrome Web Store para contornar a análise e distribuir código malicioso que coletava as frases-semente dos usuários por meio de um endpoint de análise falso. O ataque foi associado ao comprometimento anterior da cadeia de suprimentos do npm, chamado "Shai-Hulud", mostrando como vulnerabilidades interconectadas na distribuição de software podem se propagar em cascata. O cofundador da Binance, CZ, confirmou o reembolso integral aos usuários afetados. O incidente destacou um ponto estrutural: qualquer carteira conectada à internet está exposta a ataques remotos.

2. 2025: um ano recorde para roubos de criptomoedas

2.1 US$ 3,4 bilhões roubados

De acordo com a Chainalysis, 2025 registrou US$ 3,4 bilhões em roubos de criptomoedas, um novo recorde. O ataque de US$ 1,5 bilhão à corretora Bybit, sozinho, representou 44% das perdas. Atores estatais norte-coreanos roubaram cerca de US$ 2,02 bilhões (+51% em relação ao ano anterior), tendo como alvo cada vez mais serviços centralizados e carteiras de software. A CertiK registrou 344 incidentes de segurança no primeiro semestre de 2025, com perdas médias por incidente chegando a US$ 7,18 milhões. O padrão é de menos ataques com perdas maiores, e as carteiras de software são um ponto fraco frequente.

2.2 Por que as carteiras de navegador e de software continuam sendo atingidas

  • Exposição da cadeia de suprimentos: carteiras de software dependem de lojas de aplicativos, extensões de navegador e bibliotecas de terceiros, cada uma delas um possível ponto de entrada.
  • Superfície permanentemente online: carteiras de navegador mantêm conectividade constante com a internet, o que permite a exploração remota.
  • Risco de atualizações: atualizações automáticas podem instalar códigos maliciosos antes que os usuários saibam que há um problema.
  • Vulnerabilidade do armazenamento de chaves: chaves privadas em dispositivos conectados à internet podem ser alcançadas por malware, phishing ou injeção de código.

3. A vantagem do Air-gapped: como a ELLIPAL é construída de forma diferente

3.1 O que é a tecnologia Air-gapped?

Carteiras de hardware Air-gapped, como a ELLIPAL, operam com um modelo de segurança diferente. Ao contrário das extensões de navegador ou até mesmo das carteiras de hardware conectadas por USB, um dispositivo Air-gapped não se conecta a nenhuma rede. Sem Wi-Fi, sem Bluetooth, sem dados USB e sem NFC. A assinatura de transações ocorre offline por meio de códigos QR. Enquanto a extensão de navegador da Trust Wallet foi alcançada por meio de sua conexão com a internet, uma ELLIPAL Titan 2.0 guardada na sua gaveta permanece isolada das ameaças online.

3.2 ELLIPAL: armazenamento frio Air-gapped

  • Sem conexões de rede: sem USB, Wi-Fi, Bluetooth ou NFC. As transações são assinadas somente por códigos QR.
  • Design antiviolação: o dispositivo foi projetado para apagar informações privadas se o invólucro selado for violado fisicamente.
  • Backup metálico da frase-semente (ELLIPAL Seed Phrase Steel): backup à prova de fogo e d'água para frases de recuperação.
  • Suporte a várias redes: mais de 10.000 tokens nas principais blockchains.

O princípio é simples. Um invasor remoto pode alcançar um navegador conectado à internet, mas um dispositivo offline não tem um caminho de rede que permita alcançá-lo. É por isso que analistas de segurança apontam cada vez mais para soluções Air-gapped para qualquer pessoa que mantenha quantidades significativas de criptomoedas.

4. Tendências de segurança de carteiras para acompanhar em 2026

4.1 Crescimento do mercado de carteiras de hardware

Segundo a Mordor Intelligence, estima-se que o mercado de carteiras de hardware cresça de US$ 560 milhões em 2025 para US$ 2,06 bilhões até 2030, a uma taxa de crescimento anual composta (CAGR) de 29,95%. A participação das carteiras frias aumentou de 15% para 22% do uso total de carteiras, com a adoção no varejo crescendo 34% e a institucional, 50% ano a ano. Cada incidente de grande porte, seja com a Trust Wallet, a Bybit ou a Phemex, acelera essa mudança.

4.2 Pressão regulatória em direção ao armazenamento frio

A estrutura MiCA da UE agora trata o armazenamento frio como a arquitetura de referência para a verificação de reservas. Os padrões do OCC dos EUA direcionam a custódia institucional para soluções de carteiras frias com múltiplas assinaturas. Espere mais certificações de segurança, auditorias da cadeia de suprimentos e padrões de gerenciamento de chaves para provedores de carteiras ao longo de 2026.

4.3 A mudança de “confiar” para “verificar”

  • Período de espera para atualizações: aguardar de 48 a 72 horas antes de instalar atualizações da carteira.
  • Armazenamento híbrido: carteiras quentes para pequenas quantias diárias e carteiras frias Air-gapped para investimentos de longo prazo.
  • Mentalidade de confiança zero: tratar sistemas conectados à internet como potencialmente expostos.
  • Segurança física: backups da frase-semente em metal e hardware resistente a violações.

5. Protegendo suas criptomoedas em 2026

5.1 Para indivíduos

Suas chaves, suas moedas. Para investimentos de longo prazo, uma carteira de hardware Air-gapped como a ELLIPAL Titan 2.0 elimina o caminho de ataque remoto do qual ataques à cadeia de suprimentos e malwares dependem. Mantenha apenas pequenas quantias em carteiras quentes para negociações diárias. Não se apresse para atualizar a carteira e aguarde de 48 a 72 horas pela verificação da comunidade antes de instalar. Faça backup da sua frase-semente em metal, e não em papel. Trate qualquer solicitação da sua frase-semente como um ataque, pois serviços legítimos não a solicitam.

5.2 Para o setor

O incidente da Trust Wallet é um alerta para que todos os provedores de carteiras tratem a segurança como uma vantagem competitiva essencial. Implementem aprovações de lançamento por múltiplas partes para atualizações de software, realizem auditorias contínuas da cadeia de suprimentos e considerem oferecer aos usuários uma pilha de segurança completa que inclua opções Air-gapped.

Conclusão

O hack de US$ 7 milhões da Trust Wallet marca um ponto de virada. Ele mostra que carteiras baseadas em navegador e constantemente conectadas à internet estão inerentemente expostas a ataques remotos. A resposta do mercado é clara. A adoção de carteiras frias está crescendo, as regulamentações estão apontando para o armazenamento offline e a tecnologia Air-gapped está ganhando destaque. Quando um invasor precisa de apenas uma brecha, remover o caminho remoto fecha essa brecha no nível da arquitetura. Carteiras de hardware Air-gapped, como a ELLIPAL, bloqueiam categorias inteiras de ataques remotos. Para quem mantém ativos significativos em 2026, a conclusão é manter os investimentos de longo prazo offline.

Tenha a posse. Depois, use.

Perguntas frequentes

A ELLIPAL foi afetada pelo hack da Trust Wallet?
Não. O incidente da Trust Wallet comprometeu a distribuição do código da extensão de navegador por meio da Chrome Web Store, afetando carteiras de software que são atualizadas automaticamente por esse canal. A ELLIPAL é uma carteira de hardware Air-gapped sem conexão com a internet, sem extensão de navegador e sem caminho de atualização automática por qualquer loja virtual, portanto não está exposta a essa classe de ataque.

Como posso saber se a extensão da minha carteira de navegador foi comprometida?
Verifique a versão da extensão comparando-a com os anúncios oficiais do fabricante da carteira e revise a atividade da sua carteira em busca de transações que você não autorizou. Se você usou a extensão de navegador da Trust Wallet durante o período do ataque de dezembro de 2025, considere a frase-semente exposta: gere uma nova carteira em um dispositivo Air-gapped e transfira seus fundos para os novos endereços em todas as redes.

Devo desinstalar a extensão da minha carteira de navegador?
Para manter ativos por longo prazo, sim. O incidente da Trust Wallet mostrou que até extensões de navegador mantidas e amplamente utilizadas podem ser atingidas por meio de seu canal de distribuição. Transfira os ativos de longo prazo para uma carteira fria Air-gapped e mantenha apenas pequenas quantias para uso diário em qualquer carteira conectada à internet.

Uma carteira de hardware é suficiente para proteger contra ataques à cadeia de suprimentos?
A arquitetura é importante. Carteiras de hardware que incluem aplicativos complementares em JavaScript podem ter um aplicativo complementar comprometido, embora o elemento seguro do dispositivo ainda deva proteger as chaves. Carteiras de hardware Air-gapped, como a ELLIPAL Titan 2.0, não têm conexão com a internet nem runtime de JavaScript, portanto não estão expostas a essa classe de ataque. O aplicativo complementar cuida apenas da exibição, e a assinatura acontece offline no dispositivo.

O que devo fazer se eu mantive fundos na extensão de navegador da Trust Wallet durante o período do ataque?
Considere a frase-semente exposta. Gere uma nova carteira em um dispositivo de hardware, envie seus fundos restantes para os novos endereços em cada rede na qual você mantém tokens e faça backup da nova seed em metal. Não importe a seed comprometida para nenhuma carteira nova.

Nota de segurança: Nenhuma configuração de autocustódia elimina todos os riscos. A arquitetura Air-gapped elimina os caminhos de ataque de redes remotas, mas não elimina riscos físicos, de cadeia de suprimentos, de firmware, de engenharia social ou de erro do usuário. Compre de uma fonte oficial, verifique os endereços na tela do dispositivo, não compartilhe nem digite digitalmente sua frase de recuperação e mantenha o firmware atualizado. Este artigo contém informações educacionais gerais, não aconselhamento financeiro, de investimento ou de custódia. As estatísticas são citadas da Chainalysis, da CertiK e da Mordor Intelligence, conforme referenciado.

Por que as pessoas confiam na ELLIPAL
ZeroViolações de carteiras frias
1M+Usuários do mundo todo
140+Países alcançados
US$ 12 bilhõesAtivos protegidos
ForbesRecomendado
8 anosAir-gapped desde 2018

Tenha o seu. Depois, use-o.

Suas chaves, suas criptomoedas. Mantenha sua frase-semente offline e o resto se resolve sozinho.

Explore as carteiras frias ELLIPAL

Nota de segurança: este artigo é educativo e não constitui aconselhamento financeiro. O comportamento do dispositivo, como os limites de tentativas, pode mudar conforme o firmware; sempre confirme os detalhes atuais na Central de Ajuda oficial da ELLIPAL. Quaisquer recursos de troca, staking ou compra e venda mencionados em outras partes são fornecidos por terceiros, e a ELLIPAL não controla esses serviços.