
A empresa de segurança cibernética Malwarebytes Labs emitiu um alerta de emergência na terça-feira, avisando que um site falso com o domínio “pudgypengu-gamegifts[.]live” está a imitar o jogo de navegador Pudgy World, lançado recentemente em 10 de março, na tentativa de roubar senhas de carteiras de criptomoedas.
Técnicas sofisticadas de phishing: reprodução de 11 interfaces de carteiras
O engenheiro sênior de malware da Malwarebytes, Stefan Dasic, detalhou na sua análise a lógica por trás do ataque. Algumas funcionalidades do Pudgy World (como verificar a propriedade de NFTs ou desbloquear conteúdos do jogo) requerem que os jogadores conectem suas carteiras de criptomoedas, e os atacantes estão a explorar essa etapa legítima para enganar:
“Os sites de phishing aproveitam-se desse fluxo de operação. Quando um visitante escolhe sua carteira no site falso, a página exibe uma tela que parece ser a interface de desbloqueio da própria carteira. Para o usuário, parece completamente uma cópia confiável do software de carteira real com o qual já está familiarizado e confia.”
Dasic também destacou que o ataque é tecnicamente impressionante — os atacantes criaram interfaces falsas para 11 diferentes carteiras, quase sem deixar pontos cegos. Independentemente de o usuário possuir Ethereum, Solana ou ativos multi-chain, ele pode receber uma interface de desbloqueio de carteira altamente realista e falsa. Ele acredita que criar 11 interfaces de carteira falsas “não é uma tarefa fácil”, indicando que por trás pode haver um “atacante com recursos consideráveis” ou o uso de ferramentas comerciais de phishing específicas para esse tipo de ataque.
Contexto da marca Pudgy World e riscos de segurança cruzados
Pudgy World é um jogo de navegador gratuito baseado na marca Pudgy Penguins NFT, onde os jogadores podem explorar um mundo virtual, personalizar seus pinguins e completar missões. Desde a aquisição pelo CEO Luca Netz em 2022, a marca Pudgy Penguins expandiu-se de uma coleção de NFTs para uma marca de consumo que inclui produtos de varejo, jogos mobile e jogos web.
No entanto, os Pudgy Penguins já haviam sido alvo de ataques semelhantes anteriormente. Em dezembro de 2024, a empresa de segurança blockchain Scam Sniffer alertou que atacantes usaram anúncios maliciosos no Google para se passar pela plataforma Pudgy Penguins, enganando usuários a conectar suas carteiras. Pesquisadores apontaram que esse tipo de ataque costuma ocorrer em momentos de grande destaque de projetos NFT populares, aproveitando o fluxo de novos usuários para maximizar o impacto.
Recomendações de proteção: como evitar ser vítima
A Malwarebytes recomenda as seguintes medidas de proteção específicas para usuários do Pudgy World:
- Acesse o site oficial apenas por meio de favoritos: evite usar links de motores de busca ou redes sociais para entrar no jogo.
- Fique atento ao local de exibição de solicitações de senha da carteira: solicitações legítimas de senha nunca aparecem no conteúdo da página; se a página pedir que insira a senha no navegador, pare imediatamente.
- Não clique em links de mensagens privadas ou redes sociais: os links oficiais de projetos de criptomoedas devem ser obtidos diretamente do Twitter/X oficial ou do Discord, em mensagens fixadas.
- Resposta rápida se inserir credenciais em sites suspeitos: se você inseriu sua senha de carteira em um site suspeito, altere-a imediatamente. Se suspeitar que sua carteira foi comprometida, considere transferir seus ativos para um endereço novo e seguro.
Perguntas frequentes
Como posso confirmar que estou acessando o Pudgy World legítimo e não um site falso?
Verifique se o domínio corresponde exatamente ao do site oficial do Pudgy Penguins (atenção a caracteres extras ou hífens); obtenha o link diretamente do Twitter/X oficial ou do Discord; e utilize favoritos para acessar o endereço oficial, evitando procurar pelo site em motores de busca toda vez.
Por que os atacantes agem logo após o lançamento de um novo jogo?
Segundo Stefan Dasic, o momento do ataque é deliberado — durante o lançamento, há um grande fluxo de novos usuários que estão começando a usar carteiras de criptomoedas, muitas vezes sem familiaridade com os procedimentos de conexão, o que facilita o sucesso do golpe. Além disso, o aumento de buscas pelo novo jogo faz com que sites falsos apareçam mais facilmente nos resultados de pesquisa.
Dados do FBI mostram que em 2024 o prejuízo com fraudes de phishing ultrapassou 70 milhões de dólares. Quais riscos os usuários de criptomoedas enfrentam?
De acordo com o Centro de Denúncias de Crimes na Internet do FBI (IC3), em 2024 foram registradas 193.407 denúncias de phishing e fraudes, com perdas superiores a 70 milhões de dólares, sem contar muitos casos não reportados. Usuários de criptomoedas enfrentam riscos ainda maiores devido ao anonimato e à irreversibilidade das transações — uma vez que os ativos são transferidos para endereços controlados pelos atacantes, é quase impossível recuperá-los.
Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o
Aviso Legal.
Related Articles
CTO da Ripple: Exploração do Kelp DAO reflete concessões de segurança da ponte
David Schwartz, CTO Emérito da Ripple, analisou vulnerabilidades de segurança de bridge após o exploit de $292 milhões do Kelp DAO. Ele observou que os provedores priorizaram a conveniência em vez de uma segurança robusta, enfraquecendo recursos de proteção essenciais. A violação do Kelp DAO se originou de um vazamento de chave privada, agravado por uma configuração de segurança simplificada na implementação deles do LayerZero.
CryptoFrontier1h atrás
A ponte rsETH LayerZero foi roubada, e vários protocolos como Aave congelaram a situação de emergência
Os tokens de re-staking de liquidez rsETH do Kelp DAO foram atacados em 19 de abril por um hacker que explorou uma vulnerabilidade de validação de mensagens entre cadeias (cross-chain), resultando na liberação de 116.500 rsETH para endereços controlados pelo atacante. Vários protocolos DeFi congelaram de forma emergencial funções relacionadas para lidar com perdas potenciais. A LayerZero oficial afirmou que está corrigindo ativamente a vulnerabilidade e que publicará um relatório de análise pós-evento.
MarketWhisper1h atrás
França Registra 41 Sequestros Relacionados a Criptomoedas e Invasões de Domicílio em 2025
Em 2025, a França registrou 41 sequestros relacionados a criptomoedas diante do aumento dos "ataques com chave inglesa", o que levou ao reforço da segurança em torno de eventos de blockchain. Os incidentes globais de coerção aumentaram 75%, com a França liderando em casos. Esforços para melhorar a segurança e lidar com as preocupações sobre se tornar um hub de criptomoedas estão em andamento.
GateNews2h atrás
O domínio eth.limo foi sequestrado, e a EasyDNS admite o primeiro ataque de engenharia social em 28 anos
O domínio eth.limo sofreu sequestro de DNS em 17 de abril; o atacante se disfarçou de membro da equipe e conseguiu induzir o registrador EasyDNS a executar a restauração da conta. Embora este incidente não tenha afetado os usuários, pois o atacante não obteve a chave do DNSSEC, não conseguindo contornar a cadeia de confiança. Este incidente destacou o risco de engenharia social no setor de criptografia e levou o eth.limo a migrar para o serviço Domainsure, que não oferece suporte à restauração de contas, para reforçar a segurança.
MarketWhisper2h atrás
A Curve Finance pausa preventivamente a LayerZero para a ponte entre cadeias, e a ponte do CRV e do crvUSD está com limite aceito
A Curve Finance sofreu um ataque à infraestrutura de base do LayerZero relacionada ao rsETH, e já suspendeu a funcionalidade de cross-chain para prevenir riscos, afetando a ponte cross-chain de CRV e a ponte rápida de crvUSD. O fundador Egorov afirmou que o evento mostra o risco de “empréstimos não isolados” e propôs um modo de isolamento total como alternativa. A Kelp DAO, por sua vez, sofreu uma perda de cerca de US$ 292 milhões com o ataque, afetando as atividades de empréstimos da plataforma Aave.
MarketWhisper3h atrás
A ponte Kelp é afetada por uma onda de ataques, o Aave vê um tombo no TVL e surgem 196 milhões em inadimplências
O bridge cross-chain do protocolo de re-hypothecation de liquidez Kelp foi atacado, levando ao roubo de 116.500 rsETH e à sua deposição no Aave V3, formando cerca de US$ 196 milhões em inadimplência. O contrato do Aave não foi afetado, mas este incidente revelou o risco sistêmico dos colaterais de LRT, levando os protocolos DeFi a reavaliar seus modelos de risco, o que pode fazer com que detentores de stkAAVE enfrentem perdas.
MarketWhisper3h atrás