ZCash Brasil no Discord.

Stablecoins reguladas perdem paridade após hacker assumir emissão

Ataque à StablR comprometeu a chave privada de uma multisig 1-de-3 e permitiu cunhagem ilegal das Stablecoins USDR e EURR. Prejuízo real estimado em US$2,8 mi após liquidez limitada nas DEXs.

Stablecoin regulada perde paridade após hacker assumir emissão

O ataque ao emissor europeu não explorou um bug de contrato inteligente. Foi uma tomada de controle administrativo completa, e um alerta sobre governança em projetos que se dizem regulados.

A seguir:

  • Como o hacker assumiu controle total da infraestrutura de emissão da StablR com apenas uma chave privada comprometida
  • O que aconteceu com os US$13,5 mi em tokens cunhados ilegalmente e por que o prejuízo real foi bem menor
  • Por que esse ataque é diferente da maioria dos exploits de DeFi de 2026 e o que isso significa para stablecoins reguladas

No domingo (24 de maio de 2026), as stablecoins USDR e EURR da emissora europeia StablR perderam sua paridade com o dólar e o euro após um ataque que comprometeu a infraestrutura administrativa de emissão dos tokens.

A empresa, sediada em Malta e licenciada como Electronic Money Institution (EMI), confirmou o incidente nas redes sociais e prometeu divulgar um relatório completo sobre o ocorrido.

O que diferencia esse ataque da maioria dos exploits de 2026, porém, é o que ele não foi. A firma de segurança Blockaid foi enfática: o incidente não foi causado por um bug de contrato inteligente. Ele resultou de falhas em gestão de chaves e governança.

A multisig que bastava um assinar

O vetor de entrada foi simples e devastador. Os atacantes comprometeram um dos proprietários dentro da estrutura de carteira multisig da StablR. A plataforma operava sob um limite fraco de 1-de-3, permitindo que os atacantes substituíssem os demais signatários após garantir acesso.

Com uma única chave privada comprometida em uma multisig configurada com threshold igual a 1, o atacante obteve controle total de emissão e criou US$13,5 milhões em USDR e EURR sem nenhum lastro.

Na sequência, o atacante cunhou 8,35 milhões de USDR e 4,5 milhões de EURR e os colocou em circulação, despejando os tokens em exchanges descentralizadas.

Por que o prejuízo real foi menor do que parece

A liquidez rasa das DEXs funcionou, paradoxalmente, como um freio parcial. Os tokens, nominalmente avaliados em US$10,4 milhões, foram convertidos em apenas 1.115 ETH, equivalente a aproximadamente US$2,8 milhões.

O investigador on-chain ZachXBT estimou o total do exploit em cerca de US$10 milhões, enquanto a firma Blockaid foi a primeira a alertar publicamente, reportando aproximadamente US$2,8 milhões extraídos no momento do alerta.

A análise do The Block apurou que os tokens cunhados ilegalmente totalizaram US$13,5 milhões em valor nominal.

O impacto nos preços das Stablecoins

O CoinGecko registrou a EURR caindo da paridade com o euro para €0,88 durante as negociações de domingo, com capitalização de mercado de cerca de €14 milhões antes do incidente.

Além disso, a USDR, com capitalização de US$11 milhões, despencou 30% para US$0,70. A venda em pânico acelerou após os detalhes do exploit circularem.

Quem é a StablR, e por que o ataque tem peso além do tamanho

A StablR pode ser pequena em capitalização de mercado, mas tem conexões relevantes no mercado. A Tether investiu na StablR em dezembro de 2024, enquanto Oobit e StablR lançaram suporte a pagamentos EURR e USDR compatíveis com MiCA na Europa.

A empresa também contava com investimentos da Deribit, Maven 11 Capital, Theta Capital e Blocktech Ventures desde 2023.

O caso é significativo porque a StablR é uma Electronic Money Institution compatível com MiCA, com suposto lastro 1:1 em moeda fiduciária e conexões com Tether e Kraken.

Nesse sentido, o ataque não atingiu um projeto anônimo sem rastreabilidade, atingiu uma entidade licenciada que se posicionava como modelo de conformidade regulatória europeia.

O padrão de 2026 que o caso StablR confirma

O incidente de domingo é o mais recente em um padrão de 2026 no qual falhas de acesso privilegiado, governança e gestão de chaves e não bugs novos em contratos inteligentes, têm gerado os exploits mais custosos do ano.

Como comparação, a bridge Horizon da Harmony operava com uma multisig 2-de-5 antes de ser drenada em US$100 milhões em 2022 — uma configuração que analistas de segurança já consideravam insuficiente à época. A StablR operava com threshold de 1-de-3.

Por fim, o caso levanta uma questão que vai além da StablR: estabilidade depende de mais do que colateral. Depende também de quem controla as chaves, como a autoridade está dividida, e se o mercado acredita que essas proteções vão resistir sob pressão.

Avatar de Andressa Pontes

Escrito por