Nesta reportagem, compilamos a investigação aprofundada da equipe de segurança da imToken sobre as recentes anomalias da carteira LCS, revelando os pontos críticos de risco de vazamento da frase‑secreta (seed phrase) e oferecendo recomendações práticas para mitigação de perdas e migração de ativos. Após a leitura, o usuário poderá identificar rapidamente se foi afetado e adotar as medidas necessárias, evitando novos prejuízos.

Aviso oficial da imToken: usuários que utilizam a carteira LCS devem interromper imediatamente o uso desta carteira, criar um novo endereço dentro da imToken e transferir seus fundos o quanto antes, a fim de impedir novos roubos.
Hoje, a equipe de segurança da imToken recebeu denúncias de usuários relatando que ETHs foram subtraídos de suas carteiras de forma maliciosa. Analisamos imediatamente os endereços comprometidos e constatamos que todos os endereços roubados foram criados pela carteira LCS.
Para confirmar o método de roubo, a equipe de segurança pesquisou informações sobre a carteira LCS e entrou em contato com as vítimas, obtendo os seguintes detalhes:
- O usuário baixa a carteira LCS e gera uma frase‑secreta, ou importa uma frase‑secreta já existente na carteira LCS;
- Durante a geração ou importação da frase‑secreta, a mesma é armazenada em texto puro nos servidores da LCS, evidenciando que a carteira LCS funciona como uma carteira centralizada;
- Posteriormente, o usuário importa os endereços criados com a LCS em imToken ou outras carteiras descentralizadas, porém a frase‑secreta continua armazenada nos servidores da LCS, permanecendo vulnerável a roubo a qualquer momento;
- Todos os ativos subtraídos foram transferidos de forma padronizada para o mesmo endereço de destino.
Com base nessas constatações, a equipe de segurança da imToken recomenda enfaticamente que os usuários da carteira LCS suspendam imediatamente o uso dos endereços gerenciados por ela, criem uma nova carteira na imToken e migrem seus fundos. As vítimas que já tiveram seus ativos roubados devem registrar uma ocorrência policial junto às autoridades locais.
Abaixo, apresentamos as informações críticas rastreadas pela equipe de segurança:
| Item | Detalhes |
|---|---|
| Endereço de roubo | 0xeba337eeedf030f88a7b0066ec137638f9355189 (cada transação de ETH tem valor pequeno, ainda há muitas transações não confirmadas) |
| Situação das transações | Esse endereço realizou mais de 12 000 transações em 17 horas, ainda restando um volume considerável de transações pendentes; presume‑se que o ladrão possua dezenas de milhares de chaves privadas e utilize scripts automatizados para o roubo em massa |
| Registros de saída | Foram identificadas 4 transações de saída, permitindo rastrear o destino final dos ativos (clique para visualizar os registros) |
| Endereço do contrato LCS | 0xe62e6e6c3b808faad3a54b226379466544d76ea4 |
| Propriedade da carteira | A LCS é uma carteira centralizada que armazena a frase‑secreta do usuário, ao contrário da promessa de ser descentralizada |
Coleta de frases‑secretas e chaves privadas pela carteira LCS 【Análise de captura de pacotes】
Para verificar se uma carteira coleta a frase‑secreta ou a chave privada do usuário, pode‑se interceptar o tráfego de rede e observar se os dados são enviados ao servidor em texto puro ou criptografado.
Exemplo prático com a carteira LCS:
- Baixe e abra a carteira LCS; a tela inicial exibirá “Importar carteira”. Importe uma frase‑secreta de teste e confirme a operação.

- Após a captura de pacotes, percebe‑se que a carteira envia a frase‑secreta para o endpoint `portal-api-v3.lcs.world/user/importWallet`.

- Tanto a frase‑secreta quanto a senha são transmitidas em texto puro ao servidor; embora a resposta do servidor indique “em atualização”, os dados já foram enviados. Nunca utilize chaves privadas ou frases‑secretas reais em testes.

Dessa forma, conclui‑se que, no primeiro uso, a carteira LCS expõe integralmente a frase‑secreta e a chave privada do usuário.
Esta é a totalidade do aviso oficial da imToken. Para obter mais informações sobre a carteira LCS, acompanhe os demais artigos publicados pela Bitaigen (比特根).
Leitura Relacionada
- Carteira TP no Polkadot: criar, importar e proteger
- Carteira Web3: Segurança, Funções e Uso em DApps
- Preço de Emissão do BLT e Segurança da Blocto
💡 Cadastre-se na Binance com o código B2345 para o desconto máximo em taxas. Veja guia completo Binance.
⚠️ Aviso de risco: Os preços das criptomoedas são muito voláteis. Isso não é aconselhamento de investimento.