CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

16322 notícias encontradas

O Senado confirmou Kevin Warsh como 11º presidente do Federal Reserve em votação de 54 a 45, substituindo Jerome Powell, cujo mandato expira na sexta-feira. A votação quase partidária, com apenas o senador John Fetterman cruzando linhas partidárias, reflete tensões profundas sobre a independência do Fed, que atingiu o pico quando o Departamento de Justiça brevemente abriu investigação criminal contra o banco central antes de arquivá-la. Warsh argumenta que as taxas de juros têm espaço para cair, mas prometeu definir a política monetária com base em seu próprio julgamento, não por direcionamento da Casa Branca. Sua primeira reunião do FOMC como presidente está marcada para 16 a 17 de junho.

Todas as grandes empresas de pagamentos lançaram produtos de comércio agentic em 2025, incluindo o Agentic Commerce Protocol da Stripe com OpenAI, o Agentic Ready da Visa e a aquisição de US$ 1,8 bi da BVNK pela Mastercard, mas esses produtos direcionam gastos de agentes através de credenciais de cartão virtual projetadas para transações iniciadas por humanos, um modelo que falha na camada de microtransações agente-para-agente onde frações de centavo são liquidadas milhares de vezes por minuto. Stablecoins resolvem essa limitação através de saldos programáveis, liquidação sub-segundo e sem overhead de chargeback, uma tese respaldada pelo Agent Stack da Circle (carteiras financiadas por USDC com integrações CLI para Codex e Claude Code), a aquisição de US$ 1,1 bi da Bridge pela Stripe e o protocolo x402 da Coinbase acelerando de US$ 80 mil em 18 meses para US$ 3 milhões em sete dias. A camada de coordenação de checkouts agentic será comoditizada pela Stripe e Circle, colocando as oportunidades duráveis de margem na camada de rails (x402), infraestrutura de identidade de agentes ancorada pelo ERC-8004 e produtos de serviços financeiros, incluindo crédito, seguro e rendimento, construídos sobre fluxos de pagamento de agentes.

A participação da Coinbase na receita do USDC da Circle subiu de 17,8% no Q1 2022 para cerca de 50% hoje sob o Collaboration Agreement, que paga à Coinbase 100% do yield sobre USDC mantido em seus produtos mais 50% do yield de saldos fora da plataforma, com USDC médio mantido pela Coinbase atingindo recorde de US$ 19 bilhões no Q1 2026. O contrato de 3 anos com renovação automática não pode ser rescindido enquanto os limites de Produto, Empresa e Revendedor forem atendidos, entregando economia similar à de emissor sem overhead de emissor. O CLARITY Act formaliza ainda mais esses trilhos regulamentados posicionando a franquia de stablecoin da Coinbase como camada de aplicação de um sistema regulamentado. O Secretário do Tesouro Bessent projeta que o market cap de stablecoins atinja US$ 3 trilhões até 2030, cerca de 10x os níveis atuais, com USDC ganhando participação contra USDT em transferências address-to-address como proxy para adoção de pagamentos do mundo real. Apesar do mercado creditar Stripe (avaliação de US$ 159 bilhões) e Tempo como vencedores do comércio agentic, 92,8% do volume real de pagamentos agentic liquida na Base, e 99,8% liquida em USDC.

A IRIS Credit introduz uma camada de agregação de crédito de taxa fixa que permite aos solvers gerenciar passivos de empréstimos dinamicamente em múltiplas plataformas de lending DeFi. Isso espelha como bancos ajustam continuamente fontes de financiamento para otimizar custos e controlar riscos. Em vez de ancorar tomadores a uma taxa estática em um único protocolo, solvers podem refinanciar entre plataformas, rebalancear posições e capturar diferenciais de taxa durante o ciclo de vida do empréstimo. O modelo baseado em intents abstrai limitações de plataforma única, desbloqueando lógica de pricing muito mais próxima do financiamento institucional TradFi de taxa fixa.

As ações preferenciais STRC da Strategy, com dividendo contratual anual de 11,5%, foram tokenizadas on-chain via xStocks, Apyx e Saturn, quebrando a compressão de yields de dois anos no DeFi onde stablecoins do Aave pagam 2% e Ethena fica abaixo de 4%. A Apyx encapsula STRC em seu token apyUSD staked para concentrar o dividendo antes da Pendle dividir a exposição em PT e YT, elevando PT-apyUSD para cerca de 16% de APY fixo, com 25%+ alcançáveis ao empilhar incentivos de liquidez sobre o spread de 4,5 pontos percentuais acima da taxa base. A Pendle gerou $44,6M em taxas de protocolo em 2025 com taxas aumentando 41% em 30 dias, TVL de RWA em novo ATH de $151M, e todos os principais concorrentes de yield-splitting, incluindo Element, APWine/Spectra, Sense e Tempus, encerraram atividades, consolidando o monopólio da Pendle no setor.

A velocidade de transação do USDC está superando drasticamente o crescimento de sua oferta. A circulação atingiu US$ 77 bilhões (+28% ano a ano) enquanto o volume de transações onchain chegou a US$ 21,5 trilhões (+263% ano a ano), significando que cada dólar está circulando muito mais frequentemente. Base é o catalisador estrutural, com a blockchain processando 62% do volume global de stablecoins onchain no primeiro trimestre, junto com Solana também impulsionando fluxos USDC de alta frequência em swaps, pagamentos e DeFi. GENIUS Act e conformidade com MiCA estão tornando o USDC mais atraente para instituições, mas a história maior é o alcance de distribuição através de blockchains de alto throughput, posicionando USDC como um rail primário de pagamento em dólar para atividade onchain.

O Banco da Inglaterra está recuando de suas rígidas regras de lastro para stablecoins após pressão da indústria cripto. A vice-governadora Sarah Breeden disse que o BoE está "genuinamente aberto a outras formas" de gerenciar o risco de fuga rápida de depósitos dos bancos para stablecoins. Sob o framework revisado, emissores sistêmicos podem manter até 60% das reservas em títulos de curto prazo do governo britânico, com emissores em fase inicial permitidos até 95% inicialmente, em vez dos requisitos mais pesados de depósitos não remunerados em banco central originalmente propostos. O BoE finalizará os códigos de prática no final de 2026 após revisar o feedback da consulta.

Pesquisadores da Akamai analisaram cerca de 300 servidores MCP e encontraram falhas concretas de back-end nas implementações Apache Doris, Apache Pinot e Alibaba RDS, incluindo SQL injection explorável, acesso HTTP não autenticado a ferramentas e retrieval não autenticado de estruturas de tabelas RAG. Atacantes que conseguem alcançar endpoints MCP expostos podem executar queries SELECT arbitrárias ou injetar SQL no Doris via parâmetro db_name não verificado, além de exfiltrar metadados de schema do MCP da Alibaba RDS.

A Doyensec detalhou quatro padrões de ataque contra User Pools multi-tenant do AWS Cognito que aceitam IdPs OIDC/SAML fornecidos pelo tenant: injeção de identidade fantasma JIT quando PreSignUp_ExternalProvider não verifica domínios, gaps de trigger-source onde restrições aplicadas apenas a PreAuthentication_Authentication ignoram primeiros logins federados, ataques de sub-splitting contra parsing de userName ProviderName_sub, e sequestros de IdpIdentifier (ex.: reivindicar gmail.com) quando propriedade do domínio não é verificada. Colisões homoglyph no ProviderName (е cirílico vs e ASCII) também permitem confusão de identidade dividida entre Hosted UI, logs de auditoria e consumidores Lambda. Defensores devem ramificar lógica PreSignUp através de todos os valores triggerSource, fazer parse de usernames com split("_", 1) consistentemente tanto em guard quanto consumer, derivar atributos tenant/role server-side ao invés de via AttributeMapping, e restringir claims IdpIdentifier atrás de propriedade de domínio verificada; a Doyensec também lançou o maSSO, um IdP OIDC/SAML/SCIM weaponizado para testes de SP.

O broker de acesso inicial KongTuke está alternando entre cinco tenants do Microsoft 365 para se passar por funcionários de TI em chats externos do Teams e enganar funcionários para executar PowerShell que baixa um ZIP do Dropbox e lança uma versão evoluída do ModeloRAT com um pool de cinco servidores C2, reverse shell e fallbacks de backdoor TCP, além de uma tarefa agendada em nível SYSTEM que sobrevive à rotina de autodestruição do próprio implante.

YellowKey é um bypass do BitLocker que requer acesso físico via USB, e GreenPlasma é uma falha de escalação de privilégios que concede acesso SYSTEM. A primeira vulnerabilidade permite acesso irrestrito ao shell em máquinas protegidas pelo BitLocker, transformando laptops roubados em notificações de violação. Pode ser mitigada com PIN do BitLocker e senha da BIOS. Atualmente não há mitigação disponível para a segunda.

O Signal alertou que deixará o Canadá se for forçado a cumprir o projeto de lei C-22, conhecido como lei de acesso legal. Entre outras disposições, esta lei permitiria ao governo canadense criar backdoors de criptografia para acessar comunicações confidenciais. A Apple também declarou que não adicionará backdoor à sua criptografia de ponta a ponta e pode não conseguir lançar certas funcionalidades no Canadá se a lei for aprovada.

Uma conta em fórum ligada ao TeamPCP está vendendo aproximadamente 5GB de código-fonte supostamente interno da Mistral IA, abrangendo cerca de 450 repositórios por US$ 25 mil. A oferta surgiu dias após o mesmo ator ser associado à campanha de supply chain Mini Shai-Hulud, que sequestrou tokens OpenID Connect para envenenar pacotes npm e PyPI.

A empresa de segurança WordPress WordFence reporta uma nova vulnerabilidade de bypass de autenticação no plugin Burst Statistics. O Burst Statistics é um plugin de analytics focado em privacidade que está ativo em mais de 200 mil sites. A vulnerabilidade surge da interpretação incorreta da função `wp_authenticate_application_password` pelo plugin e pode ser explorada por atacantes para se autenticarem como qualquer administrador cujo nome de usuário eles conheçam.

A OpenAI publicou um comunicado de segurança informando que dispositivos de dois funcionários foram comprometidos como parte do ataque à cadeia de suprimentos TanStack. A empresa disse que o incidente não afetou dados de clientes, sistemas de produção, propriedade intelectual ou software implantado, mas está rotacionando certificados de assinatura de código como precaução.

O Varonis Threat Labs descobriu um novo kit de phishing chamado Bluekit que oferece mais de 40 templates de sites, compra e registro automatizado de domínios, suporte 2FA, spoofing, emulação de geolocalização, notificações via Telegram e navegador, cloaking antibot e um assistente de IA. A empresa obteve acesso ao toolkit para testar o assistente de IA e descobriu que ele oferece um Llama padrão sem restrições junto com opções comerciais como GPT-4.1, Sonnet 4, Gemini e variantes Deepseek. O Varonis constatou que as capacidades reais eram muito mais limitadas que o esperado e que apenas um rascunho genérico de campanha foi gerado, com muitos placeholders.

A análise da Depthfirst sobre o NGINX encontrou quatro bugs de corrupção remota de memória, incluindo o heap overflow CVE-2026-42945 no mecanismo de script rewrite/set, presente desde 2008 em produtos NGINX e F5 amplamente implantados. O bug permite que uma sequência crafted de rewrite mais set calcule incorretamente o comprimento do buffer, causando overflow de dados do heap com bytes de URI escapados, que atacantes usam para corromper ponteiros de limpeza ngx_pool e executar comandos via sistema. A exploração confiável aproveita heaps de worker determinísticos, heap feng shui entre requisições e sprays de body POST binário, então qualquer um executando NGINX vulnerável com rewrite/set precisa de correção urgente e revisão de configuração.