Cripto: US$ 387 milhões deixam a Bitget em três horas
O ataque começa em 24 de setembro, às 18h31 UTC. A Bitget detecta transferências não autorizadas a partir de parte de suas hot wallets e warm wallets. A exchange estima agora os fundos afetados em cerca de US$ 387,5 milhões, ante os US$ 351,6 milhões calculados inicialmente.
O caso se soma a uma longa série de operações norte-coreanas monitoradas pela Chainalysis e pela polícia sul-coreana em sua luta contra as redes cripto de Pyongyang.
Segundo a nova análise publicada pela Chainalysis, os invasores distribuíram os fundos entre quatro redes nas três primeiras horas: 49,7% na Ethereum, 40,8% em XRP, 7,6% na Zcash e 1,8% na Tron.
A Bitget afirma, por sua vez, que as chaves privadas não foram comprometidas. O ataque teria explorado uma vulnerabilidade em um produto de segurança de terceiros para obter credenciais internas e, depois, fabricar falsas ordens de saque capazes de contornar alguns controles.
As cold wallets da exchange não foram afetadas.
A Chainalysis, no entanto, vai além da Bitget em um ponto: a empresa de análise agora atribui a operação a agentes ligados à República Popular Democrática da Coreia. Até o momento, essa atribuição é da Chainalysis e não constitui um anúncio público do FBI ou de outra autoridade judicial.
XRP vira Bitcoin, enquanto a Zcash embaralha as pistas
Depois que os fundos deixaram a Bitget, os hackers não simplesmente enviaram as criptomoedas para algumas wallets e aguardaram.
O XRP ilustra bem o método. Em vez de transferir os tokens diretamente para uma exchange, os invasores os depositaram em um protocolo de liquidez cross-chain e receberam Bitcoin do outro lado. A Chainalysis estima que dezenas de milhões de dólares tenham seguido esse caminho durante cerca de um dia e meio.
Outros ativos passaram por protocolos descentralizados, serviços de swap e infraestruturas de lavagem. A Zcash já representava 7,6% dos fundos movimentados nas primeiras horas, o que corresponde à mudança de estratégia observada após o ataque.
A Coreia do Norte utiliza esse tipo de dispersão há muito tempo. A BrefCrypto destacou ainda em setembro que wallets ligadas ao Lazarus haviam movimentado mais de US$ 30 milhões em Bitcoin pela Hyperliquid, antes de converter os fundos em várias redes.
O princípio continua o mesmo: multiplicar os ativos e as blockchains para tornar a investigação mais demorada.
Isso, porém, não torna os fundos invisíveis. Cada bridge cria transações que precisam ser relacionadas entre si. Cada swap gera uma entrada e uma saída.
O problema passa a ser principalmente a velocidade e o volume.
IA reduz investigação de 20 horas para 10 minutos
É nesse ponto que a Chainalysis acrescenta um elemento interessante ao caso Bitget.
Os investigadores afirmam ter desenvolvido ferramentas automatizadas com sua IA interna para relacionar mais rapidamente os movimentos entre diferentes blockchains. Uma tarefa de reconciliação entre bridges que exigiria mais de 20 horas de trabalho manual teria sido reduzida a menos de 10 minutos.
A IA não decide sozinha que um endereço pertence a um hacker. A Chainalysis ressalta que seus investigadores continuam definindo a lógica, verificando os resultados e conduzindo a investigação. A automação serve principalmente para reconstruir, com muito mais rapidez, as centenas de transferências realizadas pelos invasores.
Essa corrida contra o tempo se tornou estratégica. O G7 já havia incluído os roubos de criptomoedas norte-coreanos entre os mecanismos que permitem a Pyongyang contornar as sanções internacionais. A Chainalysis estima, além disso, que o hack da Bitget eleve para mais de US$ 1 bilhão em 2026 o total roubado por agentes norte-coreanos.
A Bitget lançou um programa que oferece até 5% dos fundos congelados ou recuperados a pessoas ou organizações que forneçam assistência decisiva. A exchange também trabalha com Mandiant, SlowMist, Chainalysis e vários parceiros do setor.
A falha inicial estava em uma infraestrutura de segurança de terceiros. A lavagem, por sua vez, migrou imediatamente para várias blockchains.
Essa é agora uma das características mais difíceis de rastrear nos ataques norte-coreanos: roubar rápido, mudar de rede ainda mais rápido e obrigar os investigadores a acompanhar o mesmo ritmo.