A CertiK diz que hackers vinculados à Coreia do Norte roubaram cerca de 60% do valor perdido em hacks de cripto em 2025, com os lucros usados para ajudar a financiar os programas nucleares e de mísseis balísticos do regime, destacando a crescente dependência do país de ativos digitais para gerar moeda forte.
As descobertas, compartilhadas com a Cointelegraph na terça-feira, vêm de um novo relatório do Skynet que atribui aproximadamente $2,06 bilhões de uma estimativa de $3,4 bilhões em perdas de segurança cripto em 2025 a grupos ligados à República Popular Democrática da Coreia, ou DPRK, em 79 de 656 incidentes documentados naquele ano.
Entre 2016 e o início de 2026, atores vinculados à RPDC roubaram uma estimativa de $6,75 bilhões em criptomoedas em 263 incidentes documentados, diz o relatório, citando descobertas do pesquisador onchain independente Taylor Monahan.
A análise da CertiK conclui que a Coreia do Norte “industrializou” o roubo de cripto em um mecanismo central de receita do estado, com estimativas de código aberto mostrando como essas operações representam uma parte substancial da renda externa do regime, à medida que o roubo de ativos digitais se torna uma fonte de receita sustentada para o país.

Total de roubo de cripto da RPDC ao longo dos anos. Fonte: CertiK/Skynet
O relatório também identifica uma mudança de comprometimentos oportunistas de hot wallets para operações menos frequentes, mas de maior valor, que visam os maiores pools de capital.
Em 2025, grupos vinculados à RPDC foram responsáveis por cerca de 60% do valor roubado, mas apenas cerca de 12% do total de incidentes, destacando o que a CertiK descreve como um foco em “precisão e escala.”
O maior incidente único, o exploit da Bybit em fevereiro de 2025, resultou em cerca de $1,5 bilhão em perdas e é atribuído no relatório ao cluster TraderTraitor via um comprometimento da cadeia de suprimentos de um provedor de assinatura de terceiros.
Nesse caso, a análise onchain da CertiK descobriu que cerca de 86% do Ether roubado foi convertido em Bitcoin dentro de um mês após o hack, utilizando serviços de mixing, bridges cross-chain, exchanges descentralizadas e corretores de balcão.
Os hacks de cripto da Coreia do Norte mudam de phishing para infiltração física
O estudo Skynet da CertiK também detalha uma progressão nas táticas, mostrando que a engenharia social continua sendo o vetor de ataque inicial dominante, incluindo ofertas de emprego falsas, impersonação de investidores e repositórios de código malicioso.

Playbook de evolução da RPDC. Fonte: CertiK/Skynet
O relatório atribui o exploit da Ronin Bridge em 2022 a uma campanha de spearphishing envolvendo um recrutador falso do LinkedIn e um PDF carregado de malware, enquanto a Bybit é citada como um exemplo de comprometimento da cadeia de suprimentos, onde os atacantes manipularam uma interface de usuário para redirecionar fundos para um endereço malicioso sem alterar o conteúdo aparente das transações.
A evolução mais recente, descrita pela CertiK como “infiltração física,” é ilustrada com o incidente do Drift Protocol em abril de 2026, no qual cerca de $285 milhões foram drenados de uma plataforma baseada em Solana após uma operação de seis meses envolvendo participação em conferências, construção de relacionamentos e manipulação de governança.
Jonathan Riss, analista de inteligência em blockchain da CertiK, disse ao Cointelegraph que operações vinculadas à RPDC agora misturam habilidades de espionagem com exploits técnicos, alertando que trabalhadores de tecnologia da informação da Coreia do Norte e intermediários podem obter papéis de confiança dentro de empresas ocidentais de cripto e fintech sob identidades falsas.
O relatório da CertiK, citando monitores das Nações Unidas e avaliações de inteligência dos Estados Unidos, observa que a receita desses roubos de cripto é confirmada como apoio aos programas nucleares e de mísseis balísticos da Coreia do Norte, elevando a questão de uma preocupação cibernética para uma de segurança internacional, de acordo com as avaliações citadas.
Asia Express: A Coreia do Norte nega hacks de cripto, testes de banco da Upbit com Ripple
