US$ 83 milhões em XRP foram transferidos das mãos do hacker da Bitget.
A Ripple não consegue congelar. Não é uma falha técnica; no design do livro-razão do XRP Ledger nem existe a função de lista negra. A Circle e a Tether, por outro lado, agiram rápido: colocaram na lista negra as carteiras marcadas como “Bitget Exploiter 8”, bloqueando cerca de US$ 318 mil em USDC e USDT. US$ 318 mil contra US$ 83 milhões. Isso nem chega a ser uma ninharia.
Vasculhei a linha do tempo. Em 25 de setembro, o atacante forjou uma solicitação de transferência interna e tirou US$ 387,5 milhões dos hot wallets e warm wallets da Bitget. Mais tarde, a Bitget esclareceu que o valor afetado foi de cerca de US$ 388 milhões, ou seja, US$ 35 milhões a mais do que o inicialmente reportado; a parte excedente estava em Zcash e TRON. O CEO disse que as impressões digitais apontam para Pyongyang.
Então os hackers começaram a mover dinheiro. Dois endereços quase foram esvaziados, o terceiro está sendo drenado, e ainda restam cerca de 75 milhões nos cinco endereços originais.
A maior parte do dinheiro foi trocada por ETH. O ETH também não pode ser congelado.
Este é o aspecto mais desconfortável de toda a história. USDT e USDC podem ser colocados na lista negra porque o emissor tem uma lista negra em nível de contrato; a Circle e a Tether dizem que congelam e congelam. ETH e XRP não têm isso. Se uma transferência de ETH já foi registrada na blockchain, nenhuma entidade centralizada consegue desfazer unilateralmente. O XRP Ledger é ainda mais completo: ele nem suporta contratos inteligentes. Não há onde adicionar uma lógica de congelamento.
Os hackers sabem melhor que ninguém onde está essa linha. Primeiro trocam para ETH, depois para XRP; se a stablecoin conseguir rodar, rodam; se não der, descartam. Os 318 mil que ficaram travados provavelmente são só restos para os quais não houve tempo de fazer a troca.
É aqui que existe uma falha estrutural no controle de risco das exchanges. Na carteira quente da Bitget, ficam ao mesmo tempo stablecoins e moedas nativas. O sistema de controle consegue bloquear as stablecoins, mas não consegue bloquear ETH e XRP. O atacante só precisa, na rota de transferência, substituir primeiro os ativos que podem ser congelados, e o mecanismo de congelamento vira praticamente ineficaz. Isso não é um problema exclusivo da Bitget: todas as exchanges enfrentam a mesma diferença de congelabilidade entre ativos nas carteiras quentes.
Eu observo esse assunto há um tempo. Toda vez que sai um grande caso, os comunicados de congelamento da Circle e da Tether são enviados bem rápido, e os números também não são pequenos — mas, em comparação com o prejuízo total, a proporção é lamentavelmente baixa. Desta vez foi 318 mil contra 83 milhões, menos de quatro décimos de milésimo.
O upgrade de Batch do XRP Ledger estava previsto para 26 de setembro, mas foi adiado para 9 de outubro porque a taxa de aprovação dos validadores caiu brevemente abaixo do limite de ativação de 80%, e a contagem regressiva de duas semanas foi reiniciada. Esse upgrade permite que os usuários empacotem no máximo oito transações, incluindo transferências de ativos e pagamentos. Não tem relação com congelamento, mas o timing ter coincidido assim parece bem irônico.
Do lado da Ripple, não há muito o que fazer. O diferencial do XRP é ser impossível de congelar e impossível de adulterar — é isso que dá a ele confiança para disputar o mercado de pagamentos transfronteiriços com as stablecoins. Agora essa confiança virou um beco sem saída para a recuperação do dinheiro.
Tem mais um número que eu sempre tenho acompanhado. Nas cinco contas originais que ainda tinham, restam 75 milhões; o que o hacker levou foi 83 milhões. Mantida essa velocidade, o dinheiro restante não vai demorar poucos dias para ser completamente movimentado.
Até agora eu não consigo entender uma coisa: se a base de uma blockchain foi desenhada para rejeitar qualquer forma de intervenção centralizada, então, quando ela é usada para transferir dinheiro roubado, além de apenas assistir, o lado que tenta recuperar ainda pode fazer o quê?