O investigador anônimo de blockchain ZachXBT revelou que se passou por um cliente de balcão (OTC) para se infiltrar em uma rede criminosa de língua chinesa acusada de processar os lucros ilícitos em criptomoedas de hackers norte-coreanos. Para conquistar a confiança do grupo, investiu 349.700 USDC em várias operações reais de conversão de moedas e aceitou uma perda de cerca de 5% em cada transação.

Desembolsou US$ 350 mil e aceitou perder 5% em cada operação para atrair intermediários de lavagem de dinheiro

A operação começou após o ataque hacker à Bybit, em fevereiro de 2025, que resultou no roubo de US$ 1,5 bilhão. ZachXBT descobriu que pelo menos 15 contas buscavam, em grupos públicos do Telegram e do Discord, quem processasse ordens de conversão de moedas relacionadas aos fundos roubados da Bybit. Então, entrou em contato por iniciativa própria com um dos operadores, que usava o pseudônimo «Jimmy Green».

A 6 de março de 2025, transferiu 349,7 mil USDC para um novo endereço e, através da outra parte, converteu gradualmente os USDC em USDT na rede Tron, numa série de transações. ZachXBT afirmou que, para ganhar a confiança da outra parte, aceitou uma perda de cerca de 5% em cada ordem, mas não revelou a perda líquida final de toda a operação.

Depois de conquistar a confiança da outra parte, esta começou a revelar como a equipa lidava com fundos roubados por hackers norte-coreanos e a divisão de tarefas entre operadores de Hong Kong e da China continental. ZachXBT afirmou que a outra parte tinha adiantado que os fundos seriam transferidos para Solana; no dia seguinte, surgiram na blockchain movimentos de fundos correspondentes, permitindo-lhe cruzar endereços com base na hora, no montante e nos registos de transferências entre cadeias.

Mais de 12 milhões de dólares rastreados diretamente; apenas 442 mil congelados; fundos distribuídos por quatro redes

«Jimmy Green» forneceu posteriormente três endereços Solana, permitindo a ZachXBT identificar um conjunto de fundos roubados da Bybit superior a 12 milhões de dólares. Os ativos passaram sucessivamente por Bitcoin, Ethereum, Solana e Tron, e as operações de conversão e transferência entre cadeias dificultaram o rastreamento.

A Tether congelou posteriormente 442 mil USDT associados a esse conjunto, o equivalente a cerca de 3,7% dos fundos identificados. Por outras palavras, a investigação conseguiu resultados concretos ao intercetar fundos, mas a grande maioria dos fundos rastreados não foi congelada nem recuperada.

ZachXBT também associou a rede em questão a parte dos movimentos de fundos relacionados com incidentes envolvendo a Poloniex, a Bitget e a Kelp DAO. Com base nisso, estimou que o grupo movimentou, no total, mais de mil milhões de dólares em ativos para hackers associados ao Lazarus, no âmbito de vários ataques. No entanto, os dados públicos disponíveis não incluem uma lista completa de endereços que discrimine cada transação dos mil milhões de dólares, e nenhuma autoridade policial confirmou oficialmente que todos os fundos pertençam ao grupo.

A Coreia do Norte roubou mais de 2 mil milhões de dólares em 2025 e depende cada vez mais de serviços de branqueamento de capitais em língua chinesa

A Chainalysis estima que hackers norte-coreanos roubaram pelo menos 2,02 mil milhões de dólares em criptoativos em 2025, um aumento anual de 51%, elevando o total acumulado ao longo dos anos para 6,75 mil milhões de dólares. O incidente da Bybit, por si só, representou uma parte significativa do total de criptoativos roubados em 2025.

A Chainalysis também concluiu que as operações norte-coreanas de branqueamento de fundos dependem especialmente de serviços de garantia em língua chinesa, intermediários de branqueamento de capitais, pontes entre cadeias, ferramentas de mistura de criptoativos e plataformas de negociação com controlos de identidade menos rigorosos. Isto está, em linhas gerais, de acordo com o modelo de divisão de tarefas revelado por ZachXBT: «os hackers encarregam-se das invasões e os intermediários externos da conversão e do levantamento dos fundos».

O verdadeiro gargalo está no «segundo e terceiro saltos» após a transferência entre cadeias

Esta investigação indica que os hackers norte-coreanos e os intermediários de branqueamento de capitais poderão operar num modelo de divisão de tarefas: os hackers encarregam-se das invasões e do roubo de ativos, enquanto os intermediários externos fornecem serviços de conversão, transferências entre cadeias, dispersão de fundos por vários endereços e levantamento final.

Não basta que as plataformas de negociação bloqueiem apenas os endereços inicialmente usados pelos atacantes. Depois de circularem por pontes entre cadeias, bolsas descentralizadas e carteiras intermediárias em várias camadas, os endereços recetores podem já estar separados dos endereços originais dos ataques por vários saltos. A TRM Labs também alertou que verificar apenas os endereços de primeira camada muitas vezes não permite identificar este tipo de fundos roubados que atravessam cadeias; as plataformas precisam de rastrear os fundos ao longo de vários saltos e partilhar informações em tempo real.

Por outro lado, a capacidade da Tether de congelar USDT demonstra que os emissores de stablecoins centralizadas ainda podem intervir depois de os investigadores identificarem os endereços. No entanto, os 442 mil dólares representam apenas uma pequena parte do conjunto de fundos identificado. Recuperar a maioria dos fundos torna-se significativamente mais difícil quando estes são convertidos em BTC ou passam por protocolos de interoperabilidade sem permissão.

O artigo «ZachXBT arrisca 350 mil dólares numa “operação infiltrada online”! Rede de branqueamento de capitais em língua chinesa terá lavado mais de mil milhões de dólares para hackers norte-coreanos» foi publicado originalmente no BlockTempo.