O investigador blockchain ZachXBT revelou a 5 de outubro que gastou aproximadamente 3,5 milhões de dólares do seu próprio dinheiro, cerca de 3,497 milhões em USDC, para se passar por cliente de uma rede chinesa de branqueamento de capitais que se crê atuar em nome do grupo norte-coreano Lazarus. A operação visava rastrear os fundos roubados no hack de 21 de fevereiro de 2025 à exchange Bybit, um dos maiores roubos de criptomoedas já registados, no valor de cerca de 1,5 mil milhões de dólares.

Segundo ZachXBT, a infiltração envolveu trocas diretas com um intermediário que opera sob o pseudónimo Jimmy Green. Para manter a cobertura e recolher informação sobre a forma como a rede movia o dinheiro, o investigador aceitou perdas de cerca de 5% em cada transação processada através da operação.

Endereços ligados a fundos roubados

O trabalho permitiu a ZachXBT identificar um conjunto de endereços na blockchain Solana ligados a mais de 12 milhões de dólares em fundos provenientes do hack à Bybit. Em paralelo, a emissora de stablecoins Tether congelou cerca de 442 mil USDT associados à investigação.

ZachXBT afirmou que a informação recolhida durante a infiltração foi entregue a investigadores privados e a agências de aplicação da lei.

Um hack atribuído à Coreia do Norte

O roubo à Bybit, ocorrido a 21 de fevereiro de 2025, motivou uma resposta rápida das autoridades norte-americanas. Cinco dias após o ataque, o FBI atribuiu-o publicamente à Coreia do Norte, classificando a atividade maliciosa sob o nome TraderTraitor. A agência descreveu como os fundos roubados foram rapidamente convertidos em bitcoin e noutras criptomoedas e dispersos por milhares de endereços em múltiplas blockchains, um padrão coerente com operações de branqueamento anteriores ligadas a grupos de hackers patrocinados pelo Estado norte-coreano.

Para as exchanges europeias e as suas equipas de compliance, o caso sublinha a escala dos recursos atualmente dedicados a rastrear redes de branqueamento ligadas a Estados, e a medida em que investigadores privados atuam a par, e por vezes à frente, dos canais formais de aplicação da lei na procura de fundos roubados a plataformas de criptomoedas.