O investigador on-chain ZachXBT publicou capturas de ecrã no X que apontam para intermediários chineses a branquear fundos do hack de 387,5 milhões de dólares à Bitget, alegadamente em nome de atacantes norte-coreanos suspeitos. O material, publicado a 28 de setembro, centra-se em tickets de suporte no Discord e no Telegram relacionados com trocas (swaps) entre XRP e bitcoin bloqueadas na THORChain.

A Bitget detetou a intrusão pela primeira vez a 24 de setembro, às 18h31 UTC, tendo inicialmente reportado perdas de 351,6 milhões de dólares antes de rever o valor em alta para 387,5 milhões de dólares. A exchange afirmou que a violação teve origem num serviço de backend comprometido, e não numa chave privada exposta, e descreveu a Coreia do Norte como uma pista "muito provável" na investigação. A Bitget mantém um fundo de proteção de 464 milhões de dólares.

ZachXBT escreveu que a operação envolveu "atores ilícitos chineses" a atuar "por conta dos alegados atacantes da RPDC." As suas conclusões identificam cinco pseudónimos envolvidos na movimentação dos fundos: Cc, jack, Melon, lolo/Marin e HELP ME.

Swaps bloqueados e depósitos em mixers

Segundo o investigador, cerca de 103 milhões de XRP transitaram por uma série de carteiras antes de chegar à THORChain. Um dos pseudónimos, Cc, relatou ter enviado 277.724 XRP através do protocolo e ter recebido apenas 431 XRP de volta, uma discrepância citada como prova de que os fundos ficaram bloqueados a meio da troca. Outro pseudónimo, Melon, disse à equipa de suporte que o atraso se devia ao facto de "a rede BTC estar em pausa," numa referência à rede bitcoin estar suspensa durante a transação.

As capturas de ecrã de ZachXBT também associam o pseudónimo lolo/Marin ao exploit de 292 milhões de dólares sofrido pela Kelp DAO. Os fundos terão sido movimentados através de pontes (bridges) antes de serem depositados em serviços de mistura, incluindo a Wasabi.

A THORChain recusa-se a agir

A CEO da Bitget, Gracy Chen, pediu à THORChain que bloqueasse os endereços sinalizados na investigação. O protocolo não o fez. A THORChain tem o seu próprio historial de roubos: um cofre (vault) foi esvaziado em 10,7 milhões de dólares em maio de 2026, após o que a rede suspendeu operações durante aproximadamente cinco semanas.

O caso Bitget segue um padrão de roubos em larga escala atribuídos a atores ligados à Coreia do Norte, incluindo o roubo de 1,5 mil milhões de dólares sofrido pela Bybit em fevereiro de 2025. A THORChain tem surgido repetidamente em rotas de branqueamento na sequência de tais incidentes, atraindo o escrutínio de exchanges e investigadores devido à sua recusa em intervir contra carteiras sinalizadas, mesmo quando solicitada diretamente pelas plataformas vítimas.