INVESTIGAÇÃO DIGITAL · BITCOIN · CRIME FINANCEIRO
ZachXBT arriscou US$ 349,7 mil para expor a rede que lavava criptomoedas ligadas à Coreia do Norte
Em vez de observar o dinheiro roubado apenas de fora, o investigador independente conhecido como ZachXBT diz ter colocado US$ 349.700 em USDC para se passar por cliente de intermediários suspeitos de lavar fundos associados ao ataque de US$ 1,5 bilhão à corretora Bybit. O risco financeiro ajudou a transformar pistas públicas da blockchain em uma investigação sobre uma rede que, segundo ele, movimentou mais de US$ 1 bilhão em recursos ligados a operações atribuídas ao grupo norte-coreano Lazarus.
Uma distinção importante: os detalhes da operação foram divulgados por ZachXBT em 5 de outubro de 2026 e relatados por veículos especializados. A atribuição do roubo da Bybit à Coreia do Norte foi feita pelo FBI; a caracterização da rede de intermediários e os detalhes da infiltração aqui descritos baseiam-se principalmente no relato do investigador e em reportagens que o reproduziram. Isso não significa que cada participante da rede tenha sido identificado judicialmente.
Por que arriscar US$ 349.700?
O valor que ganhou as manchetes não foi uma recompensa recebida por ZachXBT nem uma multa: segundo seu relato, eram 349.700 USDC colocados em jogo para realizar transações reais e conquistar a confiança de um intermediário que usava o pseudônimo “Jimmy Green”. O USDC é uma stablecoin concebida para acompanhar o dólar americano. ZachXBT afirmou ter aceitado uma perda aproximada de 5% por ordem, sem garantia de que o interlocutor não desapareceria com o dinheiro.
O objetivo não era simplesmente “comprar informações”. Ao participar como suposto cliente, o investigador buscava observar como os operadores recebiam ativos, organizavam trocas entre redes e falavam sobre recursos provenientes de ataques. A operação também envolvia riscos pessoais e legais inerentes a negociar com pessoas suspeitas de facilitar lavagem de dinheiro. ZachXBT disse que compartilhou as descobertas com investigadores do setor privado e autoridades policiais antes de tornar públicos os detalhes.
A cronologia: do roubo da Bybit à infiltração
21 de fevereiro de 2025 — o ataque à Bybit
A corretora Bybit sofreu um dos maiores roubos de criptoativos já divulgados publicamente, com perdas estimadas em aproximadamente US$ 1,5 bilhão. O FBI atribuiu a operação a atores norte-coreanos rastreados sob o nome TraderTraitor, associado ao ecossistema de ameaças cibernéticas da Coreia do Norte. A dimensão do roubo criou uma segunda urgência: movimentar os ativos sem permitir que corretoras, analistas ou autoridades os bloqueassem.
Final de fevereiro de 2025 — o padrão que chamou atenção
De acordo com ZachXBT, após o ataque ele observou mais de 15 contas em grupos públicos de Telegram e Discord pedindo ajuda para executar ordens ligadas a fundos roubados. Em vez de analisar apenas as transações já confirmadas, começou a conversar com alguns desses perfis. Um deles utilizava o nome “Jimmy Green”.
6 de março de 2025 — primeira transferência do investigador
ZachXBT afirmou ter financiado um novo endereço na rede Ethereum com 349.700 USDC e iniciado transações com o intermediário. O arranjo envolvia enviar USDC e receber USDT na rede Tron. Segundo a análise publicada, o endereço receptor havia recebido fundos para pagar taxas de rede de uma carteira rastreável a recursos do ataque à Bybit e listada em uma relação pública de endereços relacionados ao roubo.
10 a 12 de março — conversas passam a coincidir com dados on-chain
O investigador relatou que, depois de algumas operações, “Jimmy Green” passou a falar sobre movimentações de fundos associados à Coreia do Norte e sobre uma equipe operando entre Hong Kong e a China continental. Um detalhe foi especialmente relevante: o interlocutor teria antecipado que determinados fundos seriam transferidos para Solana; no dia seguinte, movimentações compatíveis apareceram na blockchain.
Em 12 de março, segundo ZachXBT, uma captura de tela compartilhada pelo interlocutor sobre uma troca entre redes pôde ser comparada a uma ordem no explorador público do THORChain, com horário e valores correspondentes. Três endereços Solana fornecidos na conversa ajudaram a identificar um conjunto superior a US$ 12 milhões em fundos atribuídos ao ataque à Bybit, que passavam entre Bitcoin, Ether, Solana e Tron. A Tether posteriormente congelou cerca de 442.000 USDT associados a esse conjunto, segundo as reportagens sobre a investigação.
Essas correspondências são relevantes porque combinam dois tipos de evidência: o que o interlocutor dizia e o que os registros públicos mostravam. Uma conversa, sozinha, pode ser falsa; uma transação, isolada, nem sempre revela sua finalidade. Quando horários, montantes, endereços e declarações independentes coincidem, a hipótese investigativa ganha sustentação — embora ainda deva ser tratada como atribuição, não como sentença judicial.
Como uma rede de lavagem pode funcionar como uma empresa
O relato descreve uma divisão de tarefas: algumas pessoas recebem ordens, outras recebem ou distribuem stablecoins e outras cuidam de movimentações entre diferentes redes. A lógica é parecida com uma cadeia de serviços clandestinos: quem rouba os ativos não precisa necessariamente ser a mesma pessoa que troca as moedas, administra os endereços, busca liquidez ou encontra intermediários dispostos a receber os fundos.
Essa especialização ajuda a explicar por que a lavagem de criptoativos não é apenas uma sequência aleatória de transferências. Uma operação pode combinar carteiras de passagem, corretores de balcão, serviços de troca e plataformas com controles insuficientes. O objetivo dos investigadores é reconstruir as relações entre essas peças, identificar pontos de contato com serviços centralizados e preservar evidências antes que os fundos se dispersem.
Em suas conversas, “Jimmy Green” teria afirmado que sua equipe lavava recursos para a Coreia do Norte e alegado ter participado de movimentações de grande escala. O investigador disse que o conjunto de padrões observado era consistente com mais de US$ 1 bilhão em fundos relacionados a múltiplos ataques atribuídos ao Lazarus Group. Essa cifra é uma estimativa atribuída à investigação de ZachXBT — não uma auditoria pública e independente de cada transação, nem prova de que todo o montante tenha sido transferido diretamente ao governo norte-coreano.
O que isso revela sobre a atuação estatal norte-coreana?
O caso se insere em um histórico mais amplo de operações cibernéticas atribuídas a grupos ligados à Coreia do Norte. Governos e empresas de análise afirmam que roubos de criptoativos ajudam o país a obter recursos fora dos canais financeiros tradicionais e a contornar sanções. A avaliação de que a atividade atende a objetivos estatais vem de investigações e atribuições oficiais, não da simples nacionalidade presumida de alguém envolvido em uma transação.
O ponto institucional é menos cinematográfico — e mais preocupante — do que a imagem de um hacker isolado. A obtenção de fundos pode envolver operadores técnicos; a conversão e dispersão podem ficar a cargo de intermediários em outros países; e a infraestrutura financeira informal pode oferecer acesso a liquidez e serviços. Isso cria uma cadeia internacional em que o roubo, a lavagem e o eventual uso final do dinheiro são etapas diferentes, com atores diferentes.
Há também uma diferença entre afirmar que o Estado norte-coreano participa de operações cibernéticas e afirmar que cada empresa, corretor ou endereço envolvido integra formalmente sua estrutura. A evidência pública sustenta atribuições específicas a grupos e redes; não autoriza transformar todos os intermediários citados em funcionários estatais ou concluir que todos os detalhes de comando e controle sejam conhecidos.
A conexão com Huione e os mercados clandestinos
Na mesma investigação, ZachXBT disse que “Jimmy Green” alegou ter lavado cerca de US$ 3 milhões em receitas de fraude para outro cliente. Ele afirmou ter rastreado esses recursos até uma carteira operacional associada à Huione Guarantee, mercado digital que oferecia serviços e produtos usados por criminosos. A Huione Guarantee fazia parte do ecossistema Huione Group, com operações de pagamentos e ativos digitais no Camboja.
Em maio de 2025, a rede norte-americana FinCEN identificou o Huione Group como uma preocupação primária de lavagem de dinheiro e estimou que o grupo havia processado pelo menos US$ 4 bilhões em receitas ilícitas entre agosto de 2021 e janeiro de 2025. Dentro desse total, a agência identificou pelo menos US$ 37 milhões em criptoativos ligados a roubos cibernéticos norte-coreanos. Em outubro de 2025, a FinCEN publicou a regra final para restringir o acesso do grupo ao sistema financeiro dos Estados Unidos.
Esses números precisam ser lidos com cuidado: os US$ 4 bilhões dizem respeito a receitas ilícitas atribuídas ao Huione Group em várias categorias, não apenas à Coreia do Norte; os US$ 37 milhões são a parcela mínima que a FinCEN vinculou a roubos cibernéticos norte-coreanos. A investigação de ZachXBT fornece uma conexão adicional e específica, mas não deve ser confundida com o total apurado pela agência americana.
O que aconteceu com os fundos e o que a investigação conseguiu?
O resultado mais concreto relatado foi a identificação de um conjunto de mais de US$ 12 milhões em recursos atribuídos ao ataque à Bybit e o congelamento de aproximadamente 442.000 USDT relacionados a esse conjunto. ZachXBT também declarou que, desde 2022, ajudou a viabilizar congelamentos superiores a US$ 75 milhões relacionados a incidentes ligados à Coreia do Norte. Esse número é uma declaração do investigador sobre o impacto acumulado de seu trabalho, e não significa que os US$ 75 milhões pertençam a este único caso.
Congelar uma stablecoin em uma infraestrutura centralizada não é o mesmo que recuperar todo o dinheiro roubado. Congelamentos podem impedir movimentações de determinados tokens, mas não eliminam automaticamente outros ativos, não identificam necessariamente todos os envolvidos e não garantem restituição às vítimas. A recuperação depende de procedimentos adicionais, da jurisdição e da cooperação de empresas e autoridades.
Por que essa investigação importa além do valor arriscado
Os US$ 349.700 chamam atenção por serem uma soma extraordinária para uma investigação individual. O que tornou o caso relevante, porém, foi o método de cruzar registros públicos com informações obtidas em conversas reais. A blockchain fornece uma trilha que qualquer pessoa pode consultar; ela não fornece, sozinha, nomes, intenções ou a estrutura de uma organização. Para chegar a essas conclusões, investigadores precisam relacionar endereços, horários, serviços, mensagens e evidências externas.
A história também expõe um limite do combate ao crime financeiro: os investigadores podem reconstruir uma transação em minutos, mas a resposta institucional costuma depender de empresas privadas, equipes de conformidade, autoridades de vários países e processos legais. Uma operação internacional pode ser distribuída por jurisdições precisamente porque nenhum agente isolado vê todo o fluxo.
Por fim, há uma lição sobre transparência: a publicidade da blockchain não torna o sistema automaticamente seguro, mas cria vestígios que podem ser analisados. O dinheiro pode atravessar redes e intermediários; a tarefa dos investigadores é mostrar, com provas verificáveis e atribuições cuidadosas, quais ligações resistem ao escrutínio.
Fontes e documentos para conferir
- FBI — atribuição oficial do roubo de US$ 1,5 bilhão à Coreia do Norte, 26 de fevereiro de 2025
- Decrypt — relato detalhado da investigação de ZachXBT, 5 de outubro de 2026
- The Block — cronologia, transferências e congelamento de USDT, 6 de outubro de 2026
- Cointelegraph — rede chinesa de lavagem associada ao Lazarus, 6 de outubro de 2026
- FinCEN — avaliação do Huione Group, 1º de maio de 2025
- FinCEN — regra final para restringir o Huione Group do sistema financeiro dos EUA, outubro de 2025
- Reuters — rastreamento de fundos ligados ao Lazarus e empresas de pagamentos asiáticas
Publicado em 9 de outubro de 2026. As informações sobre a infiltração derivam do relato público de ZachXBT e de reportagens independentes. Valores atribuídos on-chain e alegações sobre operadores podem ser revistos. Este artigo é informativo e não constitui aconselhamento financeiro ou jurídico.