STORY · HACK

O maior roubo de todos os tempos

1,5 bilhão de dólares numa única assinatura: como a Coreia do Norte esvaziou o cofre da Bybit — e por que, no fim, nenhum cliente perdeu um centavo.

Em 21 de fevereiro de 2025, uma única assinatura fez sumir 1,5 bilhão de dólares da segunda maior exchange de cripto do mundo — o maior roubo da história do dinheiro. Esta é a história de como a Coreia do Norte fez isso, e de por que, no fim, nenhum cliente perdeu um centavo.

A transferência de rotina

É uma quinta-feira à tarde qualquer. Na Bybit, há uma tarefa de rotina na agenda: mover ether de uma cold wallet — offline, o cofre — para uma carteira quente. Vários executivos precisam assinar; é um multisig, exatamente o arranjo tido como seguro.

Os signatários olham para a tela. Veem o endereço certo, o valor certo. Assinam. E, enquanto acham que estão aprovando uma transferência comum, na verdade assinam algo bem diferente: uma alteração na lógica do contrato inteligente que controla o cofre.

All the signers saw the “musked” UI which showed the correct address.Ben Zhou, CEO da Bybit

Em poucos minutos, o cofre se esvazia em 39 endereços desconhecidos.

O que desapareceu

O butim é estonteante: 401.347 ETH, mais stETH, cmETH e mETH — no total, cerca de 499.000 ethers, no valor de aproximadamente 1,46 bilhão de dólares. Não foi um bug num protocolo DeFi obscuro. Foi o maior e mais bem protegido cofre de uma exchange de primeira linha, esvaziado numa única transação. O dogma de que “cold storage = seguro” morreu numa tarde.

Imagem — placeholder1,46 bilhão de dólares em ether deixam a cold wallet em poucos minutosSubstituir depois por imagem própria

A assinatura falsa

Como? Os atacantes não haviam invadido a Bybit, e sim a cadeia de fornecimento. Semanas antes, por volta de 4 de fevereiro, comprometeram o laptop de um desenvolvedor da Safe{Wallet}, o software de multisig usado pela Bybit. Em 19 de fevereiro, injetaram JavaScript malicioso na infraestrutura da Safe — código que só era ativado no endereço de contrato da própria Bybit e falsificava a interface, para que os signatários vissem o certo e assinassem o errado. Dois minutos depois do golpe, o código já tinha sido removido.

É a forma mais traiçoeira de “blind signing”: seu hardware diz sim, seus olhos dizem sim, e ainda assim você assina a entrega do próprio cofre.

As primeiras doze horas

E então acontece algo que distingue esta história das de FTX e Mt. Gox. O CEO da Bybit, Ben Zhou, não some do mapa. Em uma hora e meia, tuíta que o cofre foi arrombado. Em poucas horas, entra ao vivo numa transmissão para explicar tudo.

Bybit is solvent even if this hack loss is not recovered.Ben Zhou, 21 de fevereiro de 2025 provado

O que se segue é uma corrida bancária e, ao mesmo tempo, o contra-ataque. Chegam mais de 350.000 pedidos de saque; a Bybit processa 99,994% deles em dez horas. Concorrentes vêm ajudar: a Bitget deposita 40.000 ethers — sem juros, sem garantia. Galaxy Digital, FalconX e Wintermute fornecem o restante. Em cerca de 72 horas, o buraco de 1,23 bilhão de dólares está tapado e uma auditoria confirma que cada cliente está de novo 100% coberto. O empréstimo à Bitget é devolvido três dias depois.

O CEO da Bybit, Ben Zhou, fala numa transmissão ao vivo pouco depois do hack
As primeiras doze horas. Ben Zhou aparece ao vivo pouco depois do hack.

A trilha até a Coreia do Norte

Enquanto a Bybit apaga o incêndio, começa a caçada. O investigador on-chain ZachXBT faz a conexão em cerca de cinco horas: os endereços coincidem com hacks anteriores da Phemex e da BingX — a impressão digital do Lazarus, o grupo hacker da Coreia do Norte. Cinco dias depois, o FBI torna a atribuição oficial.

North Korea was responsible for the theft of approximately $1.5 billion.FBI, alerta público, 26 de fevereiro de 2025 provado

Para onde foi o dinheiro

Aqui termina a parte bem-sucedida da história. Os hackers lavaram todo o butim em cerca de dez dias, em boa parte convertido em bitcoin pelo protocolo THORChain e espalhado por quase 7.000 carteiras. Em meados de 2025, cerca de 62% — 868 milhões de dólares — estava “dark”: irrastreável. Apenas uma fração foi congelada. A Alemanha tirou do ar o mixer eXch e apreendeu 34 milhões de euros; a FinCEN americana cortou uma rede de lavagem. Mas a maior parte se foi — rumo ao regime em Pyongyang.

Imagem — placeholderA trilha do butim: convertido em bitcoin via THORChain, espalhado por ~7.000 carteirasSubstituir depois por infográfico próprio

O que isso significa

O hack da Bybit são duas histórias numa só. É um alerta de que “cold wallet” não basta quando as pessoas e o software ao redor podem ser quebrados — a linha de frente saiu do cofre e foi para a assinatura. E é um exemplo raro de gestão de crise: com transparência, solvência e ajuda do setor, nenhum cliente acabou perdendo nada, apesar do maior roubo de todos os tempos.

É exatamente esse último ponto que importa para quem escolhe onde guardar sua cripto. Um hack não é questão de se, mas de quando. A pergunta de verdade é: a exchange tem as reservas, a transparência e a disposição para manter você inteiro quando algo dá errado? A Bybit tinha. Nem toda exchange provou isso.

Fontes

Atribuição do FBI (IC3 PSA); linha do tempo do incidente da Bybit com todos os posts no X (Bybit Learn); causa forense na Safe{Wallet} (Bleeping Computer); reservas recompostas em 72h (CNBC); empréstimo da Bitget devolvido (Cointelegraph); 62% dark (The Defiant).