Dentro da Máquina Cripto Norte-Coreana: A Última Investigação de ZachXBT

Dentro da Máquina Cripto Norte-Coreana: A Última Investigação de ZachXBT

ZachXBT expôs uma rede de trabalhadores de TI da Coreia do Norte que drenam criptomoedas no valor de US$ 1 milhão mensalmente por meio de identidades falsas e uma plataforma de pagamento oculta.

O investigador de blockchain ZachXBT publicou um de seus relatórios mais detalhados até agora, e ele revela como trabalhadores de TI norte-coreanos estão escoando milhões da indústria cripto todos os meses.


Uma fonte não identificada entregou a ZachXBT dados exfiltrados de um servidor de pagamento interno norte-coreano. O conjunto de dados continha 390 contas, registros de bate-papo privados e registros de transações cripto que abrangem de dezembro de 2025 a abril de 2026. Nada disso havia sido tornado público. O que ZachXBT encontrou foi um esquema totalmente operacional e organizado, gerando aproximadamente US$ 1 milhão por mês por meio de identidades fraudulentas, documentos legais falsificados e uma rede hermética de conversão de cripto para moeda fiduciária.


No centro da operação estava um site chamado luckyguys[.]site — uma plataforma interna de remessa usada por trabalhadores de TI da RPDC para relatar pagamentos aos seus manipuladores. Pense nisso como um mensageiro privado construído especificamente para canalizar dinheiro. A senha padrão da plataforma era 123456. Dez usuários nunca a haviam mudado. A lista de usuários incluía nomes coreanos reais, localizações de cidades, nomes de grupos codificados e funções atribuídas. Três das empresas que apareceram nos dados estão atualmente sancionadas pela OFAC: Sobaeksu, Saenal e Songkwang.


Desde o final de novembro de 2025, mais de US$ 3,5 milhões passaram pelos endereços de carteira de pagamento vinculados a esta rede. O método era consistente entre os usuários. Os trabalhadores recebiam cripto de uma exchange ou serviço, ou convertiam ganhos para moeda fiduciária por meio de contas bancárias chinesas via plataformas como Payoneer. Uma conta de administrador central, identificada apenas como PC-1234, confirmava o recebimento e distribuía credenciais para qualquer exchange ou plataforma fintech que estivesse sendo usada naquele ciclo. Um endereço de pagamento Tron foi congelado pela Tether em dezembro de 2025 — o que significa que alguém já sabia que isso estava acontecendo. Isso não impediu a rede.


Um trabalhador, referido como "Jerry", foi pego se candidatando a empregos remotos sob personas falsas enquanto conectado via Astrill VPN. Mensagens internas mostravam trabalhadores discutindo uma notícia sobre um trabalhador de TI da RPDC pego usando tecnologia deepfake durante uma entrevista de emprego, perguntando nervosamente se era um deles. Trinta e três trabalhadores foram encontrados se comunicando na mesma rede. Não era uma pequena célula isolada. Era uma força de trabalho, com estrutura, disciplina e uma cadeia de comando muito clara.


Entre novembro de 2025 e fevereiro de 2026, o administrador da rede distribuiu 43 módulos de treinamento focados em Hex-Rays e IDA Pro — ferramentas profissionais usadas para engenharia reversa e análise binária. Os materiais cobriam desmontagem, descompilação, depuração e desempacotamento de executáveis hostis. Estas não são as ferramentas de uma operação de golpe básica. São as ferramentas de pessoas se preparando para causar danos sérios.


ZachXBT faz questão de notar que este cluster está abaixo dos grupos de ameaças norte-coreanos mais perigosos, como AppleJeus e TraderTraitor, que são responsáveis por alguns dos maiores roubos de cripto já registrados. Este grupo está mais abaixo na hierarquia. Mas estar abaixo não significa ser inofensivo. ZachXBT estimou anteriormente que trabalhadores de TI da RPDC geram coletivamente vários milhões por mês em toda a indústria, e esta investigação apoia esse número com provas. O site de pagamento interno ficou offline logo após a publicação de ZachXBT. Todos os dados já haviam sido arquivados.

A Indústria Responde

O relatório de ZachXBT não caiu no silêncio. Ele surgiu no meio de uma semana em que a indústria já estava lidando com a escala da presença da Coreia do Norte dentro das equipes de cripto. Dias antes do relatório, a pesquisadora de segurança da MetaMask, Taylor Monahan, afirmou que mais de 40 plataformas DeFi empregaram, sem saber, desenvolvedores norte-coreanos patrocinados pelo estado, alguns remontando ao verão DeFi de 2020. "Muitos trabalhadores de TI da RPDC construíram os protocolos que você conhece e ama", ela escreveu no X, acrescentando que muitos desses trabalhadores tinham experiência genuína em blockchain, o que os tornava excepcionalmente difíceis de identificar.


O próprio ZachXBT, quando questionado sobre a sofisticação dessas táticas, foi direto. "Ameaças via anúncios de emprego, LinkedIn, e-mail, Zoom ou entrevistas são básicas e de forma alguma sofisticadas", disse ele. "A única coisa é que eles são implacáveis."


A reação da comunidade em geral foi mista. Muitos apontaram negligência na contratação entre equipes que se tornam defensivas ao serem alertadas sobre possíveis ameaças de segurança. Outros apontaram para os números: em 2025, grupos ligados à RPDC roubaram pelo menos US$ 2,02 bilhões em criptomoedas — 60% do roubo global naquele ano — incluindo um hack de US$ 1,5 bilhão na Bybit. Esta última investigação não é um incidente isolado. É uma peça visível de uma operação muito maior.


O que esta investigação deixa claro é que a operação cripto da Coreia do Norte não é uma coleção de freelancers desonestos. É uma empresa estruturada e hierárquica com manipuladores, administradores, trabalhadores treinados e uma infraestrutura de pagamento que funciona há meses sem interrupção. Para qualquer projeto cripto, exchange ou DAO que contrata colaboradores remotos, este não é um problema distante. Esses trabalhadores estão se candidatando a empregos agora mesmo, com portfólios polidos e rostos que podem não ser os seus. A verificação nunca foi tão importante.


A blockchain é transparente. Essas redes contam com a desatenção da indústria.


Todas as opiniões expressas são pessoais do autor e não constituem aconselhamento de investimento.

Últimos artigos

Índice de Medo e Ganância

Trade
77
Ambição
Qual você acha que é o sentimento atual do mercado?
+78.57%+21.42%
SpotFuturos
Sem dados