
Os sistemas de segurança da Bybit bloquearam mais de US$ 700 milhões em perdas potenciais de usuários durante o primeiro semestre de 2026, à medida que a exchange expandiu o monitoramento de blockchain em tempo real e a detecção de ameaças assistida por IA após seu hack de US$ 1,46 bilhão em 2025.
O Relatório de Risco e Segurança do H1 2026 da Bybit, cobrindo de 1º de janeiro a 15 de junho, afirmou que a exchange agora opera três camadas principais de defesa, abrangendo contas de usuários, monitoramento contínuo on-chain e operações de segurança assistidas por IA, com especialistas humanos mantendo o controle sobre decisões críticas.
A exchange disse que mais de 30.000 solicitações de saque suspeitas foram interceptadas durante o período, protegendo quase 20.000 usuários. As revisões iniciais de risco levaram uma média de 4,7 minutos, enquanto 95% foram concluídas em 10 minutos.
As equipes de segurança também identificaram cerca de US$ 212 milhões em fundos potencialmente conectados a fraudes e adicionaram mais de 10.000 endereços de blockchain maliciosos à lista negra. A Bybit afirmou que a análise comportamental e o monitoramento assistido por IA foram usados para detectar padrões de transação ligados a novas campanhas de fraude.
A exchange tem reconstruído sua arquitetura de segurança desde o ataque de 21 de fevereiro de 2025 que drenou aproximadamente US$ 1,46 bilhão de sua carteira fria de Ethereum. A violação tornou-se o maior roubo de criptomoedas registrado em valor e foi posteriormente atribuída a agentes norte-coreanos pelas autoridades dos EUA.
A Bybit disse que seu sistema de monitoramento agora cobre 100% da atividade on-chain considerada relevante para seus negócios, incluindo contratos de tokens listados, contratos de ecossistema e as carteiras frias, quentes e mornas da exchange.
Durante o H1, o sistema identificou e lidou com 10 incidentes de segurança que afetaram projetos de tokens listados na exchange, sem que nenhum deles causasse perdas para a Bybit, de acordo com o relatório. As equipes de segurança concluíram respostas de emergência antes de outras grandes exchanges em oito casos, enquanto dois incidentes foram detectados antes que os projetos afetados tivessem identificado os próprios ataques.
A empresa disse que o sistema permite que sua operação de segurança monitore tanto a atividade dentro da plataforma de negociação quanto as transações que ocorrem diretamente em blockchains suportados. Comportamentos suspeitos de contratos ou movimentações de carteiras podem, portanto, ser revisados mesmo quando um incidente começa fora da própria infraestrutura da Bybit.
O monitoramento contínuo também se tornou uma questão maior em todo o setor de cripto. Um relatório de segurança de julho, previamente coberto pelo crypto.news, descobriu que chaves comprometidas, signatários e infraestrutura foram responsáveis por 88,3% dos aproximadamente US$ 764 milhões roubados durante o segundo trimestre de 2026. A Hacken, que rastreou 1.427 projetos, encontrou evidências de monitoramento de terceiros em apenas 9% deles e disse que apenas 4% combinavam monitoramento, um programa ativo de recompensa por bugs e uma auditoria.
A Hacken também identificou 14 projetos que foram explorados apesar de terem concluído auditorias de segurança anteriormente. De acordo com a empresa, vários ataques afetaram dispositivos de signatários, chaves de administrador, sistemas de backend, validadores de pontes ou contratos mais antigos, em vez do código de contratos inteligentes examinado durante as auditorias convencionais.
A IA também assumiu um papel maior nos sistemas de defesa da Bybit, com a exchange afirmando que mais de 100.000 alertas de segurança receberam análise assistida por IA durante o primeiro semestre do ano.
De acordo com o relatório do H1, as auditorias de segurança com suporte de IA detectaram vulnerabilidades de alta gravidade a uma taxa três a cinco vezes maior do que a alcançada por meio de revisão manual. A automação também reduziu o período entre uma avaliação de segurança e os testes subsequentes de cerca de duas semanas para aproximadamente duas horas.
A plataforma automatizada de red-team da exchange avaliou 1.489 ativos voltados para o público e identificou mais de 100 vulnerabilidades de alta gravidade. A Bybit disse que o tempo médio entre a descoberta de um ativo e o início do teste de penetração inicial caiu para menos de 24 horas, em comparação com processos manuais que poderiam exigir semanas.
A IA está sendo usada principalmente para processar informações, encontrar vulnerabilidades e aumentar a velocidade dos testes de segurança, enquanto especialistas permanecem responsáveis por decisões mais complexas, disse a empresa.
“A corrida armamentista da cibersegurança entrou em uma era de minutos”, disse David Zong, chefe de controle de risco e segurança do grupo Bybit.
Zong disse que a exchange considera o uso da IA para segurança e a proteção dos próprios sistemas de IA uma prioridade, enquanto o “julgamento humano” permanece central quando decisões críticas de segurança são tomadas.
A abordagem surge à medida que os atacantes também usam automação e IA para acelerar o reconhecimento e a descoberta de vulnerabilidades. A Bybit disse que reduzir o tempo entre a descoberta de atividade suspeita e a ação sobre ela se tornou, portanto, uma parte central de sua estratégia de segurança.
As contas de usuários formaram outra parte do trabalho de segurança do H1 da exchange, particularmente em relação aos saques que seus sistemas classificaram como suspeitos.
Mais de 30.000 solicitações de saque foram interceptadas, com quase 20.000 usuários protegidos de perdas potenciais, disse a empresa. O valor combinado envolvido excedeu US$ 700 milhões, embora o relatório tenha descrito a cifra como perdas potenciais, em vez de ativos confirmados como tendo sido alvo com sucesso por atacantes.
A triagem on-chain operou juntamente com esses controles de conta. A Bybit disse que aproximadamente US$ 212 milhões em fundos potencialmente ligados a fraudes foram identificados durante o período, enquanto mais de 10.000 endereços foram adicionados à sua lista negra.
Os números seguem um incidente de segurança em que atacantes comprometeram o processo usado para mover fundos da carteira fria de Ethereum da Bybit. A violação de fevereiro de 2025 drenou mais de 400.000 ETH e Ether em stake, totalizando cerca de US$ 1,46 bilhão na época, com o CEO da Bybit, Ben Zhou, dizendo que a exchange poderia cobrir a perda e continuar processando os saques dos clientes.
Investigadores posteriormente ligaram a operação ao Grupo Lazarus da Coreia do Norte. Estimativas publicadas em maio mostraram que agentes norte-coreanos roubaram cerca de US$ 2,02 bilhões em criptomoedas durante 2025, com o roubo da Bybit respondendo pela maior parte desse total. A Chainalysis estimou que a atividade elevou o roubo acumulado de cripto ligado à Coreia do Norte para aproximadamente US$ 6,75 bilhões.
A ameaça continuou em 2026. Dois ataques ligados ao Lazarus contra o Drift Protocol e o KelpDAO em abril supostamente drenaram um total combinado de US$ 577 milhões, incluindo US$ 285 milhões do Drift e US$ 292 milhões do KelpDAO. Os incidentes dependeram de engenharia social, dispositivos comprometidos e infraestrutura de pontes, em vez de explorações convencionais de contratos inteligentes.
Os controles técnicos foram acompanhados por esforços para rastrear e recuperar ativos retirados no ataque de 2025, com a Bybit trabalhando com agências de aplicação da lei, empresas de inteligência de blockchain e outros participantes da indústria.
No início deste mês, a exchange entrou com uma ação judicial nos EUA contra a Coreia do Norte, sua agência de inteligência Reconnaissance General Bureau e o Grupo Lazarus no Tribunal Distrital dos EUA para o Distrito de Columbia.
O caso diz respeito à violação de 21 de fevereiro e busca a recuperação de ativos conectados ao roubo. Um juiz federal também emitiu uma liminar preliminar que impede certos réus não identificados de transferir ou dispor de ativos cobertos pela ordem enquanto o caso prossegue.
A Bybit disse que os processos civis são separados das investigações criminais dos EUA sobre a atividade de hacking norte-coreana. O FBI anteriormente atribuiu o ataque a agentes norte-coreanos e pediu a exchanges, validadores e empresas de blockchain que bloqueassem transações conectadas a endereços usados na operação de lavagem.
O rastreamento dos ativos roubados tornou-se progressivamente mais difícil após o ataque. Em março de 2025, a Bybit disse que 88,87% dos fundos permaneciam rastreáveis, enquanto 7,59% haviam desaparecido e 3,54% haviam sido congelados. Em abril, Zhou disse que 27,6% dos fundos roubados não podiam mais ser rastreados depois que os atacantes converteram ativos em Bitcoin e os dispersaram por milhares de carteiras, serviços cross-chain e misturadores de cripto.
A Bybit também usou um programa de recompensa e congelamentos voluntários de outros participantes da indústria durante o processo de recuperação. Após o ataque, a exchange cobriu sua escassez de ativos por meio de compras de Ether, empréstimos e depósitos de contrapartes, enquanto continuava os saques dos clientes.
No caso civil dos EUA, a Bybit disse que pretende buscar mais reparação à medida que os processos continuam. O tribunal não emitiu uma sentença final sobre as reivindicações da exchange contra a Coreia do Norte, o Reconnaissance General Bureau ou o Grupo Lazarus.





