
A Ucrânia desmantelou uma rede de plataformas falsas de investimento em cripto que supostamente drenaram carteiras pertencentes a pessoas em mais de 20 países, com investigadores identificando 62 vítimas até o momento.
A Polícia Nacional da Ucrânia informou que investigadores de seu Departamento Principal de Investigação trabalharam com o Serviço de Segurança da Ucrânia e a Procuradoria-Geral para desvendar a operação, que mantinha vários escritórios em Kyiv e região circundante.
Mais de 46 ucranianos foram recrutados para a rede, enquanto as autoridades ainda estão identificando outros participantes, vítimas e o valor total roubado.
Os investigadores disseram que o grupo criou sites projetados para se parecerem com plataformas de investimento legítimas e os utilizou para oferecer projetos de criptomoedas supostamente lucrativos.
O Serviço de Segurança afirmou que o esquema começou com publicidade distribuída via Telegram, onde clientes potenciais eram oferecidos oportunidades de investir em projetos de cripto. Os usuários que se registravam eram instruídos a conectar uma carteira de criptomoedas e transferir fundos para a plataforma.
Por trás dos sites, os desenvolvedores mantinham a infraestrutura e trabalhavam para manter as plataformas acessíveis quando tentativas de bloqueio eram feitas. Outros membros do grupo trabalhavam nos escritórios, comunicavam-se com os clientes e forneciam segurança para a operação.
Uma vez que os fundos eram depositados, os funcionários simulavam manualmente a atividade de investimento. Os clientes podiam ver os saldos das contas subindo em seus painéis, embora os investigadores dissessem que a atividade de negociação exibida era fabricada.
Um especialista em TI de 25 anos organizou a rede, de acordo com o Serviço de Segurança. Em seu pico, a operação tinha um faturamento mensal de até US$ 1 milhão.
As autoridades identificaram até agora 62 vítimas de mais de 20 países. Elas incluíam cidadãos da Alemanha, Polônia, Lituânia, Letônia, Espanha, França, Reino Unido, Canadá e Israel.
O número pode aumentar à medida que os investigadores continuam examinando as informações recuperadas da infraestrutura da rede e determinando quantas pessoas transferiram criptomoedas através de seus sites.
O suposto roubo entrou em outra fase quando os clientes tentaram sacar seus fundos.
Os operadores bloqueavam os pedidos de saque e informavam às vítimas que outro procedimento de verificação era necessário antes que seu dinheiro pudesse ser liberado. Os usuários eram instruídos a conectar sua carteira de criptomoedas principal e aprovar uma pequena transação de teste para demonstrar que a plataforma estava funcionando.
Os investigadores disseram que os sites continham um 'wallet drainer' que usava a autorização para transferir ativos de uma carteira conectada para endereços controlados pelo grupo. Depois que a criptomoeda era movida, a vítima perdia o acesso à plataforma de investimento.
O método baseava-se no mesmo tipo de autorização maliciosa usada em ataques de 'wallet drainer', onde os usuários podem, sem saber, dar permissão a um contrato controlado pelo atacante para mover seus tokens. Como o crypto.news relatou anteriormente em julho, o 'approval phishing' pode envolver aprovações de token, assinaturas de permissão e outras autorizações que permitem a transferência de ativos sem que um atacante obtenha a chave privada do proprietário da carteira.
Uma técnica semelhante surgiu em agosto, quando um usuário da Hyperliquid perdeu aproximadamente 550.000 USDC após interagir com um site fraudulento promovido por meio de um anúncio do Google. A empresa de segurança Salus conectou posteriormente o site falso da Hyperliquid à infraestrutura associada ao ecossistema do 'drainer' Inferno.
A Salus disse que essa operação incluía scripts maliciosos, geração de comandos de aprovação, drenagem automatizada, saques cross-chain e ferramentas para consolidar fundos roubados. O caso ucraniano usou uma proposta de investimento diferente, mas os investigadores disseram que as vítimas foram induzidas a autorizar uma transação antes que os ativos fossem removidos de suas carteiras.
As plataformas falsas coletaram mais do que criptomoedas. Procedimentos de registro e verificação coletaram informações de passaporte das vítimas, números de telefone, endereços de e-mail, logins de conta, senhas e fotografias, de acordo com as autoridades ucranianas.
Os investigadores rastrearam o equipamento de servidor usado pela rede até a Holanda e obtiveram acesso a um banco de dados armazenado lá.
Os registros continham informações sobre as vítimas, incluindo endereços de carteiras de criptomoedas e os valores supostamente roubados de usuários individuais. As autoridades disseram que os servidores continham correspondência interna entre os membros do grupo e registros descrevendo como as plataformas fraudulentas operavam.
O acesso ao banco de dados ajudou os investigadores a rastrear a rede em vários países e a identificar pessoas que haviam interagido com os sites.
O elemento internacional segue várias operações de aplicação da lei visando fraudes de investimento online e esquemas de engenharia social ligados a cripto. A INTERPOL disse em agosto que a Operação Jackal IV resultou em 58 prisões e identificou 263 suspeitos depois que autoridades em 22 países visaram golpes de investimento, fraude romântica e redes de lavagem de dinheiro relacionadas.
Autoridades sul-africanas apreenderam US$ 2,67 milhões durante essa operação e bloquearam 257 contas bancárias, enquanto a polícia romena prendeu 11 suspeitos em um esquema de investimento associado a cerca de €143 milhões, de acordo com a INTERPOL.
Uma repressão maior da INTERPOL, relatada em julho, resultou em 5.811 prisões em 97 países e territórios. A Operação First Light interceptou US$ 293 milhões em ativos ilícitos, bloqueou mais de 31.000 contas bancárias e identificou mais de 142.000 vítimas enquanto visava fraudes de investimento, golpes românticos, personificação e outras formas de engenharia social.
Os investigadores dessa operação descobriram atividade de lavagem de cripto que usava vários ativos digitais e swaps cross-chain. A INTERPOL disse que uma carteira ligada a uma investigação tailandesa havia processado mais de US$ 122,5 milhões em um período de 10 meses.
O 'approval phishing' tem atraído atenção separada das autoridades. Uma operação liderada pelo Reino Unido, envolvendo autoridades dos Estados Unidos e Canadá, congelou mais de US$ 12 milhões em supostos lucros de golpes no início deste ano e identificou mais de 20.000 vítimas potenciais.
A operação focou em esquemas nos quais as vítimas eram persuadidas a assinar autorizações maliciosas de blockchain que davam aos golpistas permissão para mover criptomoedas de suas carteiras.
Oficiais ucranianos realizaram 34 buscas em residências, escritórios e veículos em Kyiv e região circundante como parte da investigação.
Mais de 100 computadores e outros equipamentos de informática foram apreendidos, juntamente com mais de 100 telefones celulares, 79 cartões SIM e um gateway GSM. A polícia recuperou dinheiro e registros relacionados à operação, enquanto 15 veículos foram levados durante as buscas.
Alguns carros e imóveis usados pelos membros da rede haviam sido registrados em nome das esposas e outros parentes dos suspeitos, disseram os investigadores. O suposto organizador viajava com guardas armados.
Os processos criminais estão sendo conduzidos sob a Parte 5 do Artigo 190 do Código Penal da Ucrânia, que abrange fraude. As autoridades não divulgaram um valor final de perdas porque continuam a identificar membros suspeitos da rede e vítimas adicionais.
A Ucrânia tem desenvolvido separadamente procedimentos para lidar com criptomoedas recuperadas em casos criminais. As autoridades transferiram mais de US$ 8,3 milhões em USDT apreendidos para uma carteira gerenciada pelo estado em junho, a primeira vez que criptomoedas confiscadas foram colocadas sob gestão direta do estado.
O Royal United Services Institute estimou que regras mais rigorosas para rastrear, apreender e gerenciar criptomoedas ilícitas poderiam ajudar a Ucrânia a recuperar pelo menos US$ 10 bilhões em fundos roubados e receita fiscal perdida.
A polícia disse que os investigadores continuam a identificar todos os envolvidos na rede de investimento falsa, localizar mais vítimas e determinar o valor total de criptomoedas roubadas através das plataformas.








