
O hack da Bitget que resultou no roubo de US$ 387 milhões foi atribuído pela Chainalysis a hackers ligados à Coreia do Norte. Segundo a empresa, o ataque elevou para mais de US$ 1 bilhão o total de criptomoedas roubadas por grupos ligados ao país em 2026.
Os invasores também encontraram uma forma de movimentar os ativos sem enviá-los diretamente para uma corretora. Eles usaram um protocolo de liquidez cross-chain para converter os XRP roubados em Bitcoin em outra rede.
A Chainalysis identificou 23 transferências de saída nas três primeiras horas após o ataque de 24 de setembro. Ao todo, os recursos foram distribuídos entre quatro blockchains.
A maior parte dos valores, 49,7%, saiu pela Ethereum. A XRP Ledger concentrou 40,8%, enquanto a Zcash recebeu 7,6% e a Tron, 1,8%.
O hack da Bitget se soma a outros grandes ataques que já haviam sido associados à Coreia do Norte. Em 1º de abril, o Drift Protocol perdeu US$ 285 milhões em uma operação que, segundo a empresa, envolveu meses de engenharia social e reuniões presenciais.
Em 18 de abril, outro ataque retirou US$ 292 milhões por meio de uma exploração da ponte da KelpDAO. TRM e LayerZero relacionaram o episódio ao TraderTraitor, uma unidade ligada ao Lazarus.
Juntos, os dois ataques de abril representaram 76% das perdas causadas por hacks de criptomoedas até aquele momento, segundo a TRM. Com o caso da Bitget, a estimativa da Chainalysis para os roubos ligados à Coreia do Norte em 2026 passou de US$ 1 bilhão. Em 2025, esses grupos haviam roubado mais de US$ 2 bilhões do setor cripto.
Como o hack da Bitget transformou XRP em Bitcoin
Em vez de enviar os XRP roubados para uma corretora, os invasores depositaram os ativos em um protocolo de liquidez cross-chain. A partir daí, retiraram Bitcoin em outra rede.
A Chainalysis conseguiu relacionar os depósitos às transações de saída. Dezenas de milhões de dólares foram movimentados dessa maneira durante cerca de 36 horas, até que o fluxo terminasse em endereços de Bitcoin controlados pelos invasores e monitorados pela empresa.
A investigação também usou automações desenvolvidas pela própria Chainalysis com inteligência artificial para acelerar o rastreamento entre blockchains. Segundo a empresa, uma tarefa que exigia mais de 20 horas de reconciliação manual foi reduzida para menos de 10 minutos.
Os analistas, porém, continuaram responsáveis por definir a lógica utilizada e revisar os resultados produzidos pelas automações.
A Bitget já havia apontado para a possibilidade de envolvimento norte-coreano pouco depois da invasão. A CEO da empresa, Gracy Chen, citou endereços de IP que coincidiam com as escolhas de VPN de um grupo ligado à Coreia do Norte.
O caso se tornou o maior hack de criptomoedas de 2026 até agora e elevou em 462% as perdas registradas em setembro. Para a Chainalysis, a velocidade na identificação e no rastreamento dos fundos roubados ganhou importância à medida que os grupos norte-coreanos usam automação cada vez mais sofisticada para movimentar e ocultar os ativos.
“The ability to quickly identify and understand illicit activity is increasingly important as North Korea increasingly uses sophisticated automation to move and obscure stolen funds,” disse a Chainalysis.







