Depois de roubar mais de um bilhão de dólares em ETH na Bybit, o explorador está fazendo lavagem de dinheiro para perder suas pistas.
De fato, não só são conhecidos os endereços Ethereum de onde os fundos foram ilegalmente subtraídos, mas também é possível rastrear on-chain os movimentos.
Para tentar fazer perder o rastro de seus movimentos, o exploiter está lavando dinheiro emitindo tokens no Pump.fun e utilizando outras ferramentas como os mixers.
Summary
Os ETH roubados da Bybit e as tentativas de lavagem de dinheiro
De acordo com os dados publicados por Arkham, a exchange cripto Bybit detinha mais de 450.000 ETH. Após o roubo de sábado, restaram-lhe menos de 60.000.
Visto que, no entanto, são conhecidos os endereços de onde foram subtraídos os fundos, e dado que se podem rastrear publicamente os movimentos on-chain, foi descoberto que uma parte estava sendo reciclada emitindo, por exemplo, tokens em Pump.fun.
No entanto, a plataforma colaborou com a exchange para impedir que isso fosse feito, tanto que a Bybit agradeceu publicamente por ter agido rapidamente para bloquear e remover um token baseado em Solana cujo criador poderia estar afiliado ao grupo de hackers que realizou o roubo.
No entanto, o número de ETH roubados é tal que o explorador deve utilizar várias soluções para tentar reciclá-los de modo a perder o rastro.
De fato, Bybit não agradeceu apenas ao Pump.fun, mas também muitas outras plataformas que estão ajudando a impedir que o explorador recicle os ETH roubados. Entre elas destacam-se Tether e Circle, ou seja, os emissores de USDT e USDC, dado que a melhor maneira de monetizar fundos crypto roubados é convertê-los em stablecoin.
O saneamento
Hoje o CEO da Bybit, Ben Zhou, declarou que a exchange já restaurou completamente suas reservas em ETH.
Também prometeu a publicação em breve de um novo relatório PoR (Proof of Reserve) para demonstrar que Bybit voltou a 100% 1:1 sobre os ativos dos clientes.
No entanto, isso não significa que conseguiram recuperar parte do bottino.
Para sanar as contas e voltar a estar completamente solvente, a exchange foi forçada a pedir dinheiro emprestado para recomprar os ETH no mercado.
De fato, não por acaso, após a queda de 2.700$ para 2.600$ no sábado, o preço do Ethereum subiu para mais de 2.800$ no domingo, justamente graças às recompras da Bybit.
É importante destacar que os exploradores ainda não conseguiram colocar à venda grandes quantidades de ETH roubados, também devido às dificuldades que estão enfrentando nas tentativas de lavagem de dinheiro. Em vez disso, a exchange em cerca de dois dias recomprou grandes quantidades de ETH, aumentando assim a pressão de compra.
No entanto, o preço do Ethereum voltou a cerca de 2.700$.
O retorno à normalidade
Ontem, Bybit tinha declarado que os depósitos e retiradas on-chain tinham voltado ao normal. É preciso reconhecer que a exchange geriu muito bem o problema.
É de notar que, não só se tratou do maior roubo on-chain de todos os tempos, no que diz respeito ao contravalor em dólares, mas parece que pode ser definido também como o maior em absoluto mesmo fora do mundo crypto.
No entanto, o mesmo CEO da Bybit já havia observado no sábado que o montante em fiat roubado equivale mais ou menos aos lucros anuais da exchange, o que sugere que em cerca de 12 meses poderiam conseguir cobrir o buraco.
Enquanto isso, conseguiram não apenas nunca interromper os pedidos de retirada, mas também atendê-los todos, mesmo que nem todos imediatamente. Além disso, em apenas dois dias, também trouxeram o sistema de volta ao normal.
A solução foi pedir emprestado os fundos em falta a outras entidades, incluindo exchanges concorrentes, de modo a reconstruir as reservas no menor tempo possível e a nunca ter que interromper os levantamentos.
Agora, ao longo dos próximos meses, presumivelmente utilizarão os lucros para pagar essas dívidas.
O ataque hacker a Bybit
O ataque à Bybit foi realizado muito provavelmente pelo grupo norte-coreano Lazarus.
Foi um ataque nunca antes visto, muito criativo e decididamente sofisticado.
É importante lembrar que o Lazarus Group é de fato apoiado pelo regime ditatorial norte-coreano, e portanto dispõe de grandes recursos e total impunidade.
A hipótese é que os hackers tenham manipulado o cold wallet Ethereum de Bybit graças a uma interface de usuário falsificada e uma alteração maliciosa do smart contract.
Como sugerido por CZ de Binance, e depois confirmado por Ben Zhou, não se tratou de um ataque que penetrou os sistemas internos da exchange, mas de um que violou o cold wallet Safe.
Infelizmente, esse tipo de hacker está se tornando cada vez mais sofisticado e competente, e isso obriga a elevar muito os atuais padrões de segurança, especialmente por parte de quem detém grandes quantias.

