A Coreia do Norte tem rejeitado acusações de envolvimento em roubos de criptomoedas, classificando-as como falsas e politicamente motivadas, segundo veículos que citaram comunicações do país . Ao mesmo tempo, autoridades dos Estados Unidos e de países aliados continuam associando grupos como o Lazarus Group a grandes roubos de ativos digitais .
Um exemplo: senadores dos EUA afirmaram, em carta ao Tesouro e ao Departamento de Justiça, que o Lazarus Group — descrito no documento como uma organização hacker apoiada pelo governo norte-coreano — roubou cerca de US$ 1,5 bilhão em moeda digital da exchange Bybit em fevereiro de 2025 . Em outro caso, Coreia do Sul, Estados Unidos e Japão declararam em conjunto que hackers ligados à Coreia do Norte roubaram ao menos US$ 659,1 milhões em criptomoedas em 2024 .
Para uma equipe de segurança, porém, a pergunta imediata não é apenas “quem será responsabilizado no fim?”. É também: “que sinais podemos usar agora para impedir o próximo ataque?”. É aí que entram endereços de carteiras, e-mails suspeitos, domínios falsos, perfis em redes profissionais e outros indicadores de comprometimento .
O Crypto ISAC é apresentado como uma organização sem fins lucrativos voltada ao compartilhamento de informações de segurança no ecossistema cripto . Esse tipo de entidade funciona como um ponto de troca: empresas que detectam ameaças repassam dados acionáveis para que outras possam se proteger antes de serem atingidas.
No caso da Ripple, os dados compartilhados incluem domínios ligados a fraudes, endereços de carteiras e indicadores de comprometimento associados a atividades de hacking atribuídas à Coreia do Norte . Alguns relatos também mencionam perfis enriquecidos de suspeitos, contas no LinkedIn, endereços de e-mail e informações de contato vinculadas a supostos atacantes ou trabalhadores de TI avaliados como ligados à Coreia do Norte .
Esse tipo de detalhe importa porque ataques contra cripto raramente ficam isolados em uma única empresa. Um domínio usado para enganar um funcionário de uma exchange pode reaparecer contra um protocolo DeFi. Um perfil falso usado para ganhar confiança em um time pode tentar contato com outra startup. Um endereço de carteira identificado em uma investigação pode ajudar a mapear movimentações futuras.
Durante anos, parte importante da segurança em cripto se concentrou em falhas de smart contracts, bridges e protocolos. Isso continua relevante. Mas os relatos recentes apontam uma mudança de ênfase: atacantes estariam migrando de explorações puramente técnicas para operações de engenharia social contra funcionários e colaboradores de empresas cripto .
A crypto.news relatou que equipes de segurança identificaram uma alta em ataques de infiltração de longo prazo, nos quais os invasores constroem confiança, obtêm acesso e só depois movimentam fundos . Em outras palavras: o problema não é apenas encontrar uma brecha no código; é convencer uma pessoa, entrar no fluxo de trabalho e capturar credenciais ou chaves.
O caso do Drift Protocol é citado como exemplo dessa tendência. Segundo relato publicado na Binance Square, o incidente de US$ 285 milhões ligado ao Drift não teria ocorrido por uma falha de smart contract, mas por uma infiltração de engenharia social de meses, instalação de malware e roubo de chaves privadas após ganho de confiança . Se esse diagnóstico estiver correto, auditoria de código sozinha não resolve esse tipo de risco.
1. Indicadores técnicos aceleram a detecção. Domínios fraudulentos, endereços de carteiras e indicadores de comprometimento podem ser integrados a processos de monitoramento e resposta. O próprio material sobre o Crypto ISAC menciona uma API criada para distribuir inteligência de forma rápida e acionável aos participantes do setor .
2. Engenharia social atravessa fronteiras corporativas. Um atacante pode reutilizar o mesmo personagem, e-mail, perfil profissional, canal de contato ou infraestrutura contra diferentes alvos. Quando uma empresa identifica esse padrão, outras podem usar o alerta para revisar acessos, bloquear contatos e orientar equipes internas .
3. Atribuição leva tempo; defesa não pode esperar. A Coreia do Norte nega envolvimento nas acusações . Ainda assim, autoridades dos EUA e de outros países seguem associando grupos ligados ao país a grandes roubos de criptoativos . Para empresas do setor, aguardar uma conclusão diplomática ou judicial definitiva pode ser tarde demais quando os mesmos sinais técnicos já estão circulando.
4. O ecossistema cripto é interligado. Exchanges, carteiras, protocolos DeFi, provedores de infraestrutura e bridges dependem uns dos outros. Uma invasão em um ponto pode gerar risco em outro. Por isso, a iniciativa da Ripple pode ser lida menos como uma ação de reputação individual e mais como uma tentativa de ampliar a superfície de defesa coletiva do setor .
A expressão mais importante aqui é “ameaças avaliadas como ligadas à Coreia do Norte”. Ela não deve ser lida automaticamente como uma conclusão legal definitiva para todos os casos. A Coreia do Norte nega as acusações e diz que elas são falsas ou motivadas politicamente . Além disso, reportagens públicas nem sempre permitem avaliar o mesmo nível de prova em cada incidente.
Mas inteligência de ameaças não funciona como uma sentença. Ela funciona mais como um sistema de alerta. Quando um conjunto de carteiras, domínios, perfis, e-mails ou táticas aparece em investigações sucessivas, empresas podem compartilhar esses sinais para reduzir o tempo de resposta .
No fim, a razão para a Ripple compartilhar esses dados não depende de aceitar ou rejeitar, de imediato, toda a disputa política em torno da Coreia do Norte. O motivo é mais direto: se os ataques estão ficando mais pacientes, mais sociais e mais voltados a acesso interno, o setor precisa enxergar os mesmos sinais com mais rapidez — e bloquear o próximo movimento antes que o dinheiro saia .