Exchanges de cripto continuam construindo fundos de seguro maiores. A Coreia do Norte continua drenando-os mesmo assim

Quando a Bitget revelou em 24 de setembro que aproximadamente 351,6 milhões de dólares haviam sido drenados de sua plataforma, a CEO Gracy Chen agiu rapidamente para tranquilizar os usuários: a perda seria totalmente coberta pelo Fundo de Proteção ao Usuário da exchange, que contém mais de 464 milhões de dólares. Mas observe a aritmética por trás dessa garantia: um único ataque deve consumir aproximadamente 76% do saldo total do fundo.
Este é o padrão desconfortável na segurança de exchanges de cripto no momento. Fundos de seguro e atestados de prova de reservas se tornaram prática padrão da indústria. Mas a escala dos ataques individuais cresceu para igualar, e em alguns casos superar, a escala das defesas construídas para absorvê-los.
Investigadores que rastrearam a violação da Bitget encontraram endereços IP vinculados a serviços VPN anteriormente associados a grupos de hacking patrocinados pelo estado norte-coreano. O Grupo Lazarus da Coreia do Norte e suas unidades afiliadas roubaram mais de 6 bilhões de dólares em criptomoedas desde 2017. Somente no primeiro semestre de 2026, atores ligados à Coreia do Norte foram responsáveis por uma estimativa de 55-66% de todo o roubo de criptomoedas.
Os detalhes técnicos do ataque à Bitget importam, porque mostram que estes não são golpes rápidos. Segundo o próprio relato da Bitget, os atacantes comprometeram um sistema backend crítico dentro da infraestrutura de carteira, usaram esse acesso para falsificar dados de transações, e acionaram o próprio processo de autorização da exchange para mover fundos para fora.
É aqui que os atestados de prova de reservas revelam seus limites. Uma verificação de prova de reservas confirma que uma exchange possui os ativos que afirma possuir — no momento da captura. Não diz nada sobre se os sistemas backend que movem esses ativos são seguros.
O que isso significa para quem mantém ativos em uma exchange centralizada: um fundo de seguro é um respaldo genuinamente valioso, mas sua existência não diz nada sobre sua adequação frente à ameaça que uma plataforma realmente enfrenta.