Este artigo foi compilado e organizado pela BlockWeeks
Um briefing de pesquisa desta semana focou em três coisas: Bitget a retrospectiva do incidente de roubo de US$ 387,5 milhões, SEC as perguntas frequentes (FAQ) sobre recompra de tokens, e os pontos principais da cúpula de IA da Casa Branca.
I. Lazarus ataca novamente: retrospectiva do roubo de US$ 387,5 milhões da Bitget
Na semana passada, a Bitget divulgou que atacantes roubaram US$ 387,5 milhões de sua hot wallet e warm wallets por meio de uma série de transferências não autorizadas, e suspenderam temporariamente todas as retiradas. As perdas abrangeram 11 blockchains, incluindo Ethereum, XRP, TRON, Arbitrum, Base e BSC, sendo a maior perda em uma única chain a de XRP, cerca de US$ 83 milhões.
De acordo com a CEO da Bitget, Gracy Chen, as chaves privadas e a cold wallet não foram comprometidas — afirmação corroborada pelas centenas de milhões de dólares em tokens que ainda permanecem nos endereços atacados. O que os atacantes realmente exploraram foram dois produtos de segurança de terceiros (obtendo credenciais internas avançadas por meio de uma vulnerabilidade de dia zero), injetando instruções de retirada falsificadas no backend da wallet e excluindo essas instruções após a transferência dos fundos. A empresa de segurança SlowMist, contratada pela Bitget, rastreou a atividade maliciosa mais antiga até 31 de agosto e reconstruiu uma ferramenta de retirada personalizada construída em torno da lógica de retirada da Bitget. No geral, aponta para um ataque de gerenciamento de wallet altamente estudado e extremamente direcionado.
A Bitget atribuiu o ataque a atores norte-coreanos com base em comportamento de IP e análise on-chain; as empresas de rastreamento on-chain Elliptic e TRM descobriram que as wallets relacionadas se sobrepõem a incidentes de hacking anteriores. A maior parte dos fundos roubados foi transferida via THORChain, e a THORChain recusou o pedido de Chen para interromper o serviço, alegando ser "descentralizada e sem permissão". A NEAR Intents adotou a abordagem oposta, interceptando mais de US$ 50 milhões em fluxo de lavagem de dinheiro e congelando cerca de US$ 503 mil durante a execução. O fundo de proteção da Bitget e a sobrecolateralização aplicável da prova de reservas (PoR) cobriram a perda, com todas as perdas assumidas pelo fundo de proteção, que foi reabastecido para US$ 300 milhões.
Logo em seguida, na quinta-feira, a própria NEAR Intents também sofreu um ataque: uma vulnerabilidade em sua infraestrutura de depósito/saque Omni causou uma perda de cerca de US$ 3,8 milhões, e a empresa declarou que reembolsará integralmente. ZachXBT sinalizou várias saídas anômalas de fundos da hot wallet da BSC, com os fundos sendo transferidos para a KuCoin e posteriormente cross-chain para o Bitcoin.
II. As chaves privadas já foram "resolvidas", o verdadeiro alvo é o pipeline de aprovação
Se este incidente soa familiar, é porque em fevereiro de 2025 o grupo hacker norte-coreano Lazarus roubou US$ 1,5 bilhão da Bybit da mesma forma — eles não roubaram as chaves privadas da Bybit, mas comprometeram a infraestrutura da Safe{Wallet}, exibindo uma interface adulterada aos signatários, que então aprovaram uma transferência que parecia rotineira. A criptografia em si funcionou perfeitamente, apenas assinou fielmente o que lhe foi solicitado assinar.
Este é exatamente o panorama dos grandes ataques atuais: ninguém ataca a matemática das chaves privadas, porque essa matemática (por enquanto) é inquebrável; eles atacam as pessoas ou sistemas que "dizem à matemática o que fazer". A segurança de chaves privadas das grandes exchanges de criptomoedas está no nível mais alto do mundo, e a última vez que uma grande exchange teve uma chave privada comprometida foi há muitos anos. O ataque de chave privada sofrido pela Phemex em janeiro de 2025 resultou em uma perda de apenas cerca de US$ 50 milhões, e o caso da Coincheck em 2018, com mais de US$ 500 milhões, já é da "era antiga". A segurança de chaves privadas basicamente já foi resolvida, portanto, para os atacantes, o alvo mais valioso não é a chave em si, mas o elo que decide "o que trazer diante da chave". A Bitget até agora não divulgou os nomes dos fornecedores explorados, e o relatório forense se refere a eles apenas como "Product A" e "Product B".
A própria forma do roubo também diz muito: se os atacantes tivessem obtido as chaves privadas, teriam esvaziado os fundos; mas o primeiro comunicado da Bitget descreveu apenas transferências não autorizadas de um número limitado de hot wallets. O esvaziamento lento é a impressão digital de "serviço intermediário comprometido" e não de "chave privada comprometida".
Nick Szabo já escreveu em 2001 "Terceiros confiáveis são vulnerabilidades de segurança". Esta indústria paga cerca de nove dígitos de dólares todos os anos para reaprender esta lição: a matemática da criptografia é segura, o que precisa ser reforçado é a estrutura ao seu redor. Neste verão, a indústria de IA também aprendeu uma lição semelhante.
III. FAQ de recompra da SEC: sistemas funcionais e a fronteira do "sem parte central"
O FAQ publicado pela SEC forneceu explicações mais detalhadas sobre a recompra de tokens. Na questão do "contrato de investimento", promover a utilidade atual de um determinado sistema cripto, ou divulgar sua visão futura sem implicar lucros, provavelmente não constitui uma promessa de "esforços gerenciais essenciais" sob o teste de Howey; uma vez que o sistema já está em operação, os serviços prestados para protegê-lo, mantê-lo, melhorá-lo ou aprimorá-lo, ou para promover efeitos de rede, também não constituem esforços gerenciais essenciais.
A parte mais destacada é a da recompra. A Q2.5 do FAQ pergunta: o anúncio de um emissor de um plano de recompra para criptoativos não classificados como valores mobiliários (seja para gestão de tesouraria, redução de oferta, queima financiada pelo protocolo ou rebalanceamento), constitui por si só uma promessa de "esforços gerenciais essenciais" — e este é um dos caminhos pelos quais a venda de tokens pode se enquadrar em um contrato de investimento de Howey. A resposta da equipe é: quando o sistema cripto já está em operação e não existe uma parte central, tais anúncios não constituem esse tipo de promessa.
Vale notar que a expressão "e não existe uma parte central" só foi adicionada em 28 de setembro de 2026 — ou seja, três dias após a publicação do FAQ, depois que a indústria criticou a redação original (que exigia apenas "já em operação") por ser ampla demais. Se o sistema ainda não estiver em operação, desde que o emissor apresente a recompra como trazendo ganhos ou retornos aos detentores de tokens, o anúncio ainda pode constituir esse tipo de promessa. No entanto, o FAQ não esclarece como os anúncios de recompra devem ser tratados em sistemas "já em operação, mas com uma parte central" — como a resposta já não cobre essa situação, é provável que recaia na análise geral de fatos e circunstâncias de Howey.






