Finst

Hack de 130 milhões de dólares: estará o Lazarus Group da Coreia do Norte por trás?

130 milhões de dólares foram roubados num ciberataque à bolsa de criptomoedas Poloniex.

Hack de 130 milhões de dólares: estará o Lazarus Group da Coreia do Norte por trás?

130 milhões de dólares foram roubados num ciberataque à bolsa de criptomoedas Poloniex. O rasto conduz à Coreia do Norte, à notória equipa de hackers Lazarus.

Na passada sexta-feira, empresas de segurança deram o alarme: tinha sido realizado um ciberataque à bolsa de criptomoedas Poloniex. Segundo as estimativas actuais, foram roubadas criptomoedas no valor de 130 milhões de dólares. As análises apontam agora, mais uma vez, para o grupo de hackers norte-coreano Lazarus. O notório colectivo já terá roubado vários milhares de milhões de dólares norte-americanos em activos digitais. Dinheiro que, segundo as Nações Unidas, é canalizado para os programas de armas nucleares da Coreia do Norte.

O sector das criptomoedas, sobretudo as plataformas de negociação que gerem grandes quantidades de dinheiro, é agora considerado o alvo mais lucrativo. O especialista em forense cripto Albert Quehenberger, da A|Q Forensics, reconstruiu o ataque sintomático para o alemão BTC Echo. Mais uma vez, fica claro que o Lazarus é uma das maiores ameaças para o sector das criptomoedas.

Milhões em activos cripto desapareceram subitamente e os primeiros comentadores no X tentaram esclarecer a situação. Alguns dias depois, o puzzle em torno do ataque à Poloniex começa gradualmente a encaixar. O hack ocorreu através de uma hot wallet da bolsa de criptomoedas e, segundo Albert Quehenberger, da A|Q Forensics, terá sido provavelmente "devido a uma fuga da chave privada". O especialista em forense cripto vê semelhanças com "um ataque anterior à Stake.com". A plataforma de casino cripto foi alvo de um ciberataque em Setembro. Os danos ascenderam a cerca de 40 milhões de dólares. O FBI atribuiu a culpa ao Lazarus.

Fuga nas próprias fileiras?

A questão que agora se coloca é: como é que os hackers obtiveram a chave privada? A suspeita é evidente: pode ter havido uma fuga, um funcionário que deu acesso ao Lazarus sem intenção. O colectivo de hackers utiliza cada vez mais tácticas que manipulam especificamente os trabalhadores de uma empresa para obter acesso a informação sensível. Este método, conhecido como social engineering, é tão difícil como traiçoeiro.

"O Lazarus Group poderá identificar especificamente pessoas dentro da bolsa de criptomoedas que tenham acesso a sistemas ou informações importantes", descreve Quehenberger. O foco estaria em "funcionários de alto nível com direitos de administrador". Os hackers realizariam de forma meticulosa "investigação aprofundada" para "recolher informação sobre os antecedentes pessoais e profissionais dos funcionários".

Ninguém está seguro

As redes sociais desempenham aqui um papel cada vez mais importante como fonte de informação de acesso público. A isto juntam-se os ataques de phishing, nos quais os hackers infiltram malware, acedem a dados e avançam gradualmente para os pontos fracos. Os hackers tornam-se cada vez mais astutos na sua abordagem e adaptam os e-mails fraudulentos a "interesses ou actividades específicas do alvo", explica Quehenberger.

Quando os atacantes já estão dentro do sistema, trata-se de "expandir os direitos de acesso e obter autorizações superiores para aceder a sistemas e informações críticas", afirma o especialista em blockchain. Depois, tudo acontece rapidamente. "Após uma infiltração bem-sucedida, o grupo poderá tentar intercetar, roubar ou manipular transacções de criptomoedas." No entanto, neste momento, só podemos especular sobre isso. A Poloniex ainda não comentou a sua abordagem.

O que acontece aos fundos?

Entretanto, Justin Sun, que comprou a Poloniex em 2019, tenta evitar danos reputacionais. Alguns dos "fundos associados aos endereços dos hackers" já foram "identificados e congelados com sucesso". Segundo o fundador da Tron, as perdas eram "controláveis". Os sistemas foram "restaurados" e "provas relevantes" estão agora a ser preservadas em segurança. Depois de o caso se tornar público, o empresário cripto ofereceu aos hackers uma parte do dinheiro roubado como resgate.

Resta saber qual será, no final, o montante dos danos. E também quem está por trás do ataque. Mas há muitos indícios a favor do Lazarus. Tal como no ataque à Stake.com, "vários tokens foram armazenados em diferentes endereços, depois transferidos para endereços intermédios e, por fim, trocados por moeda nativa (ETH, TRX)", segundo Quehenberger.


Aviso: Este conteúdo é destinado apenas para fins informativos e não constitui aconselhamento financeiro, de investimento, jurídico ou fiscal. As informações fornecidas podem estar incompletas, imprecisas ou desatualizadas e não devem ser utilizadas como aconselhamento. Nenhuma informação neste website deve ser considerada uma recomendação para comprar, vender ou manter qualquer criptomoeda. Investir em criptoativos envolve risco de perdas.