CryptaCount
PT
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Entrar Comece Grátis

ZachXBT Infiltra Rede de Lavagem do Lazarus: Lições de AML para Empresas

CryptaCount Editorial · · 10 min de leitura
PLD / KYC / LICENCIAMENTO ZachXBT Infiltra Rede de Lavagem doLazarus: Lições de AML para Empresas

O investigador on-chain ZachXBT publicou detalhes de uma operação disfarçada na qual se passou por cliente de lavagem de dinheiro para obter informações dentro de um sindicato do crime organizado chinês que, acredita-se, processou mais de um bilhão de dólares em criptomoedas para o Lazarus Group da Coreia do Norte. As descobertas já produziram resultados reais de fiscalização: fundos ligados ao hack de 1,5 bilhão de dólares da Bybit foram congelados, e transações foram conectadas à Huione Guarantee, um conglomerado criminoso sancionado. Para escritórios de contabilidade, auditores e CFOs com exposição a ativos digitais, o episódio é uma demonstração em condições reais de como os fluxos ilícitos realmente se movem entre blockchains e o que isso significa para os programas de conformidade agora.

ZachXBT Infiltra Rede de Lavagem do Lazarus: Lições de AML para Empresas

Como a Operação Disfarçada se Desenrolou

A investigação começou depois que ZachXBT identificou contas chinesas no Telegram e no Discord recrutando ativamente ajuda para lavar os proventos do hack de 387 milhões de dólares da Bitget, em setembro. Ele entrou em contato com um operador, referido como "Jimmy Green", e se apresentou como um potencial cliente de lavagem.

A mecânica do engajamento

Para manter o disfarce e obter inteligência utilizável, ZachXBT enviou fundos reais para Jimmy Green em múltiplas transações. Ele relata ter adiantado cerca de 350.000 dólares no total, com cada ordem carregando uma taxa de cinco por cento que ele sabia que perderia. Ele reconheceu que não havia garantia de que Jimmy Green simplesmente não desaparecesse com qualquer transferência, e que lidar diretamente com o sindicato envolvia um risco pessoal não quantificável. Esses não são sacrifícios pequenos, e ressaltam o quão seriamente ele tratou a operação.

Durante o engajamento, Jimmy Green revelou que sua equipe era responsável por lavar a maior parte dos fundos roubados no hack de 1,5 bilhão de dólares da Bybit, que ocorreu em 2025. Ele também descreveu o uso do THORSwap como mecanismo de ponte, referenciando endereços específicos de exploradores no processo. Esse nível de detalhe operacional, oferecido voluntariamente no que o sindicato aparentemente supunha ser uma conversa comercial privada, deu aos investigadores um fio que eles puderam puxar.

Conectando o sindicato a alvos de fiscalização conhecidos

A inteligência que ZachXBT coletou foi subsequentemente compartilhada com investigadores privados e autoridades policiais. Ela contribuiu diretamente para congelar fundos ligados ao hack da Bybit. Separadamente, quando Jimmy Green mencionou lavar três milhões de dólares para outro cliente, ZachXBT conseguiu rastrear esses fundos até a Huione Guarantee, um conglomerado sancionado que os reguladores identificaram como operando um mercado criminoso de vários bilhões de dólares. Ele também vinculou um congelamento de 100.000 dólares direcionado às transações de Jimmy Green, ocorrido em 2024, ao hack de 100 milhões de dólares da exchange Poloniex. Cada conexão reforça como um único nó em uma rede de lavagem pode carregar impressões digitais forenses que apontam para múltiplas infrações anteriores.

O que os Métodos do Sindicato Revelam Sobre o Risco On-Chain

O quadro operacional que emerge do relato de ZachXBT é instrutivo para qualquer pessoa que esteja construindo ou auditando um programa de conformidade de ativos digitais. Vários padrões se destacam.

Pontes cross-chain como camada de ofuscação

O uso do THORSwap para mover fundos entre blockchains é uma estratégia deliberada de redução de atrito. As pontes cross-chain complicam o monitoramento de transações porque o histórico da blockchain de origem não segue automaticamente o ativo até a blockchain de destino. Ferramentas de triagem padrão que funcionam bem dentro de um único ecossistema de blockchain podem perder o rastro em um salto de ponte. Essa não é uma lacuna teórica; é o método que uma operação de lavagem de bilhões de dólares estava usando ativamente.

Recrutamento por meio de plataformas de mensagens abertas

O sindicato estava abertamente anunciando no Telegram e no Discord para clientes de lavagem. Essa acessibilidade tem dois lados: tornou possível para ZachXBT fazer contato, mas também significa que qualquer negócio que interaja com contrapartes encontradas por esses canais enfrenta um risco genuíno de exposição a sanções. A due diligence reforçada sobre contrapartes descobertas por meio de plataformas de mensagens criptografadas ou pseudônimas não é um item opcional; nessa escala de atividade criminosa, é essencial.

A taxa de cinco por cento como sinal de alerta

Um desconto consistente de cinco por cento em cada transação é exatamente o tipo de padrão de taxa estruturada que deveria despertar suspeita em um sistema de monitoramento de transações bem calibrado. Quando uma contraparte aceita consistentemente uma perda fixa em transferências de saída sem justificativa comercial aparente, esse padrão merece investigação. Empresas cujo software de contabilidade cripto ou fluxos de trabalho de escrituração não estão configurados para sinalizar estruturas de taxas recorrentes como essa estão deixando um sinal óbvio sem leitura.

Implicações de AML e Contábeis para as Empresas

A operação de ZachXBT é, na prática, um teste de estresse financiado privadamente da infraestrutura de lavagem que cerca alguns dos maiores roubos de criptomoedas já registrados. Os resultados têm consequências diretas para como escritórios de contabilidade e CFOs devem abordar suas obrigações de conformidade de ativos digitais. Para contexto sobre como o rastreamento impulsionado por IA conectou o hack da Bitget à Coreia do Norte em primeiro lugar, veja nossa cobertura anterior de como o rastreamento impulsionado por IA conectou o hack da Bitget à Coreia do Norte.

A triagem de sanções deve se estender às redes de contrapartes

O aparecimento da Huione Guarantee nessa cadeia é um lembrete de que a exposição a sanções nem sempre chega por meio de uma transação direta com uma entidade listada. Fundos podem passar por múltiplos intermediários antes que a carteira de uma parte sancionada apareça no rastro. Sob as regras do Office of Foreign Assets Control dos EUA, a responsabilidade estrita se aplica a violações de sanções, independentemente de a empresa saber que a contraparte final estava listada. Esse padrão exige uma triagem que olhe além da transação imediata e considere o gráfico mais amplo de contrapartes.

O monitoramento de transações precisa de cobertura cross-chain

Se o seu programa de monitoramento de transações para na fronteira de uma blockchain, ele tem uma lacuna estrutural que este caso ilustra claramente. Qualquer software de contabilidade de ativos digitais ou stack de conformidade implantado por uma empresa que lida com criptoativos de clientes deve ser capaz de seguir uma transação através de saltos de ponte e sinalizar atividades ligadas a endereços ilícitos conhecidos na blockchain de destino, não apenas na de origem.

O dever de divulgação e reporte do CFO

Para CFOs em empresas que mantêm ativos digitais no balanço, a questão não é apenas se suas próprias transações estão limpas. Os auditores estão cada vez mais perguntando como a administração se certificou de que contrapartes e custodiantes não estão conectados a redes ilícitas. Uma trilha de auditoria robusta, apoiada por software confiável de escrituração cripto que registra dados de carteira da contraparte no momento de cada transação, se tornará uma expectativa básica. A incapacidade de produzir essa trilha de auditoria quando um regulador ou auditor pergunta é, por si só, uma falha de conformidade.

Colaboração com autoridades policiais e obrigações de compartilhamento de informações

ZachXBT observou explicitamente que atrasou a publicação de suas descobertas por causa de investigações sensíveis em andamento com investigadores privados e autoridades policiais. Essa sequência reflete um princípio que empresas orientadas à conformidade devem internalizar: quando uma atividade suspeita é identificada, o Relatório de Atividade Suspeita relevante deve ser arquivado, e a divulgação adicional deve ser gerenciada em coordenação com advogados e, quando apropriado, com autoridades policiais, em vez de divulgada publicamente de forma que comprometa uma investigação. A proibição de alerta prévio (tipping-off) do Bank Secrecy Act é o arcabouço legal aqui para empresas sediadas nos EUA.

Para uma visão mais ampla de como reguladores internacionais estão apertando o cerco sobre entidades sancionadas ligadas a cripto, a análise de sanções da Garantex no Japão e o que elas significam para equipes de conformidade vale a leitura junto com este caso.

Passos Práticos para Equipes de Conformidade e Finanças

A investigação de ZachXBT não cria novas obrigações legais, mas expõe fraquezas operacionais específicas que reguladores e auditores provavelmente escrutinarão mais de perto na esteira dela.

Ações imediatas a considerar

Primeiro, revise se sua solução de monitoramento de transações rastreia ativos através de transações de pontes cross-chain. Se não, essa lacuna deve ser levantada com seu fornecedor de tecnologia de conformidade ou documentada em seu registro de riscos com um cronograma de remediação. Segundo, audite seu processo de onboarding de contrapartes para clientes ou parceiros de negócios identificados via Telegram, Discord ou canais similares. O sindicato neste caso operava abertamente nessas plataformas. Terceiro, confirme que seu banco de dados de triagem de sanções é atualizado com uma frequência apropriada ao ritmo com que o OFAC e órgãos equivalentes designam novos endereços. Listas estáticas que são atualizadas mensalmente não são adequadas para ambientes de transações em tempo real. Finalmente, verifique se seu software de contabilidade cripto captura e retém dados de carteira da contraparte no ponto de cada transação. Um registro que mostra apenas uma movimentação de saldo líquido, sem o endereço on-chain de onde os fundos se originaram, não satisfará um exame detalhado de AML.

ZachXBT Infiltra Rede de Lavagem do Lazarus: Lições de AML para Empresas

Perguntas Frequentes

O que é o Lazarus Group e por que ele importa para escritórios de contabilidade?

O Lazarus Group é um coletivo de hackers patrocinado pelo Estado, atribuído pela Coreia do Norte por agências governamentais dos EUA e aliadas. Ele foi vinculado a vários dos maiores roubos de criptomoedas já registrados. Empresas que transacionam com contrapartes conectadas a carteiras ligadas ao Lazarus enfrentam exposição a sanções de responsabilidade estrita sob as regras do OFAC, o que significa que a intenção não é defesa.

O que é a Huione Guarantee e ela está atualmente sancionada?

A Huione Guarantee é um conglomerado que os reguladores identificaram como operando um mercado criminoso de grande escala que facilita fraudes, lavagem de dinheiro e outras atividades ilícitas. Ela tem sido objeto de designações de sanções. As empresas devem garantir que ela e seus endereços de carteira associados apareçam em suas listas de triagem e que quaisquer transações históricas sejam revisadas quanto a possível exposição.

O envolvimento do THORSwap cria responsabilidade para empresas que o usaram?

Usar um protocolo de ponte cross-chain não é inerentemente uma violação de sanções. A responsabilidade surge quando uma empresa transaciona com uma contraparte que é ela própria designada, ou quando fundos podem ser rastreados até uma fonte sancionada. A obrigação principal é conduzir due diligence e triagem adequadas no momento de cada transação, e reter os registros que permitiriam que essa triagem fosse comprovada posteriormente.

O que uma empresa deve fazer se descobrir uma transação histórica ligada a um endereço agora sancionado?

A empresa deve consultar advogados imediatamente. Nos EUA, uma autodenúncia voluntária ao OFAC é geralmente tratada como um fator atenuante significativo. A empresa também provavelmente precisará arquivar um Relatório de Atividade Suspeita com a FinCEN sob o Bank Secrecy Act. A documentação do processo de descoberta e das etapas de remediação tomadas é crítica.

Como este caso afeta o ciclo de revisão do programa de AML para empresas de cripto?

Casos como este são o tipo de tipologia que os reguladores usam para atualizar orientações de exames. As empresas devem tratar isso como um sinal para antecipar qualquer revisão programada de suas regras de monitoramento de transações, particularmente aquelas que cobrem atividade cross-chain e contrapartes operando por meio de plataformas de mensagens criptografadas. Documentar essa revisão, e quaisquer mudanças de regras feitas, demonstra uma postura de conformidade proativa.

Fonte: Protos

GLOBALUSGeralFiscalizaçãoAML/KYC e Licenças

Artigos relacionados

AML/KYC e Licenças
Ação do DOJ contra as Brigadas Al-Qassam: o que as firmas de cripto precisam saber agora
AML/KYC e Licenças
Tipologias de Branqueamento de Criptomoedas: O Que as Equipas de Compliance Precisam de Saber
AML/KYC e Licenças
Operação Economic Outcast: Tesouro dos EUA Mira o Setor de Cripto do Irã
AML/KYC e Licenças
Huione Group: O Maior Mercado Ilícito do Mundo e o Risco da Stablecoin USDH