Como conduzir uma investigação interna e identificar o ladrão de criptomoedas dentro da empresa

Como conduzir uma investigação interna e identificar o ladrão de criptomoedas dentro da empresa

Mesmo a coincidência entre o horário de uma transação e a atividade de um funcionário ainda não significa que tenha sido ele quem cometeu o roubo: o seu dispositivo ou a sua sessão podem ter sido comprometidos.

14 de ago. de 2026

Quando de uma carteira corporativa de criptomoedas à qual várias pessoas têm acesso desaparecem fundos, a suspeita recai quase automaticamente sobre o funcionário que tinha as chaves. É, de fato, um ponto de partida lógico para a investigação, mas a mera existência de acesso não prova nada por si só.

A conta de um desenvolvedor pode ter sido hackeada. Uma frase seed pode ter caído em mãos alheias por meio de um computador de trabalho. Um ex-contratado pode ter perdido o acesso à empresa há muito tempo, mas as suas credenciais podem ter sido usadas depois por um atacante externo. Ao mesmo tempo, um incidente que à primeira vista parece um ataque externo comum pode muito bem se revelar um roubo cuidadosamente preparado por parte de alguém que tinha acesso interno.

Por isso, a tarefa de uma investigação corporativa não consiste em escolher o mais rápido possível o funcionário mais suspeito. É necessário estabelecer uma pessoa concreta, vinculando-a simultaneamente à possibilidade de cometer o roubo, a ações concretas e ao rastro digital que essas ações deixaram.

Como começa a investigação de um roubo por parte de um insider

Por isso, os dados da blockchain devem ser cotejados com os registros de eventos corporativos: informações sobre dispositivos, endereços IP, sessões VPN, e-mail e processos de aprovação de transações. Não menos importante pode ser o comportamento da pessoa imediatamente antes e depois do roubo. Às vezes são justamente as mudanças na atividade habitual que permitem detectar a preparação de um crime ou uma tentativa de ocultar os seus rastros.

As entrevistas com os funcionários e o polígrafo podem complementar a investigação, mas não devem substituir as provas técnicas e de blockchain. A conclusão final deve basear-se em provas e separar claramente os fatos estabelecidos dos indícios circunstanciais e das hipóteses de trabalho.

Primeiro, é preciso determinar todos os que realmente puderam obter acesso

A investigação deve começar não com uma lista de suspeitos, mas com a reconstrução do círculo real de pessoas que tecnicamente puderam influenciar os criptoativos.

É necessário estabelecer quem conhecia a frase seed ou possuía a chave privada, quem fazia parte do esquema de multiassinatura, quem podia realizar operações na exchange, alterar as listas de endereços permitidos ou os limites de saque. Nesse mesmo círculo entram as pessoas com acesso ao e-mail corporativo, aos gerenciadores de senhas, ao armazenamento em nuvem e aos servidores. À parte, convém averiguar a partir de quais dispositivos as transações foram efetivamente assinadas.

É especialmente importante não se limitar aos cargos dos funcionários. Em uma empresa pequena, os criptoativos costumam ser geridos de forma muito mais simples: alguns notebooks, uma carteira de hardware e uma pessoa que «costuma cuidar das criptos». Nessa situação, o nome formal do cargo não diz quase nada sobre o nível real de competências. São justamente o acesso efetivo e as capacidades reais da pessoa que devem definir os limites iniciais da investigação.

Um único TXID não basta: é preciso reconstruir toda a história da transação

O identificador da transação roubada permite ver o que aconteceu com os ativos, mas não explica como a operação surgiu dentro da própria empresa.

Por isso, a investigação deve reconstruir todo o ciclo de vida da transação. É necessário estabelecer quem criou o endereço do destinatário e onde esse endereço apareceu pela primeira vez na infraestrutura corporativa. Se antes do saque existiu uma solicitação interna de transferência, é preciso determinar quem a criou e quem a aprovou. Depois é necessário estabelecer com qual chave a transação foi assinada, a partir de qual dispositivo isso aconteceu e sob qual conta.

Assim, a blockchain mostra o que aconteceu com os ativos, enquanto os sistemas corporativos permitem estabelecer como exatamente a operação foi iniciada dentro da organização.

A blockchain deve ser cotejada com os registros corporativos

A etapa seguinte é sobrepor o horário da transação roubada à cronologia digital geral da empresa. A marca temporal da operação em si significa pouco enquanto não for cotejada com o que ocorria na infraestrutura corporativa naquele mesmo momento.

É preciso verificar os logins nos sistemas corporativos, os endereços IP, as sessões VPN, o e-mail e os mensageiros, os acessos aos sistemas de armazenamento de chaves e as ações nos sistemas de aprovação de transações. É justamente esse cotejo que permite vincular um evento na blockchain a uma atividade digital concreta dentro da empresa.

Por exemplo, uma transação poderia ter sido assinada às 03:17 e, exatamente nesse mesmo horário, a conta corporativa de um funcionário poderia ter feito login por meio da sua VPN habitual a partir do seu computador de trabalho. É uma coincidência séria. Mas se se constatar que uma hora antes um software malicioso havia sido instalado no computador ou que a sessão do usuário havia sido interceptada, a interpretação do evento muda por completo.

Por isso, a investigação deve verificar constantemente duas versões alternativas: o funcionário utilizou ele próprio as suas competências, ou o seu acesso foi utilizado por outra pessoa.

A preparação de um roubo pode começar muito antes do saque dos fundos

Um ataque de insider raramente começa no exato momento de um grande saque de criptomoedas. As ações preparatórias podem ocorrer muito antes do próprio incidente.

Por isso, para uma organização é importante compreender o modelo normal de comportamento dos funcionários e acompanhar os desvios significativos em relação a ele. Antes de um roubo, esses desvios podem ser solicitações de ampliação de acesso, tentativas de obter uma exportação de chaves, a elusão dos procedimentos padrão de aprovação, a desativação do registro de eventos, a realização de transações de teste ou a preparação de novos endereços.

Durante o próprio roubo, pode chamar a atenção uma sessão ativa de um usuário concreto, um dispositivo ou uma VPN habituais para ele, o uso de uma chave restrita ou a execução de uma operação conforme procedimentos internos que normalmente são aplicados apenas por um determinado funcionário.

Depois do roubo passam a ter importância outros indícios: a exclusão de arquivos e de correspondência, explicações contraditórias sobre o ocorrido, um interesse incomum pelos materiais da investigação ou tentativas de alterar os registros de eventos.

Ainda assim, nenhum desses indícios é uma prova por si só. O seu significado aparece apenas quando coincidem com outros dados independentes.

O movimento dos fundos roubados pode revelar os hábitos do atacante

Depois de a criptomoeda deixar a carteira corporativa, o seu movimento posterior pode fornecer informações adicionais sobre a pessoa por trás da operação.

Por exemplo, os ativos roubados podem passar por serviços que um funcionário concreto já utilizava antes. A comissão da transação pode ser paga a partir de um endereço que já havia aparecido em operações corporativas. Parte dos fundos pode acabar em uma antiga carteira pessoal ou em um endereço de depósito de uma exchange vinculado a uma determinada pessoa. Por fim, o atacante pode repetir rotas e padrões de transação que lhe são conhecidos.

No entanto, uma coincidência isolada não prova quase nada. Muito mais sólida é a soma de vários indícios independentes: por exemplo, a coincidência de um serviço conhecido, a fonte do gas, o horário da operação e a atividade interna da empresa.

Além disso, o agrupamento de endereços em clusters é uma conclusão analítica, não uma determinação automática da identidade do proprietário. Em outras palavras, o vínculo entre os endereços deve ser comprovado por um conjunto de dados, e não tomado como um fato estabelecido.

As carteiras conhecidas dos funcionários podem fazer parte da investigação

Uma empresa pode já ter endereços que um funcionário ou contratado concreto utilizou legitimamente no passado. Podem ser carteiras para pagamentos corporativos, reembolso de despesas ou operações anteriores.

Esses endereços podem ser cotejados com a rota dos fundos roubados, as credenciais da exchange, a correspondência corporativa e outras informações obtidas legalmente. Tornam-se especialmente valiosas as coincidências de infraestrutura: a mesma fonte de comissão, o uso dos mesmos serviços intermediários ou o agrupamento de fundos.

Mas mesmo aqui vigora o mesmo princípio: uma coincidência isolada não se transforma automaticamente em uma acusação. Ela adquire valor probatório apenas em combinação com outros fatos estabelecidos.

O motivo não pode ser colocado acima das provas técnicas

Um conflito com a direção, uma demissão, problemas financeiros ou outras circunstâncias pessoais podem parecer convincentes em um romance policial. Contudo, em uma investigação corporativa eles são muito mais fracos do que um TXID concreto, um evento de autorização ou um registro do sistema conservado.

Conversar com o suspeito faz sentido depois da análise inicial dos dados

As entrevistas com os funcionários tornam-se muito mais eficazes depois de a investigação técnica já ter revelado uma cronologia concreta e determinadas incoerências.

Em vez da pergunta geral «Você roubou a criptomoeda?», é muito mais útil averiguar as circunstâncias de eventos concretos. Por exemplo, por que a conta esteve ativa em determinado horário, por qual motivo um limite foi alterado, a quem pertence um endereço concreto ou por que um dispositivo se conectou a um determinado serviço.

Essa abordagem permite formular perguntas cujas respostas podem ser cotejadas com os dados digitais já existentes.

Uma acusação prematura, ao contrário, cria riscos adicionais. A pessoa entenderá qual versão exatamente está sendo investigada e pode ganhar tempo para destruir provas ou combinar a sua versão dos fatos com outros participantes.

O polígrafo pode complementar a investigação, mas não substituí-la

Se a suspeita em relação a um insider já foi formada com base em dados técnicos concretos, o polígrafo pode ser usado como ferramenta adicional. Ele parece mais apropriado em uma situação em que existe um incidente concreto, o círculo de pessoas potencialmente envolvidas é relativamente limitado e os fatos principais podem ser verificados independentemente dos resultados do teste.

Por isso, a conclusão «o polígrafo mostrou engano, logo o funcionário roubou o dinheiro» está errada. A abordagem correta pressupõe que a investigação técnica revela primeiro incoerências concretas e, a partir delas, formulam-se perguntas precisas. Os resultados do polígrafo são então avaliados junto com os dados da blockchain, os registros corporativos e os resultados das entrevistas.

Especial importância tem a qualidade das próprias perguntas. A pergunta «Você já roubou criptomoedas alguma vez?» é praticamente inútil para investigar um incidente concreto. É muito mais informativo verificar circunstâncias concretas: o horário das operações, determinados endereços, os detalhes da aprovação da transação e a origem da chave.

Essas perguntas devem ser formuladas por um especialista que já tenha realizado a análise da blockchain e reunido as informações factuais do caso.

Além disso, antes de realizar o polígrafo é necessário avaliar separadamente as exigências da legislação trabalhista, as regras de tratamento de dados pessoais e a admissibilidade do uso do polígrafo na jurisdição concreta. O resultado desse teste não deve se tornar o único fundamento para uma acusação, a demissão de um funcionário ou o encaminhamento do caso às autoridades policiais.

O acesso do suspeito deve ser restringido, mas não se podem destruir provas

Se os dados coletados apontam para um risco grave, o acesso comprometido deve ser restringido. No entanto, vigora aqui o mesmo princípio que na investigação de um ciberataque externo: é preciso proteger os ativos sem destruir as provas digitais.

Uma empresa pode revogar os privilégios de um usuário, encerrar as sessões ativas, substituir as chaves corporativas e retirar os fundos remanescentes da zona de risco. Mas, antes de conservar as provas, não convém limpar de forma caótica o notebook de trabalho, excluir registros e contas ou restaurar os dispositivos às configurações de fábrica.

É preciso lidar com especial cautela com os dispositivos e as contas pessoais do funcionário. A possibilidade de examiná-los depende da legislação, das políticas corporativas e das condições dos contratos. Por isso, em situações assim a equipe técnica deve trabalhar em conjunto com os juristas.

É preciso separar os fatos, os indícios e as hipóteses

Um dos princípios mais importantes de uma investigação é a distinção clara entre o que está estabelecido, o que apenas aponta para uma possível conexão e o que ainda continua sendo uma hipótese.

Se se constata que o endereço de destino havia interagido antes com um serviço que esse funcionário utilizava, isso já é um indicador, mas não um fato estabelecido do seu envolvimento. E a suposição de que o funcionário controla esse endereço e cometeu pessoalmente o roubo é uma hipótese.

Se esses três níveis forem misturados, o relatório final pode começar a parecer muito mais convincente do que os dados reais permitem. Uma investigação sólida deve mostrar não apenas a conclusão final, mas também os fundamentos de cada afirmação-chave, bem como o grau de certeza sobre a conexão estabelecida.

Como deve ser o resultado da investigação

O resultado da investigação não deve ser uma tabela com nomes de funcionários e percentuais convencionais de suspeita.

A empresa deve receber uma imagem probatória conectada que mostre quem tinha acesso aos ativos, como surgiu a transação roubada, quais dispositivos e contas participaram da operação e para onde os fundos se deslocaram depois.

Além disso, a investigação deve estabelecer os possíveis vínculos entre os endereços da blockchain e pessoas concretas, bem como indicar honestamente quais explicações alternativas do ocorrido ainda permanecem possíveis.

A essa imagem podem ser acrescentados os resultados das entrevistas e, se ele foi utilizado, do polígrafo. No entanto, a base da avaliação final devem continuar sendo os dados digitais e de blockchain verificáveis.

Conclusão principal

É justamente a soma desses elementos que permite passar de uma simples suspeita a uma conclusão fundamentada sobre quem pode ter estado por trás do roubo das criptomoedas corporativas.

#Criptofraude
Como identificar um insider em uma criptoempresa: do TXID ao computador do suspeito