Como ler estas notas: cada uma é derivada de divulgações publicadas e verificáveis — atestações de prova de reservas, registros públicos dos reguladores, fundos de seguro divulgados e o histórico documentado de incidentes — segundo a rubrica ponderada abaixo. Quando uma exchange não divulga algo, marcamos como não verificado em vez de presumir. Não são auditorias nem consultoria de investimento; refletem o que estava publicado na data da nossa última revisão.
Bybit
Bybit publishes monthly Merkle-tree proof of reserves audited by Hacken OU and holds a partial EU MiCA licence in Austria; it stayed solvent after the February 2025 theft of roughly $1.46–1.5bn — the largest exchange hack on record — replenishing reserves in full within 72 hours.
PorSafety DeskEditor Sênior de Segurança de Exchanges
Nossa análise de Bybit
A Bybit é a plataforma que perdeu mais dinheiro num único ataque do que qualquer exchange da história e ainda assim devolveu tudo aos clientes. As duas metades desta frase estão dentro do B-.
O que se confirma
As auditorias de árvore de Merkle e de prova de passivos decorrem mensalmente desde junho de 2024 e são publicadas como relatórios assinados pela Hacken OU. A Hacken é uma especialista em segurança cripto e não uma auditora financeira das Big Four, o que convém saber ao ler a assinatura — mas uma assinatura vinda de fora da empresa continua a ser mais do que a maioria deste conjunto oferece. No plano regulatório, a Bybit EU GmbH detém uma licença MiCA da FMA austríaca, concedida em maio de 2025 e cobrindo 5 das 10 categorias de serviços do MiCA.
Onde a evidência termina
Em fevereiro de 2025 foram levados cerca de $1,46 a 1,5 mil milhões através de um ataque de phishing à interface multiassinatura Safe, atribuído ao Lazarus Group da Coreia do Norte — o maior roubo a uma exchange de criptomoedas de que há registo. A Bybit manteve-se solvente e repôs integralmente as reservas em 72 horas, e apenas 3,54% dos fundos roubados chegaram a ser congelados. O fundo de seguro que suporta as liquidações de derivados foi mobilizado nessa resposta, mas o seu saldo corrente não é divulgado, pelo que a capacidade de absorver um segundo episódio é desconhecida. A repartição entre frio e quente também não é divulgada. A aprovação VARA no Dubai é provisória e não operacional, não uma licença ativa; a FCA britânica emitiu um aviso público em fevereiro de 2025 e a Bybit regressou ao Reino Unido em dezembro de 2025 através da Archax, regulada pela FCA, e não por autorização própria.
Como ler a nota
Manter-se solvente através do pior ataque que o setor viu é prova real sobre um balanço, e não é prova de que a superfície de ataque tenha mudado. O B- credita a recuperação e recusa tratá-la como um historial de segurança.
Detalhamento da nota
Toda nota da KripZen vem das mesmas cinco verificações ponderadas. Veja como Bybit se sai em cada uma.
- Prova de reservasPeso 30%
Merkle-tree and proof-of-liabilities audits by Hacken OU, monthly since June 2024 and published as signed reports; Hacken is a crypto-security specialist rather than a Big Four financial auditor.
O que isso significa → atende a este fator - CustódiaPeso 25%
Cold/hot storage split is not disclosed; we could not confirm it from a primary source.
O que isso significa → parcial ou não verificado - RegulaçãoPeso 20%
EU MiCA licence via Bybit EU GmbH (Austrian FMA, May 2025) covering 5 of the 10 MiCA service categories, plus provisional, non-operational VARA approval in Dubai; the UK FCA issued a public warning in February 2025 and Bybit re-entered the UK in December 2025 through FCA-regulated Archax.
O que isso significa → parcial ou não verificado - SeguroPeso 15%
Maintains a dedicated insurance fund backstopping derivatives liquidations, which was drawn on in the post-hack solvency response, but its standing balance is not disclosed.
parcial ou não verificado - Histórico de incidentesPeso 10%
About $1.46–1.5bn stolen in February 2025 through a Safe multisig interface phishing attack attributed to North Korea's Lazarus Group — the largest crypto exchange hack on record. Bybit remained solvent and fully replenished reserves within 72 hours, but only 3.54% of the stolen funds were ever frozen.
não atende a este fator