Em janeiro de 2024, o mercado de criptomoedas foi abalado por uma notícia falsa divulgada na conta oficial da Comissão de Valores Mobiliários dos EUA (SEC) no X (antigo Twitter), anunciando a aprovação de ETFs de Bitcoin. A informação, que causou uma breve valorização no preço do Bitcoin, foi resultado de um ataque cibernético liderado por Eric Council Jr., do Alabama. Em maio de 2025, Council foi condenado a 14 meses de prisão por sua participação no esquema.
O Ataque Cibernético e a Manipulação do Mercado
Eric Council Jr., de 26 anos, utilizou uma técnica conhecida como “SIM swap” para obter acesso não autorizado à conta da SEC no X. Com a ajuda de um documento de identidade falso, ele convenceu um funcionário de uma operadora de telefonia a fornecer um novo chip vinculado ao número da conta da SEC. Com o controle do número, Council recebeu os códigos de redefinição de senha da conta e os compartilhou com cúmplices, que publicaram a falsa aprovação dos ETFs de Bitcoin.
Repercussões no Mercado de Criptomoedas
A publicação falsa causou uma valorização imediata de mais de US$ 1.000 no preço do Bitcoin. No entanto, após a SEC confirmar que sua conta havia sido comprometida, o preço da criptomoeda caiu mais de US$ 2.000. No dia seguinte ao incidente, a SEC anunciou oficialmente a aprovação dos ETFs de Bitcoin, permitindo que esses produtos fossem negociados nos Estados Unidos.
Investigação e Condenação
Em junho de 2024, o FBI executou um mandado de busca na residência de Council, onde encontrou evidências de sua participação no ataque, incluindo pesquisas na internet sobre como saber se estava sendo investigado pelo FBI. Council foi preso em outubro de 2024 e, em fevereiro de 2025, declarou-se culpado de conspiração para cometer roubo de identidade agravado. Além da pena de prisão, ele foi condenado a devolver US$ 50.000 e ficará em liberdade supervisionada por três anos, com a condição de não acessar a dark web nem cometer novos crimes de roubo de identidade.
O caso de Eric Council Jr. destaca os riscos associados à segurança cibernética e à manipulação de informações em plataformas oficiais. A rápida resposta das autoridades e a subsequente condenação servem como um alerta para aqueles que tentam explorar vulnerabilidades no sistema financeiro para ganho pessoal.
O que a própria SEC revelou sobre a invasão
Segundo a página em que a SEC detalhou o incidente, o acesso indevido à conta @SECGov começou pouco depois das 16h (horário de Nova York) de 9 de janeiro de 2024, e a publicação falsa sobre os ETFs de bitcoin foi ao ar às 16h11. Em 22 de janeiro, a agência confirmou que o invasor havia assumido o número de celular ligado à conta por meio de um ataque de SIM swap, a mesma técnica descrita na condenação de Council.
O ponto mais constrangedor veio em seguida: a autenticação em dois fatores da conta tinha sido desativada em julho de 2023, a pedido da equipe, por causa de problemas de acesso, e só foi religada depois da invasão. A SEC informou não ter encontrado indícios de que o invasor tenha acessado seus sistemas, dados, aparelhos ou outras redes sociais. O caso envolveu a inspetoria-geral da SEC, o FBI, a agência de cibersegurança CISA, a CFTC e o Departamento de Justiça.
A aprovação verdadeira, um dia depois
A aprovação que o tuíte falso antecipou aconteceu de fato em 10 de janeiro de 2024. No comunicado do então presidente da SEC, Gary Gensler, a agência explicou que a decisão veio depois de uma decisão de um tribunal federal de apelações que obrigou a SEC a reavaliar as rejeições anteriores. Gensler fez questão de ressalvas: a aprovação valia apenas para produtos que guardam bitcoin, tratado como commodity e não como valor mobiliário, e não indicava disposição de aprovar outros criptoativos.
No mesmo texto, Gensler classificou o bitcoin como um ativo principalmente especulativo e volátil e disse que a SEC não estava endossando o ativo. Ainda assim, a aprovação abriu caminho para que grandes gestoras passassem a oferecer exposição ao bitcoin em bolsa, com as regras de divulgação e de conduta que valem para outros produtos negociados nos Estados Unidos.
SIM swap: por que o SMS é o elo fraco
O ataque mostra um risco que vale para qualquer investidor. Quando a recuperação de uma conta depende de um código enviado por SMS, quem controla o número de telefone controla a conta. No golpe do SIM swap, o criminoso convence a operadora a transferir a linha para um novo chip, muitas vezes com documento falso, como fez Council. A partir daí, recebe os códigos de redefinição de senha.
- Prefira aplicativos autenticadores ou chaves físicas de segurança em vez de SMS nas corretoras e no e-mail.
- Não use o mesmo número de celular divulgado publicamente para recuperar contas que guardam dinheiro.
- Ative todas as camadas de segurança que a corretora oferece, como senha para saque e lista de endereços autorizados.
- Desconfie de notícias de impacto publicadas só em redes sociais. Confirme no site oficial do órgão antes de operar.
E no Brasil?
Por aqui, manobras fraudulentas para alterar a cotação de valores mobiliários, categoria que inclui cotas de fundos negociadas em bolsa, são crime pelo artigo 27-C da Lei 6.385/1976, com pena de 1 a 8 anos de reclusão e multa de até três vezes a vantagem obtida. Para quem compra ETFs de bitcoin listados nos Estados Unidos por meio de corretora no exterior, vale a Lei 14.754/2023: o ganho é tributado a 15% na declaração anual, sem a isenção mensal de R$ 35 mil que existe para vendas de cripto em exchange nacional. Veja o guia de como declarar bitcoin no imposto de renda.
Perguntas frequentes
Como o hacker conseguiu entrar na conta da SEC?
Por SIM swap. O invasor assumiu o número de celular associado à conta e recebeu os códigos de redefinição de senha. A autenticação em dois fatores estava desativada desde julho de 2023.
Os ETFs de bitcoin foram aprovados mesmo assim?
Sim. A SEC aprovou os ETFs de bitcoin à vista em 10 de janeiro de 2024, um dia depois do tuíte falso, após uma decisão judicial que obrigou a agência a rever as rejeições anteriores.
Como se proteger de SIM swap?
Trocando a verificação por SMS por aplicativo autenticador ou chave física, usando um número que não seja público para recuperar contas e ativando senha de saque e lista de endereços autorizados na corretora.
Antes de você sair
Quanto você paga pra comprar bitcoin? A taxa que a corretora anuncia não é o custo real: falta o spread do livro e o ágio sobre o preço de fora. A gente mede isso todo dia em seis corretoras e publica o ranking — veja quanto custa hoje.
Vai abrir conta em alguma? Juntamos os bônus de cadastro que valem a pena em uma página só, com o que cada um exige pra liberar — veja os bônus.
Uma vez por semana, no seu e-mail. O que aconteceu no bitcoin e o que muda pra quem tem cripto no Brasil, sem hype — assine a newsletter.
