⚠  SCAM Os promotores de Frankfurt e a BKA apreenderam os servidores do eXch em 30 de abril de 2025; ~US$ 200 mi de ETH do hack da Bybit e fundos ligados a CSAM foram lavados pela plataforma.
SCAM D L1 · anônimo
E
eXch

Swap instantâneo sem KYC (BTC, LN, ETH e XMR); servidores apreendidos pelos promotores de Frankfurt em 30 de abril de 2025.

BTC XMR LN ETH

eXch durou uma década como swap instantâneo sem KYC. Aí o Lazarus passou por ele e os promotores de Frankfurt apreenderam tudo.

Um swap pensado para a privacidade que virou tubulação de lavagem, desmontado pela polícia alemã na véspera do próprio encerramento anunciado.

Jurisdição Belize (Private Project Facilitators LTD)
Em operação desde 2014
Categoria Exchanges
Rubrica v2.7

Como funciona

O eXch operava como um swap cripto instantâneo e custodial. O usuário escolhia um par, mandava os fundos para um endereço de depósito gerado para aquele swap específico e recebia o ativo de destino minutos depois. Sem conta, sem e-mail, sem senha — apenas um ID de swap e um endereço de reembolso opcional. O serviço vivia na clearnet em exch.cx e por um espelho .onion, e suportava Bitcoin, Lightning, Ethereum (com ERC-20s) e Monero. Os preços vinham da liquidez interna e de pass-through para mesas parceiras sem KYC.

Internamente, a plataforma era um operador custodial. O eXch tomava posse dos fundos de entrada durante a janela do swap e assinava ele mesmo a transação de saída; entre a confirmação e o pagamento, o usuário não tinha controle on-chain do depósito. O suporte era só por e-mail — lento, segundo os próprios usuários, mas costumeiramente atento em swaps travados.

KYC e privacidade

Por desenho, o eXch não coletava nada no cadastro, porque não havia cadastro. O formulário pedia um endereço de entrada, um de saída e um endereço opcional de reembolso. Sem KYC em qualquer faixa. A política antilavagem declarada pelo operador recusava congelar ou compartilhar fundos a pedido de terceiros, e on-chain a plataforma manteve essa postura mesmo diante de atribuições públicas de roubos de alto perfil.

Foi essa mesma postura que acabou matando o projeto. Como o eXch se recusava a filtrar depósitos de entrada — mesmo depois de a Bybit marcar publicamente os endereços ligados ao seu hack de 21 de fevereiro de 2025 — cerca de US$ 200 milhões dos US$ 1,46 bilhão roubados pelo grupo Lazarus passaram pela plataforma em poucas semanas. Investigadores da Elliptic e da TRM Labs depois rastrearam um volume estimado de US$ 1,9 bilhão pela vida do serviço, com exposição relevante ao hack da FixedFloat de fevereiro de 2024, a carteiras sancionadas e a fundos ligados a CSAM.

Forças e limites

Para um maximalista de privacidade, o eXch entregava o que a régua premia: sem cadastro, sem e-mail, acesso .onion, suporte nativo a XMR ao lado de BTC e LN, e um operador que não entregaria um grafo de transações ao advogado da contraparte. A liquidação dos pares mais comuns era em minutos, não em horas. O tratamento de swaps travados era, para o padrão do segmento, incomumente consistente.

Os limites eram estruturais e se mostraram fatais. O eXch era custodial e de código fechado, sem prova de reservas publicada e sem auditoria externa. Os operadores tocavam o projeto a partir de uma empresa de fachada belizenha, Private Project Facilitators LTD, com contato administrativo na Suíça, hospedagem na França e servidores na Alemanha — uma geometria que deu aos promotores de Frankfurt e à BKA toda a competência necessária. Em 30 de abril de 2025, um dia antes do encerramento anunciado pelo próprio eXch para 1º de maio, as autoridades alemãs apreenderam os servidores, cerca de 34 milhões de euros / 38 milhões de dólares em tokens e 8 TB de dados operacionais. A TRM Labs depois constatou que os operadores mantiveram um acesso de API limitado para parceiros mesmo após a apreensão, inclusive para fluxos ligados a CSAM.

Veredicto

O eXch foi a experiência sem KYC mais limpa que a comunidade privacy teve — e um trilho de lavagem para o programa armamentista da Coreia do Norte. O domínio na clearnet está fora do ar, os operadores estão soltos, e qualquer espelho sucessor é, por definição, o mesmo grupo que continuou online para clientes CSAM depois da apreensão. Nota: D (4,2/10). Confiança: SCAM.

veredicto.exch.diff +4 prós −4 contras
o que funciona
+ 01 Sem cadastro, sem e-mail, sem KYC em nenhuma faixa; só um ID de swap e um endereço de reembolso
+ 02 Suporte nativo a Monero ao lado de BTC, LN e ETH/ERC-20; espelho .onion além do site na clearnet
+ 03 Operadores recusavam pedidos de congelamento e compartilhamento, mesmo diante de vítimas de alto perfil
+ 04 Tratamento de swaps travados incomumente consistente para um operador sem KYC
o que saber
01 Promotores de Frankfurt e BKA: servidores, € 34 mi em tokens e 8 TB de dados apreendidos em 30 de abril de 2025
02 Custodial durante o swap; código fechado; sem prova de reservas; sem auditoria de terceiros
03 Cerca de US$ 200 mi de ETH do hack da Bybit e ~US$ 1,9 bi de volume de vida rastreados pela plataforma
04 TRM Labs documentou acesso de API para parceiros e fluxos ligados a CSAM mantidos após a apreensão

O eXch atendia bem a comunidade privacy — e melhor ainda o grupo Lazarus. O domínio na clearnet está fora do ar, os operadores seguem foragidos, e os espelhos sucessores carregam o mesmo risco de contraparte custodial somado a um histórico criminal confirmado. Nota: D (4,2/10). Confiança: SCAM.