De 1 bilhão de tokens a 330 SOL, uma reserva secreta de 270 milhões, carteiras criadas para votações, liquidez bloqueada, direitos sobre taxas, venda direta do token e uma oferta comercial de 400 XMR: reconstruímos a arquitetura financeira ligada ao CYBERLEEK e separamos o que a blockchain prova do que ainda é apenas indício.
Atualizado em 24 de agosto de 2026
O CYBERLEEK se apresenta como algo maior do que um vazador de GTA 6. Em seu próprio manifesto, o grupo ou indivíduo diz combater práticas anticonsumidoras da indústria, ataca pré vendas digitais, DLCs que considera abusivos e jogos que deixam de funcionar quando servidores são desligados. O texto afirma que dinheiro está sendo arrecadado para um “projeto secreto” e faz questão de declarar: “this is not a cash grab”. (cyber-leek.com)
O problema é que, quando seguimos o dinheiro, encontramos uma operação financeira muito mais sofisticada do que uma simples campanha ideológica sustentada por doações. Existe uma memecoin. Existe um pool de liquidez. Existem carteiras distintas. Existe uma reserva original de 270 milhões de tokens que posteriormente foi queimada. Existem votações nas quais gastar CYBERLEEK determina qual material será publicado. Existe uma posição de liquidez permanentemente bloqueada, mas que preserva direitos sobre taxas. Surgiram propostas de publicidade cobradas em Monero. E, em 24 de agosto, o próprio site passou a oferecer uma venda direta pelo desenvolvedor, prometendo 50% mais CYBERLEEK do que o comprador receberia em uma exchange. (cyber-leek.com)
Tudo isso acontece enquanto a Take Two intensifica uma ofensiva judicial para descobrir quem está por trás dos vazamentos. A pergunta, portanto, deixou de ser apenas “os vazamentos são reais?”. A questão agora é: quanto dessa operação existe para vazar GTA 6 e quanto existe para monetizar a atenção criada pelos próprios vazamentos? Foi para responder isso que seguimos a blockchain.
Antes das conclusões: o que consideramos fato, indício e hipótese
Nesta investigação usamos quatro classificações. Elas são importantes porque uma carteira não é uma pessoa, uma transferência não revela automaticamente sua finalidade e coincidência não é prova.
| Classificação | O que significa |
|---|---|
| FATO ON CHAIN | Está registrado diretamente na blockchain e pode ser reproduzido por outra pessoa consultando a mesma transação |
| FATO PÚBLICO | Foi publicado pelo próprio CYBERLEEK, por documentação oficial ou por registros judiciais verificáveis |
| INDÍCIO | Existe uma ligação objetiva ou comportamento relevante, mas insuficiente para provar autoria, propriedade ou intenção |
| NÃO PROVADO | Hipótese possível que os dados disponíveis ainda não permitem afirmar |
Essa distinção nos obrigou, inclusive, a corrigir hipóteses levantadas no início da investigação. Em 19 de agosto, por exemplo, uma carteira possuía exatamente 270 milhões de CYBERLEEK, 27% da oferta inicial. Naquele momento calculamos quanto ela conseguiria extrair do pool caso despejasse tudo. Era um risco matematicamente real. Em 22 de agosto aconteceu o oposto. Os 270 milhões foram queimados. A hipótese de um dump daquela reserva deixou de existir. (github.com)
É exatamente por isso que esta matéria diferencia investigação de narrativa: quando a blockchain contradiz uma hipótese, a hipótese precisa morrer.
Como fizemos a investigação
A base da análise foi a própria Solana. Não usamos estimativas de market cap para deduzir enriquecimento e não tratamos volume negociado como receita. Criamos dois coletores em Python para reconstruir os eventos diretamente das contas públicas. O primeiro, cyberleek_forensics.py, foi desenvolvido para identificar o mint, classificar endereços, localizar contas SPL, reconstruir transações, calcular diferenças de saldo antes e depois de cada operação e seguir as carteiras usadas nas votações.
O segundo, cyberleek_forensics_v2.py, aprofundou a perícia. Em vez de trabalhar somente com dados interpretados por exploradores, ele passou a buscar os 637 bytes brutos do PoolState da Raydium e decodificá los de acordo com a estrutura do CPMM. Os scripts consultam métodos públicos da Solana como getAccountInfo, getTokenAccountsByOwner, getSignaturesForAddress e getTransaction. Também reconstruímos preTokenBalances, postTokenBalances, saldos SOL antes e depois das transações, fee payer, signers e instruções SPL e System Program.
Nenhum dos scripts possui qualquer capacidade de movimentar fundos. Não existe chave privada, seed phrase, assinatura ou transação de escrita. O endereço do token estudado é: ApZuxdpzMrbEYTGEzeY9afh5pj9d6qPRJCTgQYiipbKg O pool principal identificado é: G8kgi7aUpeX8EVR8VMkrth9SKEv5BietWC33UjAiiMGh E o próprio PoolState identifica como pool_creator: Hok9nbV89yBSKCttxe3goqajwbiqQa9mtHvQBsbJH3Np A partir daí deixamos de olhar o CYBERLEEK como uma página de preço e começamos a tratá lo como uma contabilidade.
15 de agosto: antes dos vazamentos virais, o dinheiro já estava sendo preparado
A primeira transação relevante que encontramos na carteira criadora aconteceu às 14:07:08 UTC de 15 de agosto. A carteira: Ec2qmcpCCD9hjahAcquiQf5JkZWCK68BUahCje1izYC7 transferiu exatamente: 10 SOL para: Hok9nbV89yBSKCttxe3goqajwbiqQa9mtHvQBsbJH3Np A carteira que mais tarde criaria o CYBERLEEK não assinou essa operação. Ela apenas recebeu o dinheiro. Isso, sozinho, não diz quem é Ec2q.... Mas guarde esse endereço. Ele aparece novamente poucas horas depois.
14:20 UTC: nasce o token
Às 14:20:54 UTC, Hok9... cria o mint: ApZuxdpzMrbEYTGEzeY9afh5pj9d6qPRJCTgQYiipbKg e inicialmente se configura como autoridade de mint. Às 14:23:11, cria sua Associated Token Account: EVQ9RCaHggai12cje6vTtFfNkhBuJfFZHhbgB3yyprVw Vinte e sete segundos depois acontece a operação central da história. Às 14:23:38 UTC, a carteira Hok9... assina a emissão de: 1.000.000.000 CYBERLEEK O saldo da conta vai literalmente: 0 → 1.000.000.000 e Hok9... aparece como mintAuthority. Não existe estimativa aqui. Um bilhão foi criado.
Sete minutos depois, 27% da moeda é separado
Às 14:30:48 UTC, acontece uma das transações mais importantes da investigação. A conta que possuía 1 bilhão passa para: 730.000.000 CYBERLEEK Ao mesmo tempo, uma nova conta passa de zero para: 270.000.000 CYBERLEEK A conta receptora é: HLqFaqWkCN3sN3K8gNqtcJt3V2tyg2WBrNh7RqA6KFxa e seu owner é: CbfbaNpCGV64g2fbLBC2NXKSygeJJuC7S6i36cy8RMPo Mais importante: quem criou a conta receptora, pagou sua criação, autorizou a transferência e assinou a operação foi a própria Hok9.... Isso eliminou uma das maiores dúvidas que tínhamos na primeira fase da investigação.
A carteira dos 270 milhões não era uma baleia que havia comprado 27% do CYBERLEEK depois que o mercado abriu. Ela recebeu os tokens diretamente da carteira criadora antes da abertura do pool.
FATO ON CHAIN: A distribuição inicial foi deliberadamente dividida em:
- 270 milhões fora do pool
- 730 milhões que permaneceram com o criador para posteriormente abastecer a liquidez.
O que ainda não podíamos provar naquele momento era se Hok9... e Cbfba... eram controladas pela mesma pessoa, por duas pessoas do mesmo grupo ou por entidades diferentes. Blockchain prova transferência. Blockchain não identifica automaticamente o humano que segura cada chave privada.
De onde vieram os 330 SOL?
Essa foi outra peça importante. O pool do CYBERLEEK nasceu com aproximadamente: 330 SOL + 730 milhões CYBERLEEK Na cotação média de 15 de agosto, um SOL valia aproximadamente US$ 75,35 ou R$ 394,80. Assim, apenas o componente em SOL equivalia naquele dia a aproximadamente: US$ 24.865 ou R$ 130.284. (pt.investing.com) A pergunta natural era: Hok9... tinha esses 330 SOL desde antes? Não. Às 20:44:25 UTC, pouco antes da criação do pool, a carteira: 9Ve5Cgt5xzkdLnowxfFBk89R3mo5QmVrngDedqWdxxVg envia: 10,24 SOL para Hok9....
Três minutos depois, às 20:47:50 UTC, reaparece aquela mesma Ec2q... que havia colocado os primeiros 10 SOL na carteira do criador. Desta vez ela envia: 311,42 SOL diretamente para Hok9.... É uma ligação objetiva. A mesma Ec2q... que financiou Hok9... com 10 SOL às 14:07 envia mais 311,42 SOL às 20:47. Somados aos 10,24 SOL de 9Ve5..., os aportes identificados chegam a: 331,66 SOL Às 21:07:26, apenas 19 minutos e 36 segundos depois do aporte de 311,42 SOL, Hok9... utiliza aproximadamente 330 SOL para abrir a liquidez.
FATO ON CHAIN: O capital em SOL utilizado para criar o mercado não estava simplesmente estacionado durante dias na carteira do criador. Grande parte chegou poucos minutos antes da inicialização.
INDÍCIO: Isso mostra uma infraestrutura de financiamento anterior à abertura do mercado e mais de um endereço participando da preparação.
NÃO PROVADO: Não podemos afirmar apenas por essas transferências que Ec2q..., 9Ve5... e Hok9... pertencem à mesma pessoa ou grupo.
21:07 UTC: nasce o mercado do CYBERLEEK
Às 21:07:26 de 15 de agosto, os 730 milhões restantes saem da conta original do criador e são depositados durante a inicialização do pool principal da Raydium. Uma investigação independente reproduziu a mesma transação e confirmou a distribuição 270M + 730M. (github.com) O pool abre oficialmente às 21:07:54 UTC. A relação inicial é aproximadamente: 330 SOL contra 730.000.000 CYBERLEEK A partir daquele instante existe um mercado. Quando alguém compra CYBERLEEK com SOL, o dinheiro não cai automaticamente na carteira Hok9.... O comprador entrega SOL ao pool e recebe CYBERLEEK do pool. Quando alguém vende CYBERLEEK, ocorre o contrário.
Esse detalhe é fundamental porque impede uma interpretação errada que circulou durante os primeiros dias: volume negociado não é receita do CYBERLEEK. US$ 10 milhões negociados não significam US$ 10 milhões no bolso do criador. Market cap também não é dinheiro disponível para saque.
Doze minutos depois, o criador abre mão de puxar a liquidez
Às 21:19:37 UTC, ocorre talvez a transação mais importante para avaliar se estamos diante de um rug pull tradicional. O criador havia recebido: 490.815,647672221 LP tokens correspondentes à posição criada com aqueles 330 SOL e 730 milhões de CYBERLEEK. Ele envia toda essa posição para o sistema Burn & Earn / Lockr da Raydium através da instrução LockCpLiquidity. A mesma operação gera uma Fee Key NFT: 44isRZNypWAsseobWTKLcQP56A3STe8Um7XdstgFttrS (github.com) O significado é importante.
Os LP tokens bloqueados não podem ser resgatados para simplesmente remover do pool os ativos subjacentes. Em outras palavras:
FATO: O criador eliminou a rota clássica de rug pull que consistiria em retirar repentinamente a liquidez original. Em nosso primeiro snapshot, aproximadamente 99,98% do LP aparecia bloqueado. Depois, com novos provedores adicionando liquidez, a participação da posição original passou a representar aproximadamente 98,43% da oferta atual de LP. Essa queda de 99,98% para 98,43% não significa que o criador desbloqueou sua posição. Significa que terceiros criaram mais LP. A posição original continua bloqueada. (github.com)
Liquidez bloqueada não significa trabalho de graça
Aqui está a parte frequentemente ignorada. Ao bloquear a posição no modelo Burn & Earn, o criador abre mão do principal, mas preserva direitos sobre as taxas geradas pela posição. A Fee Key funciona como a chave econômica desses direitos. Portanto: principal bloqueado ≠ taxas bloqueadas. Esse é o mecanismo pelo qual a operação pode monetizar um volume crescente sem precisar vender a reserva original de tokens ou retirar a liquidez.
Nós decodificamos o PoolState: a taxa extra de criador está DESLIGADA
A Raydium possui ainda outro mecanismo chamado creatorFeeRate. A configuração associada ao pool CYBERLEEK contém: creatorFeeRate: 500 que representa 0,05%. Isoladamente isso poderia levar alguém a concluir que o criador recebe 0,05% extra sobre cada negociação. Seria uma conclusão errada. No cyberleek_forensics_v2.py extraímos os 637 bytes brutos do PoolState e decodificamos diretamente os campos relevantes. O resultado:
creator_fee_on = 0enable_creator_fee = falsecreator_fees_token_0 = 0creator_fees_token_1 = 0
Uma segunda análise independente chegou exatamente ao mesmo resultado. A documentação da Raydium estabelece que, se enable_creator_fee=false, a taxa efetiva é zero independentemente da configuração disponível. (github.com)
FATO: A taxa opcional extra de 0,05% para o criador não está sendo cobrada nesse pool. Isso também corrige outra hipótese levantada durante os primeiros dias. Não devemos somar 0,05% de todo volume negociado à receita do CYBERLEEK. Esse dinheiro não existe.
Mas a Fee Key continua valendo dinheiro
A taxa normal do CPMM da Raydium é de aproximadamente 0,25% por negociação, distribuída entre provedores de liquidez, protocolo e fundo da plataforma. A parcela dos LPs fica na ordem de 0,21%. Como a Fee Key preserva os direitos econômicos da posição original bloqueada e essa posição ainda equivalia a cerca de 98,43% do LP total no snapshot de 23 de agosto, é possível estimar quanto a atividade do pool teria produzido em taxas vinculadas à posição. Naquele snapshot, o volume acumulado analisado estava em aproximadamente: US$ 62,315 milhões Aplicando: US$ 62.315.846 × 0,21% × 98,43% chegamos a aproximadamente: US$ 128.809 em direito econômico teórico sobre taxas. (github.com)
Essa é uma das cifras mais importantes desta matéria, mas também uma das que exigem mais cuidado.
O Que Esse Número Significa: É uma estimativa das taxas atribuíveis à posição original conforme volume e participação de LP naquele snapshot.
O Que Ele Não Significa: Não é prova de US$ 128 mil sacados. Não é prova de US$ 128 mil convertidos em conta bancária. Não é lucro líquido. E a investigação independente não encontrou uma transação de harvest da Fee Key até o snapshot de 23 de agosto às 18:37 UTC. (github.com) O detentor da Fee Key pode reivindicar essas taxas posteriormente ou transferir a própria Fee Key. Portanto, a formulação correta é:
Existe uma fonte documentável de receita potencial baseada nas taxas do pool, estimada em cerca de US$ 129 mil no snapshot de 23 de agosto, mas não há prova pública de que esse montante tenha sido efetivamente retirado.
A misteriosa reserva de 270 milhões: nossa hipótese mudou
Durante os primeiros dias, essa era a maior ameaça econômica. A conta: HLqFaqWkCN3sN3K8gNqtcJt3V2tyg2WBrNh7RqA6KFxa mantinha exatamente: 270.000.000 CYBERLEEK e tinha como owner: CbfbaNpCGV64g2fbLBC2NXKSygeJJuC7S6i36cy8RMPo Sabíamos que o próprio criador havia criado a conta e colocado ali os 270 milhões. No snapshot inicial, calculamos o que aconteceria caso aquela posição fosse vendida inteira contra o pool. O valor nominal na tela chegava a centenas de milhares de dólares, mas o valor efetivamente realizável seria muito menor, porque um AMM não possui liquidez infinita.
Em determinado snapshot, a capacidade de saída calculada ficava aproximadamente entre US$ 110 mil e US$ 137 mil, dependendo do roteamento entre pools. O preço seria destruído durante a venda. Era uma ameaça possível. Mas nunca aconteceu.
22 de agosto: os 270 milhões são destruídos
Às 18:27:59 UTC de 22 de agosto, a própria carteira Cbfba... executa uma instrução SPL: burnChecked Saldo antes: 270.000.000 CYBERLEEK Quantidade queimada: 270.000.000 CYBERLEEK Saldo depois: 0 A transação é: 3EeEqdrYZKNPxoL3qcxK3LDbavPrn7skpAvjyuAxmLihpjc6qerQ1ZrqDv4kGPCkgEueC48nMqoeeZusAQ8Vsn3C (github.com) Isso é definitivo.
FATO: A reserva original de 27% não foi despejada sobre compradores. Ela foi queimada. Com isso, uma das principais maneiras pelas quais o criador poderia destruir o preço em benefício próprio desapareceu. A oferta atual passou a ficar próxima de: 729,99 milhões CYBERLEEK exatamente o que esperaríamos depois da destruição dos 270 milhões, somada a pequenas queimas adicionais. (coinmarketcap.com)
Curiosamente, o próprio site ainda diz que existem 1 bilhão
Em 24 de agosto, o site oficial continua exibindo: Total Supply: 1B Ao mesmo tempo, CoinMarketCap registra: 729.987.933 CYBERLEEK como supply total, máximo e circulante. (cyber-leek.com) Provavelmente estamos diante de um número fixo na interface que não foi atualizado depois do burn.
FATO: Existe uma inconsistência objetiva entre o supply exibido pelo site do projeto e o supply atual registrado pelos rastreadores.
NÃO PROVADO: Isso, sozinho, não prova intenção de enganar. Pode simplesmente ser interface desatualizada.
Então o CYBERLEEK não pode mais fazer um rug pull clássico?
Pelos mecanismos que conseguimos verificar, a resposta é: não da forma clássica. O estado atual elimina quatro ataques óbvios:
- O mint authority está revogado, portanto não é possível simplesmente criar bilhões de novos CYBERLEEK usando a autoridade padrão SPL.
- O freeze authority também está revogado, portanto o criador não pode congelar arbitrariamente as contas dos holders.
- Os 270 milhões reservados foram queimados.
- A posição inicial de liquidez permanece bloqueada permanentemente. (github.com)
Isso é bastante diferente do que normalmente se vê em uma memecoin construída apenas para rug pull. Mas não significa risco zero. Preço ainda pode entrar em colapso por vendas normais, baleias, carteiras não identificadas, queda de interesse, desaparecimento dos vazamentos ou simples fim da especulação. E existe uma diferença gigantesca entre: “o contrato não permite um rug pull clássico” e “o negócio não está sendo monetizado”. A segunda afirmação seria falsa.
A votação: transforme CYBERLEEK em influência e depois entregue o token
No dia 19 de agosto apareceu outro componente. O site abriu uma votação denominada: “Next GTA 6 Video... Cinematic drive by?” Cada opção possuía um endereço separado. O funcionamento era direto: quem quisesse votar deveria enviar CYBERLEEK para a opção escolhida. Não havia reembolso. O próprio site estabelecia que as transferências eram finais. Não é uma pessoa, um voto. É essencialmente: um token, uma unidade de influência Quanto mais CYBERLEEK alguém gasta, maior seu peso.
Descobrimos que as quatro opções foram montadas pela mesma infraestrutura
Os endereços divulgados inicialmente eram:
| Opção | Token account publicada | Owner |
|---|---|---|
| Car DAY | 6x3xNTfW5Nj4NJcUKy62ERWnTdiLuUaTUQjv728V4BdQ |
3ZKTNWCRA4hERCgHpuaFmfRQJjegP17HifMpjyWnEJXa |
| Car NIGHT | 4JvESUd5fYg9CkvCJt99TK9BU1a6EaXAqMYDK3wSHAJ4 |
4VkejT9M7midWxDjUAzCKBHQeCMY9KhvSquqpKSWcmRM |
| Motorcycle NIGHT | F9PzAaHAvSNXouJbQKR5m3dJqYRQ5niahdAJZtmZtJuz |
5WBUtwc1o32CUPvaADe2CekCPzzjkdaoQgNFsLaXktzx |
| Plane DAY | 8MAye9xrLzeeapUMo2XM9r3TRsoTNnz9pywqoTpiiK1B |
2mzsMBZa3WgPmVkFdbHSedR5Sdph1s8k7g73cDgLGTvY |
Apesar dos owners diferentes, o cyberleek_forensics_v2.py encontrou algo importante. As quatro contas foram criadas praticamente em sequência e a mesma carteira pagou as operações: 6Nq6KAzFKFCKDXYg1kqs23EuBBEWoWAgmBQAQtq4FaF3 Car DAY foi criado às 19:27:18 UTC. Car NIGHT, 19:27:36. Motorcycle NIGHT, 19:27:55. Plane DAY veio logo depois. No caso de Car DAY e Car NIGHT, por exemplo, 6Nq6... aparece simultaneamente como fee payer e signer da criação.
FATO: As quatro opções da votação foram preparadas por uma infraestrutura coordenada.
NÃO PROVADO: Isso não permite afirmar que os quatro owners diferentes pertencem à mesma pessoa. Uma única pessoa pode controlar muitos wallets. Muitas pessoas também podem coordenar carteiras. A blockchain não responde essa pergunta sozinha.
Encontramos os votos individualmente
Um exemplo ilustra perfeitamente o mecanismo. Às 19:36:23 UTC de 19 de agosto, a conta de um participante transferiu: 65.342,862508835 CYBERLEEK para a opção Plane DAY. A conta da opção foi de: 0 → 65.342,862508835 enquanto a conta do eleitor caiu na mesma quantidade. Depois entraram outros votos. O saldo chegou a: 69.696,969696969 CYBERLEEK e continuou crescendo. No encerramento final, o próprio site registrou:
| Opção | CYBERLEEK | Participação |
|---|---|---|
| Car DAY | 80.000 | 35,0% |
| Car NIGHT | 420 | 0,2% |
| Motorcycle NIGHT | 1.000 | 0,4% |
| Plane DAY | 147.210,959061841 | 64,4% |
| Total | 228.630,959061841 | 100% |
Plane DAY ganhou. (cyber-leek.com)
E o vazamento prometido realmente aconteceu
Esse ponto merece ser registrado porque anteriormente consideramos uma hipótese importante: o CYBERLEEK poderia simplesmente receber tokens e não entregar o conteúdo prometido. No primeiro teste, isso não aconteceu. Plane DAY venceu e o vídeo apareceu posteriormente na própria página, onde permanece listado como: “GTA 6: plane video (POLL)”. (cyber-leek.com)
FATO: A primeira votação analisada teve sua promessa cumprida. Isso não garante votações futuras. Mas jornalisticamente seria incorreto manter como suspeita um evento que já podemos verificar.
Quanto aquela primeira votação rendeu?
Em tokens: 228.630,959 CYBERLEEK Isso não significa que o grupo recebeu automaticamente dólares. O token estava valendo perto da região de US$ 0,001 naquele período. A Bybit registrava faixa de aproximadamente US$ 0,000603 a US$ 0,001406 em 20 e 21 de agosto. (bybit.com) Portanto estamos falando de centenas de dólares de valor de mercado na época, não centenas de milhares. Se avaliássemos aqueles mesmos tokens usando a cotação muito mais alta de 24 de agosto, seu valor nominal estaria perto de US$ 5 mil. Mas seria economicamente errado fingir que essa era a receita do dia da votação. E, mais importante: receber CYBERLEEK não é a mesma coisa que vender CYBERLEEK por SOL.
Não encontramos, no snapshot original, evidência de que os tokens da primeira votação tenham sido imediatamente convertidos em SOL.
Descobrimos também uma fragilidade técnica na votação
Os endereços publicados pelo site eram token accounts. Algumas carteiras aparentemente os interpretaram como se fossem wallets normais e criaram outra ATA por baixo deles. Em um caso, 591,783904443 CYBERLEEK foram enviados para: HV14zkDS64AUCiGMJSTTgGVPqZ9JsfmSHHaL5fxzoA5h cujo owner era o próprio endereço de token Plane DAY. Algo semelhante ocorreu com Car NIGHT. 793,598335069 CYBERLEEK acabaram em: 7ra4EAucE8cPpFgesg3pfeqnFQeFkvhAxS6ikFwFZFQ3 cujo owner era a token account publicada para Car NIGHT. Esses valores não foram parar no saldo direto que o site parecia usar para contar votos.
FATO: A arquitetura de votação permite situações nas quais alguém consegue transferir os tokens, mas eles terminam em uma conta diferente da conta contabilizada pela interface.
NÃO PROVADO: Não classificamos esses tokens como irrecuperavelmente perdidos sem analisar todas as authorities e caminhos possíveis. Mas o episódio demonstra uma implementação tecnicamente precária para um mecanismo que aceita dinheiro real convertido em cripto.
22 de agosto: a monetização deixa de ser apenas token e votação
Até aqui havia uma justificativa possível: “o token financia o projeto”. Então aparece outra camada. Veículos especializados registraram uma oferta comercial do CYBERLEEK para empresas interessadas em publicidade e conteúdo customizado. O preço divulgado era: 400 XMR aproximadamente: US$ 165 mil E havia um detalhe ainda mais significativo: esse valor não compraria necessariamente o anúncio.
Era descrito como taxa para abrir o contato comercial, com negociação posterior por Session Messenger. Também eram mencionados formatos de publicidade e custom gameplay, inclusive categorias adultas e apostas. (pcgamer.com)
FATO PÚBLICO: A oferta existiu e foi documentada.
NÃO PROVADO: Não existe evidência pública de que alguém realmente pagou os 400 XMR. Isso é especialmente difícil de verificar porque Monero foi projetado para fornecer privacidade muito maior do que uma blockchain como Solana. Portanto: 400 XMR não pode ser incluído como receita do grupo. É preço pedido. Não dinheiro recebido.
Em 24 de agosto a página dos 400 XMR já havia mudado
Existe outro detalhe interessante. Quando revisitamos a página de contato em 24 de agosto, aquela proposta comercial não aparecia mais na interface indexada. O site mostrava apenas um canal genérico para: project enquiries, partnerships, press or technical coordination e um endereço de email. (cyber-leek.com) Ou seja, a proposta de 400 XMR foi registrada publicamente por veículos de imprensa, mas a página atual já não a apresenta da mesma forma. Não sabemos se a oferta foi retirada, movida ou simplesmente deixou de ser exposta naquela interface.
“Aumente o market cap e eu libero outro vazamento”
Depois veio uma mudança conceitual ainda maior. Um dos vídeos divulgados passou a relacionar explicitamente novo conteúdo ao desempenho econômico da memecoin. No vazamento mostrando uma sequência em um posto de gasolina, a mensagem prometia um vídeo em um clube de strip caso o CYBERLEEK alcançasse: US$ 3 milhões de market cap A condição foi reportada pela imprensa especializada. (pcgamer.com) Isso muda a relação econômica. Uma votação exige que usuários gastem tokens. Uma condição de market cap incentiva o mercado inteiro a elevar o preço do token. É um ciclo muito mais poderoso:
- vazamento gera atenção
- atenção gera compras
- compras elevam o preço e market cap
- meta financeira libera outro vazamento
- novo vazamento gera ainda mais atenção
A meta de US$ 3 milhões foi alcançada. E o vídeo do clube apareceu. Em 24 de agosto o próprio site lista: GTA 6 STRIP CLUB. (cyber-leek.com)
FATO: A entrega condicionada ao market cap foi efetivamente utilizada como ferramenta de promoção.
A partir daqui a frase “this is not a cash grab” fica muito mais difícil de separar da economia real
O manifesto continua dizendo que os recursos existem para defender jogadores e financiar um projeto secreto. (cyber-leek.com) Nada na blockchain consegue provar ou refutar a existência desse projeto secreto. Mas podemos demonstrar uma evolução concreta da monetização:
- token negociável
- taxas de liquidez
- votação paga em token
- conteúdo condicionado a market cap
- proposta comercial em Monero
- venda direta pelo desenvolvedor
O problema não é afirmar que essa estrutura constitui automaticamente fraude. Não temos essa prova. O que os dados permitem afirmar é diferente e bastante objetivo:
O componente financeiro não é periférico ao vazamento. Ele passou a fazer parte do próprio mecanismo utilizado para decidir, promover e distribuir os vazamentos.
24 de agosto: surge “BUY DIRECT // DEV ROUND”
Essa é uma das maiores novidades desde que iniciamos o monitoramento. O site passou a apresentar a seção: BUY DIRECT // DEV ROUND seguida de: +50% EXTRA A promessa é explícita: comprar CYBERLEEK diretamente do desenvolvedor daria 50% mais tokens do que comprar o mesmo valor através de uma exchange. A interface oferece pagamentos em:
- SOL
- ETH
Com atalhos de:
- 0,5 SOL
- 1 SOL
- 5 SOL
- 10 SOL
E botões:
- CONNECT WALLET TO BUY
- PAY MANUALLY. (cyber-leek.com)
Isso é economicamente muito diferente da Raydium. Na Raydium: comprador → SOL → pool Na venda direta, dependendo de como o backend está implementado: comprador → SOL/ETH → endereço controlado pelo vendedor Nesse caso existe uma rota direta de receita.
Mas a venda direta cria um novo mistério
Lembre da sequência. O criador emitiu: 1 bilhão Depois colocou: 730 milhões no pool e: 270 milhões na reserva Esses 270 milhões foram posteriormente queimados. A autoridade de mint foi revogada. Hoje o supply está em aproximadamente: 729,99 milhões. Então surge a pergunta: De onde saem os CYBERLEEK vendidos no “DEV ROUND”? Como mintAuthority = null, a solução normal não pode ser simplesmente imprimir novos tokens. Eles precisam vir de CYBERLEEK já existentes.
Isso poderia significar estoque comprado anteriormente, tokens retornados em votações, outra carteira mantida pela operação, tesouraria adquirida no mercado ou alguma outra fonte de supply existente. Também existe a possibilidade de a funcionalidade exibida na interface ainda não estar operacional.
FATO: A venda direta está anunciada.
FATO: A autoridade normal para criar novos CYBERLEEK foi revogada.
NÃO PROVADO: Ainda não identificamos o endereço que recebe o pagamento manual ou a carteira que fornece os tokens vendidos nessa rodada. E, portanto, a receita do DEV ROUND ainda não pode ser calculada. Essa passou a ser uma das principais carteiras a serem encontradas no monitoramento.
Outro detalhe estranho: a nova votação sobre uma “Trial Build”
Em 24 de agosto aparece uma nova votação no site: “Should I upload a GTA 6 Trial Build for US Users?” As opções mostradas são:
| Opção | CYBERLEEK detectado | Participação |
|---|---|---|
| YESSSS ALL FOR FREE | 2.389 | 83,3% |
| YESSSS ACCESS FOR 50$ | 478 | 16,7% |
| Total mostrado | 2.867 | 100% |
A página informava início para 24 de agosto às 05:31 UTC, mas o snapshot rastreado já mostrava 2.867 CYBERLEEK detectados enquanto ainda dizia “voting opens soon”. (cyber-leek.com) É outra pequena inconsistência operacional. Pode simplesmente resultar de saldos preexistentes nas contas ou de diferença entre relógio da interface e estado da votação. Mas chama atenção porque uma das opções introduz explicitamente: ACCESS FOR 50$ Ou seja, o sistema que começou escolhendo qual vídeo mostrar agora flerta com uma escolha entre disponibilizar gratuitamente ou cobrar acesso.
E agora existe um “Claim Desk”
A interface atual também inclui: CLAIM DESK com a seguinte explicação: “Claims are paid manually by the team.” O usuário conecta sua carteira, submete o pedido e acompanha o status. (cyber-leek.com) Isso também é interessante por outro motivo. Ao longo de toda a investigação evitamos afirmar se CYBERLEEK é uma pessoa ou um grupo. Agora o próprio site utiliza a expressão: “the team”.
FATO PÚBLICO: O projeto atualmente se descreve, ao menos nessa funcionalidade, como possuindo uma equipe.
NÃO PROVADO: Uma frase no site não demonstra quantos seres humanos realmente operam o sistema.
O mercado explode
A dimensão econômica do CYBERLEEK mudou brutalmente em poucos dias. Em 20 de agosto o ativo chegou a tocar aproximadamente: US$ 0,000603 e em 23 de agosto o CoinStats registrou máxima próxima de: US$ 0,03436. (coinstats.app) No snapshot do CoinMarketCap coletado em 24 de agosto:
- Preço: US$ 0,021736
- Market cap: US$ 15,87 milhões
- Volume em 24 horas: US$ 47,09 milhões
- Supply: 729,99 milhões
- Holders: aproximadamente 51,7 mil (coinmarketcap.com)
Na versão brasileira do mesmo agregador, o snapshot mostrava:
- Preço: R$ 0,1245
- Market cap: R$ 90,88 milhões
- Volume em 24 horas: R$ 241,53 milhões
- Holders: aproximadamente 53,9 mil (coinmarketcap.com)
Os feeds são capturados em instantes diferentes e o token está extremamente volátil, por isso os números não devem ser tratados como uma fotografia sincronizada ao segundo. O CoinStats, por exemplo, mostrava outro snapshot com: US$ 0,01933 US$ 14,33 milhões de market cap e US$ 69,56 milhões de volume diário. (coinstats.app) Essa divergência não é necessariamente erro. É o comportamento esperado de um ativo que está variando violentamente enquanto os agregadores atualizam em tempos diferentes.
Market cap de R$ 90 milhões não significa R$ 90 milhões disponíveis
Esse talvez seja o conceito mais importante para quem não acompanha criptomoedas. Quando o CoinMarketCap diz que CYBERLEEK possui aproximadamente R$ 90 milhões de capitalização, isso não significa que existem R$ 90 milhões em uma conta bancária ou pool. É: último preço marginal × quantidade de tokens existentes. Se todos tentassem vender simultaneamente, o preço despencaria muito antes de todos conseguirem receber aquele valor. Da mesma forma: US$ 47 milhões de volume em 24 horas não são US$ 47 milhões de faturamento. Volume soma compras e vendas entre participantes.
A fonte economicamente relevante para a operação, no pool principal que estudamos, são principalmente os direitos sobre taxas da posição de LP bloqueada.
O maior “holder” não é uma baleia
Outro erro fácil ao olhar apenas rankings de holders é interpretar contas de infraestrutura como pessoas. No snapshot independente de 23 de agosto, o maior endereço aparecia com aproximadamente: 42,64 milhões de CYBERLEEK ou 5,84% do supply. Era: GpMZ...xFbL Mas não se tratava de uma baleia. É a autoridade do próprio vault da Raydium. O segundo endereço possuía aproximadamente 16,96 milhões, mas foi identificado como estrutura de custódia do agregador DFlow, não uma carteira comum. (github.com)
Isso é importante porque simplesmente copiar um ranking de holders e chamar todos de “baleias” produziria uma conclusão errada.
Os principais holders reais no snapshot de 23 de agosto
Depois de remover estruturas conhecidas de protocolo, o retrato das maiores posições identificadas incluía:
| Endereço abreviado | Quantidade aproximada | Supply | Primeiro comportamento identificado |
|---|---|---|---|
3AWD...gBCu |
13,24M | 1,81% | compra em 22/08 |
Awro...Rion |
10,13M | 1,39% | swap Raydium em 21/08 |
6zMV...wNti |
9,66M | 1,32% | swap roteado por DFlow em 20/08 |
9ggk...yvQP |
9,02M | 1,24% | compra em 22/08 |
AuGo...aWrz |
7,51M | 1,03% | swap Raydium em 19/08 |
9NSD...pXSc |
6,46M | 0,88% | compra em 23/08 |
12q7...eaER |
6,30M | 0,86% | swap DFlow em 18/08 |
E8Vt...oS3v |
5,28M | 0,72% | compra em 16/08 |
Esses valores são um snapshot de 23 de agosto e podem ter mudado. (github.com)
A carteira E8Vt é interessante, mas não é prova de insider
Entre as carteiras analisadas, uma chamou atenção. E8Vt...oS3v recebeu 140 SOL de financiamento em 11 de agosto, quatro dias antes do lançamento público do token. Mas há uma correção importante: ela não comprou CYBERLEEK em 11 de agosto. A compra ocorreu em 16 de agosto, quando adquiriu aproximadamente 2,899 milhões de tokens. No snapshot de 23 de agosto mantinha cerca de 5,28 milhões. (github.com) O fato de a carteira ter recebido um grande financiamento antes do lançamento chama atenção.
Mas investigadores não encontraram ligação do financiador de E8Vt... com a carteira criadora Hok9....
INDÍCIO: É uma carteira precoce com capital disponível antes do lançamento.
NÃO PROVADO: Não existe evidência suficiente para chamá la de carteira do CYBERLEEK ou insider.
Quanto do supply está nas mãos de compradores precoces?
Na análise dos 30 maiores endereços, foram identificados aproximadamente: 14 endereços anteriores ao grande salto de preço que juntos mantinham: ~67,3 milhões CYBERLEEK equivalentes a aproximadamente: 9,2% do supply Nas compras decodificadas, o primeiro recebimento de CYBERLEEK desses endereços ocorreu através de swaps contra o pool, e não através de transferências diretas da carteira criadora. (github.com) Isso é relevante porque reduz uma acusação fácil: não encontramos uma distribuição óbvia de dezenas de milhões de tokens diretamente de Hok9... para essas baleias.
Ainda assim, blockchain pública não consegue demonstrar que duas carteiras pertencem necessariamente a pessoas diferentes. Carteiras ocultas continuam sendo uma possibilidade. Não uma prova.
Uma trilha externa aponta para KuCoin, mas ainda classificamos como indício
Outro grupo de investigadores tentou seguir o financiamento além do que nossos dois scripts inicialmente mapearam. A alegação publicada associa uma carteira central de financiamento: 3YLNDXnV9fNysDWaD39uQxwxeSaMFeAswvoQPZNvuNA4 a uma cadeia que, segundo essa investigação, poderia remontar a uma carteira da exchange KuCoin. A rota descrita publicamente passa por múltiplos intermediários: KuCoin → FWbi → J4zo → 26sZ → EjsB → 2ZdU → carteira de financiamento com transferências reportadas como 100,202 SOL, 100,199 SOL, 156,02 SOL, outros 156,02 SOL, depois 10 e 146 SOL em segmentos intermediários. (kucoin.com) Essa parte exige muito mais cautela que a ligação Ec2q → Hok9. Nós reproduzimos diretamente: Ec2q → Hok9: 10 SOL e posteriormente: Ec2q → Hok9: 311,42 SOL. Isso está no nosso relatório. A cadeia completa até KuCoin ainda é uma investigação externa.
INDÍCIO EXTERNO: Se a cadeia de upstream estiver correta, existe potencialmente um ponto de contato com uma exchange centralizada. A própria KuCoin exige KYC para novos usuários e mantém procedimentos formais para solicitações de autoridades, inclusive aceitando transaction hashes, endereços e informações de fluxo de fundos em pedidos legais. (kucoin.com)
NÃO PROVADO: Isso não identifica o CYBERLEEK. Uma conta de exchange pode ter sido criada anteriormente, transferida, usada por terceiros ou fazer parte de uma cadeia muito mais longa. Portanto, “o CyberLeek usou KuCoin com seu próprio documento” não é uma conclusão que os dados permitem.
A ofensiva judicial da Take Two mudou o risco da operação
Enquanto o valor do token explodia, a Take Two saiu da fase de remoção de vídeos e passou para descoberta de identidade. Em 20 de agosto, a empresa protocolou pedidos baseados no DMCA no Distrito Sul de Nova York envolvendo Microsoft e Discord. A Justiça posteriormente autorizou medidas para obtenção de informações, e as empresas foram associadas a prazo de resposta até 4 de setembro. (www1.folha.uol.com.br) Os dados pedidos são muito mais invasivos do que simplesmente nome e email. Segundo documentos descritos pela imprensa, a Take Two busca elementos como:
account IDs, emails de cadastro, IPs de registro e último login, telefones, contas Google e Xbox conectadas, informações do OneDrive e identificadores de dispositivo como MachineGuid e MSA. (tomshardware.com) No Discord, três servidores aparecem citados:
Ødyssey.gg! OdysseyDarkViperAU
O próprio DarkViperAU negou envolvimento. A presença de um servidor nos documentos não significa que seu proprietário ou seus membros sejam autores dos vazamentos.
A investigação jurídica chegou também a X e Google
Em 23 de agosto surgiram novos pedidos envolvendo X e Google/YouTube. Entre os nomes citados estão personas como:
CyberLeeksSurfer24kCyberLeek_ar_io(tecmundo.com.br)
Existe uma complicação importante. Parte da comunidade identificou algumas contas do X que utilizavam Cyberleek como possíveis impostores, e materiais atribuídos ao operador original chegaram a afirmar que o CYBERLEEK não possuía Twitter. Portanto, mesmo se uma plataforma identificar quem controlava uma conta chamada CyberLeek, isso não significa automaticamente identificar quem obteve os arquivos originais.
A própria reportagem do Voxel ressalta que os documentos não estabelecem que as personas online mencionadas sejam necessariamente as responsáveis pela obtenção do material. (tecmundo.com.br)
Até 24 de agosto não existe prisão confirmada
Não encontramos confirmação pública de prisão, indiciamento ou identificação civil definitiva do operador. As medidas judiciais existem justamente porque a Take Two ainda tenta obter dados capazes de levar aos responsáveis. Fontes acompanhando o caso continuavam classificando a identidade como não estabelecida e a possibilidade de ser uma pessoa ou grupo como indefinida. (paradrew.com) Portanto rumores de “FBI raid”, desaparecimento ou prisão não entram nesta matéria como fatos.
Afinal: quanto o CYBERLEEK ganhou?
A resposta correta continua sendo mais complexa do que qualquer número viral. Não podemos dizer: “movimentou US$ 60 milhões, portanto ganhou US$ 60 milhões.” Isso seria falso. Também não podemos simplesmente pegar o market cap de US$ 15 milhões e dizer que esse dinheiro pertence ao projeto. Também seria falso. O retrato financeiro que conseguimos demonstrar até 24 de agosto é este:
| Fonte ou ativo | Situação | Podemos chamar de dinheiro colocado no bolso? |
|---|---|---|
| 330 SOL colocados inicialmente no pool | Capital de criação da liquidez, cerca de US$ 24,9 mil no dia | Não, era capital colocado |
| 730M CYBERLEEK inicial | Colocados no pool | Não |
| 270M CYBERLEEK reservados | Transferidos antes do mercado e queimados integralmente em 22/08 | Não foram vendidos |
| Principal da posição LP | Permanentemente bloqueado pelo Burn & Earn | Não pode simplesmente ser retirado |
| Creator fee extra de 0,05% | enable_creator_fee=false |
Zero nessa categoria |
| Taxas normais da posição LP | Fee Key preserva direitos | Receita econômica potencial |
| Estimativa das taxas até snapshot de 23/08 | ~US$ 128,8 mil | Não encontramos prova de harvest até aquele snapshot |
| Primeira votação | 228.630,959 CYBERLEEK | Tokens recebidos, não prova de conversão para dinheiro |
| Publicidade 400 XMR | Oferta comercial | Nenhum pagamento comprovado |
| DEV ROUND | Venda direta anunciada | Não identificamos ainda volume efetivamente recebido |
| Market cap atual | ~US$ 14M a US$ 18M conforme snapshot | Não é receita |
| Volume diário | dezenas de milhões de dólares | Não é receita |
Portanto, a frase financeiramente mais correta hoje é:
A operação construiu uma fonte verificável de receita por taxas de liquidez e passou a abrir outras rotas de monetização, mas ainda não existe base pública para afirmar um valor total efetivamente sacado e convertido em patrimônio pelo operador.
A melhor estimativa disponível para o principal componente econômico verificável era aproximadamente US$ 128,8 mil em taxas atribuíveis à posição original de LP até o snapshot de 23 de agosto, sem transação de harvest identificada naquele momento. (github.com)
O que mudou completamente desde o começo da investigação
No início, o cenário mais óbvio parecia ser: cria memecoin → segura 27% → compradores colocam SOL → criador despeja reserva → desaparece. A blockchain destruiu essa tese simples. Os 27% foram queimados. A liquidez original foi bloqueada. O mint foi revogado. O freeze foi revogado. A creator fee opcional está desligada. Isso reduz drasticamente a probabilidade de um rug pull tradicional. Mas, ao mesmo tempo, outra arquitetura apareceu. O projeto preservou direitos sobre taxas através da Fee Key. Transformou tokens em votos. Relacionou conteúdos futuros ao market cap. Ofereceu publicidade por Monero. Criou um sistema de claims. E agora oferece compra direta do próprio token. Ou seja: a hipótese do golpe simples ficou mais fraca. Mas: a evidência de uma operação deliberadamente monetizada ficou mais forte. Essas duas conclusões não se contradizem.
A precariedade da promessa continua sendo o maior risco
O risco econômico mais difícil de colocar em uma blockchain não é uma função escondida no contrato. É a promessa. O CYBERLEEK não possui uma utilidade independente comparável a uma plataforma tradicional. Grande parte da atenção e da demanda pelo token existe porque existe uma expectativa de: mais GTA 6. O ciclo observado é: vazamento → atenção → compra de CYBERLEEK → valorização → votação ou meta financeira → novo vazamento → nova atenção.
Se o material acabar, se a operação for interrompida judicialmente, se o responsável for identificado, se o site desaparecer ou se simplesmente não houver mais conteúdo relevante para oferecer, a premissa que sustenta uma parcela importante da demanda pode desaparecer. Nenhum lock de liquidez consegue impedir holders comuns de vender. E market cap não garante saída. Essa continua sendo a vulnerabilidade central do modelo.
E existe um incentivo estruturalmente perigoso
Imagine que quem controla a publicação saiba que o próximo vazamento será o último. Essa pessoa sabe algo que compradores não sabem: não existe próximo episódio. É uma assimetria de informação enorme. Uma mensagem como: “o maior vazamento vem amanhã” poderia teoricamente gerar compras, volume e taxas antes de a informação verdadeira chegar ao mercado. Isso não significa que CYBERLEEK tenha feito ou pretenda fazer isso. Não encontramos prova. Mas o modelo cria esse conflito de interesses porque quem controla a oferta de informação também participa de um ecossistema cujo valor econômico depende dessa informação. Esse risco existe mesmo que o contrato seja tecnicamente protegido contra rug pull.
O novo DEV ROUND torna essa assimetria ainda mais importante
Antes, comprar CYBERLEEK significava entrar em um pool descentralizado. Agora o site diz: “Buy straight from the developer.” Se esse sistema efetivamente recebe SOL ou ETH diretamente para vender tokens, a relação muda. Quem controla o vazamento também controla uma vitrine de venda do ativo valorizado pelo vazamento. E promete 50% de bônus sobre a exchange. (cyber-leek.com) Esse é exatamente o tipo de rota que nosso monitoramento precisa seguir a partir de agora. Precisamos identificar:
- quem recebe SOL;
- quem recebe ETH;
- qual carteira fornece os tokens;
- se tokens das votações são reciclados;
- se a Fee Key começa a ser utilizada;
- se pagamentos do DEV ROUND são consolidados;
- se a infraestrutura financeira se conecta às carteiras já conhecidas.
Cronologia financeira reconstruída
| Data e hora UTC | Evento | Classificação |
|---|---|---|
| 15/08 14:07:08 | Ec2q... envia 10 SOL para Hok9... |
FATO ON CHAIN |
| 15/08 14:20:54 | Hok9... cria o mint CYBERLEEK |
FATO ON CHAIN |
| 15/08 14:23:38 | 1 bilhão de CYBERLEEK são emitidos | FATO ON CHAIN |
| 15/08 14:30:48 | 270M são separados e enviados para ATA de Cbfba... |
FATO ON CHAIN |
| 15/08 20:44:25 | Hok9... recebe mais 10,24 SOL |
FATO ON CHAIN |
| 15/08 20:47:50 | Ec2q... envia mais 311,42 SOL para Hok9... |
FATO ON CHAIN |
| 15/08 21:07:26 | 730M CYBERLEEK + aproximadamente 330 SOL entram no pool Raydium | FATO ON CHAIN |
| 15/08 21:19:37 | LP original é bloqueado via Burn & Earn; Fee Key é criada | FATO ON CHAIN |
| 17 a 19/08 | Vazamentos ganham circulação e volume do token explode | FATO PÚBLICO |
| 19/08 19:27 | infraestrutura das quatro opções de votação é criada pela mesma 6Nq6... |
FATO ON CHAIN |
| 19/08 | primeiro grande voto de 65.342,862 CYBERLEEK para Plane DAY | FATO ON CHAIN |
| 20/08 | votação termina com 228.630,959 tokens; Plane DAY vence | FATO PÚBLICO/ON CHAIN |
| 20/08 | token toca região mínima próxima de US$ 0,000603 | FATO DE MERCADO |
| 20/08 | Take Two inicia ofensiva DMCA buscando dados | FATO JUDICIAL |
| 21/08 em diante | novos vazamentos continuam | FATO PÚBLICO |
| 22/08 18:27:59 | os 270M reservados são queimados integralmente | FATO ON CHAIN |
| 22 a 23/08 | aparece oferta comercial de 400 XMR para abrir negociação publicitária | FATO PÚBLICO, pagamento NÃO PROVADO |
| 22 a 23/08 | vídeo condiciona novo conteúdo a US$ 3M de market cap | FATO PÚBLICO |
| 23/08 | market cap ultrapassa a condição e Strip Club aparece | FATO PÚBLICO |
| 23/08 | estimativa de direitos de LP chega a ~US$ 128,8 mil | ESTIMATIVA, não saque comprovado |
| 23/08 | Take Two amplia busca para X e Google/YouTube | FATO JUDICIAL |
| 24/08 | market cap aparece entre ~US$ 14M e US$ 18M conforme snapshots | FATO DE MERCADO |
| 24/08 | site oferece BUY DIRECT // DEV ROUND +50% EXTRA em SOL/ETH |
FATO PÚBLICO |
| 24/08 | aparece nova votação sobre “Trial Build”, incluindo alternativa de acesso por US$ 50 | FATO PÚBLICO |
| 24/08 | Claim Desk afirma que pedidos são pagos manualmente “pela equipe” | FATO PÚBLICO |
As carteiras que continuam no radar
| Função | Endereço |
|---|---|
| Mint CYBERLEEK | ApZuxdpzMrbEYTGEzeY9afh5pj9d6qPRJCTgQYiipbKg |
| Creator / pool creator | Hok9nbV89yBSKCttxe3goqajwbiqQa9mtHvQBsbJH3Np |
| Financiadora direta identificada | Ec2qmcpCCD9hjahAcquiQf5JkZWCK68BUahCje1izYC7 |
| Outro financiamento pré pool | 9Ve5Cgt5xzkdLnowxfFBk89R3mo5QmVrngDedqWdxxVg |
| Owner da antiga reserva de 270M | CbfbaNpCGV64g2fbLBC2NXKSygeJJuC7S6i36cy8RMPo |
| ATA da antiga reserva | HLqFaqWkCN3sN3K8gNqtcJt3V2tyg2WBrNh7RqA6KFxa |
| Pool principal | G8kgi7aUpeX8EVR8VMkrth9SKEv5BietWC33UjAiiMGh |
| LP mint | 3fmGoLP32R38phuEeaYCtet1ko53JvAQH6pnAAJJGiSH |
| Fee Key | 44isRZNypWAsseobWTKLcQP56A3STe8Um7XdstgFttrS |
| Criadora coordenada das primeiras contas de voto | 6Nq6KAzFKFCKDXYg1kqs23EuBBEWoWAgmBQAQtq4FaF3 |
| Car DAY | 6x3xNTfW5Nj4NJcUKy62ERWnTdiLuUaTUQjv728V4BdQ |
| Car NIGHT | 4JvESUd5fYg9CkvCJt99TK9BU1a6EaXAqMYDK3wSHAJ4 |
| Motorcycle NIGHT | F9PzAaHAvSNXouJbQKR5m3dJqYRQ5niahdAJZtmZtJuz |
| Plane DAY | 8MAye9xrLzeeapUMo2XM9r3TRsoTNnz9pywqoTpiiK1B |
Essas são contas públicas. A inclusão de um endereço nesta tabela não identifica uma pessoa e não significa comportamento criminoso de seu proprietário.
Veredito da investigação até 24 de agosto
A narrativa mais simples não sobrevive aos dados. Não encontramos um criador sentado sobre 270 milhões esperando o momento de despejar tudo. Ele queimou os 270 milhões. Não encontramos uma função permitindo imprimir novos tokens infinitamente. O mint authority está revogado. Não encontramos uma possibilidade de retirar toda a liquidez inicial. Ela foi bloqueada. Não encontramos a creator fee adicional de 0,05% ativa. Ela está desligada. Tudo isso precisa ser dito. Mas o outro lado também precisa.
O CYBERLEEK não é apenas alguém colocando arquivos roubados ou obtidos sem autorização na internet acompanhado de um manifesto ideológico. Existe uma engenharia financeira deliberada. A posição de LP gera taxas. O token determina votos. Market cap foi usado como condição para novo vazamento. Publicidade foi oferecida em Monero. O site passou a vender o próprio token diretamente. Uma votação nova já inclui a possibilidade de cobrar US$ 50 por acesso. E toda essa economia é impulsionada pela mesma matéria prima: informação inédita de GTA 6. É isso que a blockchain e a evolução do próprio site permitem concluir.
O que ainda NÃO sabemos
- Ainda não sabemos quem controla civilmente
Hok9.... - Não sabemos se
Hok9...,Ec2q...,Cbfba..., a infraestrutura de votação e outros wallets pertencem a uma pessoa, várias pessoas ou uma combinação de automação e operadores humanos. - Não conseguimos provar a cadeia completa alegada entre as carteiras de financiamento e KuCoin.
- Não sabemos se alguém efetivamente pagou os 400 XMR da antiga proposta de contato comercial.
- Não sabemos quanto foi vendido pelo novo DEV ROUND.
- Não identificamos ainda a carteira recebedora desse sistema de venda direta.
- Não demonstramos que tokens entregues em votações estejam sendo reciclados para venda.
- Não encontramos, até o último snapshot independente, uma retirada das taxas através da Fee Key.
- Não existe prisão ou identidade pública confirmada até 24 de agosto.
Esses são exatamente os pontos que continuam sob monitoramento.
Conclusão: o dinheiro não é um detalhe da história
O CYBERLEEK diz estar lutando pelos jogadores. Talvez quem está por trás do nome realmente acredite nisso. A blockchain não lê convicções. Ela lê movimentações. E as movimentações contam uma história mais concreta. Primeiro houve financiamento. Depois o token. Depois a separação da oferta. Depois o pool. Depois o bloqueio da liquidez. Depois os vazamentos. Depois as votações. Depois metas de market cap. Depois publicidade. Agora venda direta. A operação evoluiu de um manifesto acompanhado de uma memecoin para um ecossistema em que atenção, vazamento e dinheiro retroalimentam um ao outro.
Ao mesmo tempo, os dados obrigam a abandonar a acusação fácil de que tudo foi criado apenas para um rug pull clássico: os principais mecanismos necessários para esse tipo de golpe foram voluntariamente removidos pelo próprio criador. Isso torna a história mais interessante, não menos. Porque a verdadeira pergunta passa a ser outra: se o objetivo não era simplesmente criar um token, retirar a liquidez e fugir, para que exatamente foi construída uma infraestrutura capaz de transformar cada novo vazamento de GTA 6 em volume, taxa, voto, valorização, publicidade e venda direta? Até 24 de agosto de 2026, a blockchain consegue mostrar o caminho do dinheiro. Ela ainda não consegue responder qual é o destino final dessa operação. E é exatamente isso que continuaremos seguindo.
Nota editorial: esta investigação analisa endereços e transações públicas de blockchain, páginas públicas e registros judiciais. Endereço de carteira não equivale a identidade civil. Estimativas de taxas, market cap e valor de tokens não devem ser interpretadas como prova de patrimônio, saque ou lucro realizado. O texto não constitui recomendação de investimento.


