NachrichtenKryptoZachXBT infiltriert chinesisches Geldwäschenetzwerk im Zusammenhang mit Bybit- und Bitget-Hacks

ZachXBT infiltriert chinesisches Geldwäschenetzwerk im Zusammenhang mit Bybit- und Bitget-Hacks

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •ZachXBT infiltrierte als verdeckter Kunde ein chinesisches Geldwäschesyndikat und sammelte Informationen über ein Netzwerk, das mehr als 1 Milliarde US-Dollar in gestohlenen Geldern für Nordkas Lazarus Group abgewickelt hat.
  • •ZachXBT sandte am 6. März 2025 persönlich 3,497 Millionen US-Dollar in USDC an eine schwarzgelistete Ethereum-Wallet mit Bybit-Bezug und akzeptierte bei jeder Ermittlungstransaktion ein Verlustrisiko von etwa 5 %.
  • •Ein als „Jimmy Green“ bekannter Betreiber gab drei Solana-Adressen mit über 12 Millionen US-Dollar in Bybit-Mitteln preis, und Tether sperrte später rund 442.000 USDT, die mit diesen Wallets verknüpft waren.
  • •Das Analyseunternehmen Elliptic brachte den Bitget-Hack vom September 2026 in Höhe von 387,5 Millionen US-Dollar mit Wäschekanälen in Verbindung, die nach dem Bybit-Diebstahl genutzt wurden, wodurch sich die mutmaßlichen nordkoreanischen Krypto-Diebstähle 2026 auf über 1 Milliarde US-Dollar erhöhten.
  • •Mit dem Bitget-Hack in Verbindung stehende Wallets verschoben etwa 3,9 Millionen US-Dollar in Zcash in den Ironwood-Shielded-Pool, wo verborgene Transaktionsdetails die Nachverfolgung erheblich erschweren.
ZachXBT infiltriert chinesisches Geldwäschenetzwerk im Zusammenhang mit Bybit- und Bitget-Hacks

Der On-Chain-Ermittler ZachXBT gab an, monatelang verdeckt als zahlender Kunde in einem chinesischen Geldwäschesyndikat gearbeitet zu haben, das mehr als 1 Milliarde US-Dollar in gestohlenen Geldern im Auftrag von Nordkoreas Lazarus Group bewegt hat.

Die während der verdeckten Arbeit gesammelten Informationen trugen dazu bei, Erlöse aus dem Bybit-Hack vom Februar 2025 einzufrieren, bei dem die Börse rund 1,5 Milliarden US-Dollar an Angreifer verlor – einer der größten Diebstähle in der Geschichte der Kryptowährungen. Die Operation bietet auch einen seltenen Blick aus erster Hand darauf, wie gestohlene Börsengelder über informelle Brokernetzwerke wandern, wobei jeder Sprung über öffentliche Blockchains eine nachverfolgbare Spur hinterlässt.

Einblick in die Bybit-Geldwäschepipeline

Nachdem Bybit im Februar 2025 rund 1,5 Milliarden US-Dollar verloren hatte, identifizierte ZachXBT nach eigenen Angaben mehr als 15 Konten in offenen Telegram- und Discord-Kanälen, die anboten, bei der Verarbeitung der mit dem Diebstahl verbundenen Gelder zu helfen. In einem langen Thread auf X (1, 2, 3) erklärte er, dass er auf einen Betreiber mit dem Handle „Jimmy Green“ zugegangen sei und wochenlang durch eine Reihe echter Transaktionen Vertrauen aufgebaut habe.

Am 6. März 2025 sandte ZachXBT 3,497 Millionen US-Dollar in USDC an eine Ethereum-Adresse, die öffentlich als schwarzgelistete Hack-Wallet bekannt ist und ebenfalls mit dem Bybit-Hack in Verbindung gebracht wird. Er sagte, die rund 3,5 Millionen US-Dollar seien aus eigener Tasche gekommen und er habe bei jeder im Zuge der Untersuchung getätigten Transaktion ein Verlustrisiko von etwa 5 % in Kauf genommen.

Im Rahmen dieser Interaktionen übergab Jimmy drei Solana-Adressen, auf denen sich mehr als 12 Millionen US-Dollar in By-Mitteln befanden. ZachXBT verfolgte in Echtzeit, wie die Gelder von Bitcoin in Ether, dann Solana und schließlich Tron springten. Tether sperrte später etwa 442.000 USDT, die mit diesen Wallets in Verbindung standen. Da Stablecoins wie USDT auf Vertragsebene auf die Blacklist gesetzt werden können, kann diese On-Chain-Sichtbarkeit direkt in eingefrorene Gelder umgesetzt werden.

Weitere Hinweise unterwegs ermöglichten es ZachXBT, ältere Behauptungen zu überprüfen. Jimmy erwähnte ein Team, das 2024 rund 300.000 US-Dollar eingefroren hatte, und ZachXBT lokalisierte die Sperrung On-Chain. Jimmy prahlte außerdem damit, 3 Millionen US-Dollar in Betrugsgeldern gewaschen zu haben, was ZachXBT dazu führte, Wallets zu entdecken, die mit Huione Guarantee verbunden sind, einem bereits von den Vereinigten Staaten sanktionierten Marktplatz. ZachXBT sagte, Ermittler und Strafverfolgungsbehörden seien so früh wie möglich informiert worden und seine Arbeit habe seit 2022 dazu beigetragen, mehr als 75 Millionen US-Dollar im Zusammenhang mit Vorfällen mit Nordkorea-Bezug einzufrieren. Da die Strafverfolgungsbehörden informiert sind, ist die unmittelbar zu beobachtende Entwicklung, ob die markierten Wallets weiteren Sperrungen unterzogen werden.

Die Gespräche beschränkten sich nicht auf das Geschäft. ZachXBT schrieb, dass Jimmy auch über das Spielen von Mahjong, die Jagd auf Wildkaninchen, seine Diätmahlzeiten, sein Familienleben und Urlaube im Disney sprach.

Nordkoreanische Verbindungen zum Bitget-Hack

Die Erkenntnisse betreffen auch den Bitget-Hack vom September 2026, bei dem etwa 387,5 Millionen US-Dollar an Angreifer verloren gingen. Nach dem Vorfall benannte Bitget-CEO Gracy Chen Nordkorea als wahrscheinlichen Täter.

Das Blockchain-Analyseunternehmen Elliptic teilte mit, dass die gestohlenen Bitget-Gelder mit Adressen verknüpft seien, die zum Waschen des Geldes aus dem Bybit-Diebstahl 2025 verwendet wurden. Das Unternehmen beschrieb die Wiederverwendung derselben Wäschekanäle als ein häufiges Muster nordkoreanischer Hacker und erklärte, der Bitget-Angriff habe die mutmaßlichen nordkoreanischen Krypto-Diebstähle 2026 auf über 1 Milliarde US-Dollar getrieben. Die Wiederverwendung ist relevant, weil Infrastruktur, die bei einem Diebstahl markiert wurde, beim nächsten überwacht werden kann.

ZachXBT markierte fünf Konten im Rahmen des Bitget-Geldwäschevorhabens, darunter ein Konto namens „lolo“, das ebenfalls Erlöse aus dem Kelp-DAO-Exploit in Höhe von 292 Millionen US-Dollar im April abwickelte.

Separat berichtete Cryptopolitan, dass Wallets, die mit dem Bitget-Hack in Verbindung stehen, etwa 3,9 Millionen US-Dollar in Zcash in den Ironwood-Shielded-Pool verschoben haben. Zcashs Shielded-Pools sind darauf ausgelegt, Transaktionsdetails zu verbergen, wodurch Gelder, die in sie gelangen, erheblich schwieriger nachzuverfolgen sind.