NachrichtenKryptoZachXBT gab sich als Kunde aus, um ein chinesisches Netzwerk zu infiltrieren, das mit Nordkorea verbundene Bybit-Gelder wäscht

ZachXBT gab sich als Kunde aus, um ein chinesisches Netzwerk zu infiltrieren, das mit Nordkorea verbundene Bybit-Gelder wäscht

Autor: Crypto Adventure·

Wichtige Erkenntnisse

  • •ZachXBT riskierte 349.700 USDC aus eigenen Mitteln, um sich als zahlender Kunde eines chinesischen Wäschenetzwerks auszugeben, das angeblich gestohlene Kryptowährungen für mit Nordkorea verbundene Akteure abwickelt; die Details der Operation veröffentlichte er am 5. Oktober.
  • •Das FBI schrieb den Bybit-Diebstahl von rund 1,5 Milliarden US-Dollar vom Februar 2025 – den größten Krypto-Diebstahl aller Zeiten – nordkoreanischen Akteuren zu, die es als TraderTraitor verfolgt.
  • •Nach Angaben von ZachXBT hat das weitere Netzwerk über 1 Milliarde-Dollar mit Lazarus-verdächtigen Exploits abgewickelt, eine Zahl, die von Strafverfolgungsbehörden nicht unabhängig bestätigt wurde.
  • •Gespräche mit einem Telegram-Betreiber mit dem Alias "Jimmy Green" deckten mehr als 12 Millionen US-Dollar an Bybit-Geldern auf, die über Bitcoin, Ethereum, Solana und Tron bewegt wurden.
  • •Eine verbundene USDT-Adresse mit rund 442.000 USDT wurde am 14. März 2025 eingefroren, und ZachXBT sagt, dass seine DPRK-Arbeit seit 2022 zur Einfrierung von Vermögenswerten im Wert von mehr als 75 Millionen US-Dollar beigetragen hat.
ZachXBT gab sich als Kunde aus, um ein chinesisches Netzwerk zu infiltrieren, das mit Nordkorea verbundene Bybit-Gelder wäscht

Der Blockchain-Ermittler ZachXBT gab an, dass er sich wochenlang als zahlender Kunde eines chinesischen Geldwäschenetzwerks ausgegeben hat, das gestohlene Kryptowährungen für mit Nordkorea verbundene Akteure abwickelt, und riskierte dabei 349.700 USDC aus eigenen Mitteln, um Zugang zur Gruppe zu erhalten. Er veröffentlichte die Details der Undercover-Operation am 5. Oktober auf X, knapp 18 Monate nach dem Bybit-Hack vom Februar 2025, der die Ermittlung ins Rollen brachte.

Nach Angaben von ZachXBT hat das weitere Netzwerk mehr als 1 Milliarde US-Dollar über mehrere Exploits im Zusammenhang mit der Lazarus Group abgewickelt, obwohl diese Gesamtzahl von den Strafverfolgungsbehörden nicht unabhängig bestätigt wurde. Die Größenordnung ist bedeutend, weil nordkoreanisch verbundene Gruppen zu den aktivsten Diebstahlsakteuren im Kryptobereich zählen, und US-Regierungseinschätzungen haben solche Erlöse wiederholt als Finanzierungsquelle des Regimes beschrieben.

Das FBI schrieb den Bybit-Diebstahl von rund 1,5 Milliarden US-Dollar – dem größten Krypto-Diebstahl aller Zeiten – am 26. Februar 2025 nordkoreanischen Akteuren zu, die es als TraderTraitor verfolgt, und warnte damals, dass die gestohlenen Vermögenswerte bereits über Tausende Adressen und mehrere Blockchains verteilt würden.

349.700 US-Dollar, um Vertrauen aufzubauen

ZachXBT sagte, er habe in öffentlichen Telegram- und Discord-Gruppen mehr als 15 Konten identifiziert, die Hilfe bei Transaktionen suchten, die er mit gestohlenen Bybit-Geldern in Verbindung brachte. Nachdem er mehrere kontaktiert hatte, baute er eine fortlaufende Beziehung zu einem Telegram-Betreiber mit dem Alias "Jimmy Green" auf.

Am 6. März 2025 finanzierte ZachXBT eine frische Ethereum-Adresse mit 349.700 USDC und begann, Gelder mit dem Betreiber gegen USDT auf Tron zu tauschen. Jede Bestellung kostete rund 5 %, so seine Aussage, ohne Gewähr, dass die Gegenpartei das Geld zurückerstattet. Ermittlungen beruhen typischerweise auf der Rückverfolgung von Geldern nachträglich; hier brachte die direkte Beteiligung operative Details ans Licht, die öffentliche Chain-Daten nicht zeigen können.

Das Risiko lieferte Beweise. Eine Ethereum-Adresse, die während der Transaktionen angegeben wurde, hatte Gas von einer Wallet erhalten, die ZachXBT direkt auf Bybit-Exploit-Erlöse zurückverfolgen konnte. Bybit hatte bereits ein öffentliches Blacklist-System geschaffen, um identifizierte Angreifer-Adressen an Ermittler und Recovery-Partner zu verteilen.

Der Zugang lieferte auch Vorabinformationen über Kapitalbewegungen. ZachXBT sagte, Green habe ihm einen Tag vor den entsprechenden Onchain-Transaktionen mitgeteilt, dass Bybit-Gelder in Solana bewegt würden.

Chats deckten einen Bybit-Geldcluster von 12 Millionen US-Dollar auf

Ein Austausch am 12. März gab ZachXBT einen weiteren Vergleichspunkt. Green schickte einen Screenshot einer Cross-Chain-Übertragung, und Betrag und Zeitpunkt der Transaktion passten zu einer THORChain-Bestellung, die innerhalb weniger Minuten nach der Nachricht erstellt wurde.

Drei Solana-Adressen, die während der Gespräche angegeben wurden, deckten dann mehr als 12 Millionen US-Dollar an Bybit-Geldern auf, die über Bitcoin, Ethereum, Solana und Tron bewegt wurden. Die Routing-Struktur entspricht dem Cross-Chain-Waschmuster, das bereits nach dem Bybit-Diebstahl beobachtet wurde, als THORChain zu einer wichtigen Route für gestohlene Gelder wurde; die Bewegung von Werten über Chains hinweg ist eine gängige Technik, um die Spur zwischen Diebstahl und Auszahlung zu verschleiern.\nEine mit dem identifizierten Cluster verbundene USDT-Adresse wurde am 14. März 2025 eingefroren. ZachXBT bezifferte den betroffenen Betrag auf rund 442.000 USDT, und BlockSecs Onchain-Tracker bestätigt, dass die Adresse in Tethers eingefrorenen Zustand überging. Solche Stablecoin-Einfrierungen gehören zu den wenigen Maßnahmen, die gestohlene Gelder direkt stilllegen können, sobald sie in Token wie USDT umgewandelt wurden.

Das breitere Wäscheproblem hält bis 2026 an. ZachXBT verknüpfte kürzlich Wallets aus dem Bitget-Exploit im September mit vermuteten nordkoreanischen Akteuren, während separate Lazarus-Wallets früher in diesem Jahr mehr als 30 Millionen US-Dollar über Hyperliquid bewegten.

ZachXBT sagte, er habe rund 18 Monate gewartet, bevor er Details der Undercover-Operation veröffentlichte, weil die damit verbundenen Ermittlungen noch liefen. Er ergänzte, dass seine Arbeit an DPRK-Fällen seit 2022 zur Einfrierung von Vermögenswerten im Wert von mehr als 75 Millionen US-Dollar beigetragen hat. Da diese Ermittlungen noch offen sind, könnten weitere Enthüllungen, Adress-Sperrungen oder Einfrierungen folgen, je mehr der Netzwerkinfrastruktur sichtbar wird.

Quelle: Crypto Adventure