ZachXBT se infiltra en una red china de lavado vinculada a los ataques contra Bybit y Bitget
Puntos clave
- •ZachXBT se infiltró en un sindicato chino de lavado como cliente encubierto, recopilando inteligencia sobre una red que ha procesado más de mil millones de dólares en fondos robados para Lazarus Group, de Corea del Norte.
- •ZachXBT envió personalmente 3,497 millones de dólares en USDC a una billetera de Ethereum en lista negra vinculada a Bybit el 6 de marzo de 2025, aceptando un riesgo de pérdida de alrededor del 5% en cada transacción de investigación.
- •Un operador conocido como 'Jimmy Green' reveló tres direcciones de Solana con más de 12 millones de dólares en fondos de Bybit, y Tether luego congeló aproximadamente 442.000 USDT vinculados a esas billeteras.
- •La firma de análisis Elliptic conectó el ataque contra Bitget de septiembre de 2026, de 387,5 millones de dólares, con rutas de lavado utilizadas tras el robo a Bybit, elevando los robos de criptomonedas atribuidos a Corea del Norte por encima de mil millones de dólares en 2026.
- •Billeteras vinculadas al ataque contra Bitget movieron unos 3,9 millones de dólares en Zcash hacia el shielded pool de Ironwood, donde los detalles ocultos de las transacciones dificultan considerablemente el rastreo.

El investigador on-chain ZachXBT dice que pasó meses haciéndose pasar por un cliente pagador dentro de un sindicato chino de lavado de dinero que ha movido más de mil millones de dólares en fondos robados en nombre de Lazarus Group, de Corea del Norte.
La inteligencia recopilada durante el trabajo encubierto ayudó a congelar productos del ataque contra Bybit de febrero de 2025, en el que el exchange perdió alrededor de mil quinientos millones de dólares ante los atacantes, uno de los mayores robos en la historia de las criptomonedas. La operación también ofrece una rara mirada de primera mano sobre cómo los fondos robados de exchanges viajan a través de redes informales de intermediarios, donde cada salto entre blockchains públicas deja un registro rastreable.
Dentro del circuito de lavado de Bybit
Después de que Bybit perdiera unos 1.500 millones de dólares en febrero de 2025, ZachXBT dice que identificó más de 15 cuentas en canales abiertos de Telegram y Discord que ofrecían ayudar a procesar dinero vinculado al robo. En un extenso hilo publicado en X (1, 2, 3), reveló que se acercó a un operador que usaba el alias "Jimmy Green" y pasó semanas generando confianza mediante una serie de transacciones reales.
El 6 de marzo de 2025, ZachXBT envió 3,497 millones de dólares en USDC a una dirección de Ethereum públicamente conocida como una billetera de hackeo incluida en listas negras, que también está vinculada al ataque contra Bybit. Dijo que los aproximadamente 3,5 millones salieron de su propio bolsillo y que aceptó un riesgo de pérdida de alrededor del 5% en cada transacción realizada durante la investigación.
A través de esas interacciones, Jimmy entregó tres direcciones de Solana que contenían más de 12 millones de dólares en fondos de Bybit. ZachXBT observó en tiempo real cómo los fondos saltaban de Bitcoin a Ether, luego a Solana y después a Tron. Tether posteriormente congeló unos 442.000 USDT vinculados a esas billeteras. Dado que stablecoins como USDT pueden incluirse en listas negras a nivel de contrato, esa visibilidad on-chain puede traducirse directamente en fondos congelados.
Otros indicios recogidos en el camino permitieron a ZachXBT verificar afirmaciones anteriores. Jimmy mencionó un equipo que tuvo unos 300.000 dólares congelados en 2024, y ZachXBT localizó el congelamiento on-chain. Jimmy también presum de lavar 3 millones de dólares en dinero fraudulento, lo que llevó a ZachXBT a descubrir billeteras conectadas a Huione Guarantee, un marketplace ya sancionado por Estados Unidos. ZachXBT dijo que los investigadores y las autoridades policiales fueron informados lo antes posible, y que desde 2022 su trabajo ha ayudado a congelar más de 75 millones de dólares vinculados a incidentes relacionados con Corea del Norte. Con las autoridades informadas, si las billeteras señaladas sufren más congelamientos es el desarrollo inmediato a seguir.
Las conversaciones no se limitaron a negocios. ZachXBT escribió que Jimmy también describió jugar mahjong, cazar conejos silvestres, sus comidas dietéticas, su vida familiar y vacaciones en Disney.
Vínculos norcoreanos con el ataque contra Bitget
Los hallazgos también alcanzan el ataque contra Bitget de septiembre de 2026, en el que se perdieron alrededor de 387,5 millones de dólares ante los atacantes. Tras el incidente, la CEO de Bitget, Gracy Chen, señaló a Corea del Norte como la probable responsable.
La firma de análisis de blockchain Elliptic dijo que los fondos robados de Bitget estaban vinculados a direcciones utilizadas para lavar el dinero del robo a Bybit en 2025. La firma describió la reutilización de las mismas rutas de lavado como un patrón común de los hackers norcoreanos y dijo que el ataque contra Bitget elevó los robos de criptomonedas atribuidos a Corea del Norte por encima de mil millones de dólares en 2026. La reutilización importa porque la infraestructura señalada en un robo puede ser vigilada para el siguiente.
ZachXBT marcó cinco cuentas en el esfuerzo de lavado de Bitget, incluida una cuenta llamada "lolo" que también manejó productos del exploit de 292 millones de dólares contra Kelp DAO en abril.
Por separado, Cryptopolitan reportó que billeteras vinculadas al ataque contra Bitget movieron unos 3,9 millones de dólares en Zcash hacia el shielded pool de Ironwood. Los shielded pools de Zcash están diseñados para ocultar los detalles de las transacciones, lo que hace que los fondos que ingresan a ellos sean considerablemente más difíciles de rastrear.