NoticiasCriptoZachXBT dice que se hizo pasar por un cliente para infiltrar una red china que lava fondos de Bybit vinculados a Corea del Norte

ZachXBT dice que se hizo pasar por un cliente para infiltrar una red china que lava fondos de Bybit vinculados a Corea del Norte

Autor: Crypto Adventure·

Puntos clave

  • •ZachXBT arriesgó US$349,700 de su propio USDC para hacerse pasar por un cliente de pago de una red china de lavado que presuntamente maneja criptomonedas robadas para operadores vinculados a Corea del Norte, publicando los detalles de la operación el 5 de octubre.
  • •El FBI atribuyó el robo de Bybit de aproximadamente US$1,500 millones en febrero de 2025, el mayor robo de criptomonedas registrado, a actores norcoreanos que rastrea como TraderTraitor.
  • •Según ZachXBT, la red más amplia ha procesado más de US$1,000 millones en exploits conectados al Lazarus Group, aunque esa cifra agregada no ha sido confirmada de forma independiente por las autoridades.
  • •Las conversaciones con un operador de Telegram que usaba el alias "Jimmy Green" expusieron más de US$12 millones en activos vinculados a Bybit moviéndose a través de Bitcoin, Ethereum, Solana y Tron.
  • •Una dirección de USDT conectada con aproximadamente 442,000 USDT fue congelada el 14 de marzo de 2025, y ZachXBT dice que su trabajo relacionado con la RPDC ha ayudado a ejecutar más de US$75 millones en congelamientos de activos desde 2022.
ZachXBT dice que se hizo pasar por un cliente para infiltrar una red china que lava fondos de Bybit vinculados a Corea del Norte

El investigador de blockchain ZachXBT afirma que pasó semanas haciéndose pasar por un cliente de pago de una red china de lavado de dinero que maneja criptomonedas robadas para operadores vinculados a Corea del Norte, arriesgando US$349,700 de su propio USDC para acceder al grupo. Publicó los detalles de la operación encubierta en X el 5 de octubre, casi 18 meses después del hackeo de Bybit de febrero de 2025 que dio inicio a la investigación.

Según ZachXBT, la red más amplia ha procesado más de US$1,000 millones en múltiples exploits conectados al Lazarus Group, aunque esa cifra agregada no ha sido confirmada de forma independiente por las autoridades. La magnitud es relevante porque los grupos vinculados a Corea del Norte figuran entre los actores de robo más prolíficos del mundo cripto, y las evaluaciones del gobierno de EE. UU. han descrito repetidamente dichos ingresos como una fuente de financiamiento del régimen.

El FBI atribuyó el robo de Bybit de aproximadamente US$1,500 millones —el mayor robo de criptomonedas registrado— a actores norcoreanos que rastrea como TraderTraitor el 26 de febrero de 2025, advirtiendo en su momento que los activos robados ya se estaban dispersando a través de miles de direcciones y múltiples blockchains.

US$349,700 usados para generar confianza

ZachXBT dijo que identificó más de 15 cuentas en grupos públicos de Telegram y Discord que buscaban ayuda con transacciones que él vinculó a fondos robados de Bybit. Tras contactar a varias, estableció una relación continuada con un operador de Telegram que usaba el alias "Jimmy Green."

El 6 de marzo de 2025, ZachXBT financió una dirección de Ethereum nueva con 349,700 USDC y comenzó a intercambiar fondos con el operador por USDT en Tron. Cada orden tenía un costo de aproximadamente 5%, dijo, sin ninguna garantía de que la contraparte devolviera el dinero. Las investigaciones normalmente dependen del rastreo de fondos después de los hechos; aquí, la participación directa reveló detalles operativos que los datos públicos de las blockchains por sí solos no pueden mostrar.

El riesgo produjo evidencia. Una dirección de Ethereum suministrada durante las transacciones había recibido gas de una wallet que ZachXBT rastreó directamente a fondos del exploit de Bybit. Bybit ya había creado un sistema público de listas negras para distribuir a investigadores y socios de recuperación las direcciones de atacantes identificadas.

El acceso también generó información anticipada sobre los movimientos de fondos. ZachXBT dijo que Green le indicó que activos vinculados a Bybit se moverían a Solana un día antes de que las transacciones correspondientes aparecieran onchain.

Los chats expusieron un clúster de US$12 millones vinculado a Bybit

Un intercambio del 12 de marzo le dio a ZachXBT punto de comparación. Green envió una captura de pantalla de una transferencia cross-chain, y el monto y el momento de la transacción coincidieron con una orden de THORChain creada minutos después del mensaje.

Tres direcciones de Solana suministradas durante las conversaciones expusieron entonces más de US$12 millones en activos vinculados a Bybit moviéndose a través de Bitcoin, Ethereum, Solana y Tron. El enrutamiento coincide con el patrón de lavado cross-chain observado previamente tras el robo de Bybit, cuando THORChain se convirtió en un conducto principal para fondos robados; mover valor entre blockchains de esta manera es una técnica común para oscurecer el rastro entre el robo y la conversión a efectivo.\nUna dirección de USDT conectada al clúster identificado fue congelada el 14 de marzo de 2025. ZachXBT estimó el saldo afectado en aproximadamente 442,000 USDT, y el rastreador onchain de BlockSec confirma que la dirección entró en el estado de congelamiento de Tether. Los congelamientos de stablecoins de este tipo se encuentran entre las pocas intervenciones que pueden inmovilizar directamente fondos robados una vez que han sido convertidos en tokens como USDT.

El problema más amplio de lavado ha continuado en 2026. ZachXBT vinculó recientemente wallets del exploit de Bitget de septiembre a presuntos actores norcoreanos, mientras que wallets separadas vinculadas a Lazarus movieron más de US$30 millones a través de Hyperliquid a inicios de este año.

ZachXBT dijo que esperó aproximadamente 18 meses antes de publicar los detalles de la operación encubierta porque las investigaciones relacionadas seguían activas. Añadió que su trabajo en casos vinculados a la RPDC ha ayudado a ejecutar más de US$75 millones en congelamientos de activos desde 2022. Con esas investigaciones aún abiertas, podrían seguir nuevas revelaciones, inclusiones en listas negras o congelamientos a medida que más de la infraestructura de la red salga a la luz.

Fuente: Crypto Adventure