ZachXBT infiltre un réseau de blanchiment chinois lié aux piratages de Bybit et Bitget
Points clés
- •ZachXBT a infiltré un syndicat de blanchiment chinois en tant que client sous couverture, recueillant des renseignements sur un réseau ayant traité plus d'un milliard de dollars de fonds volés pour le groupe Lazarus de Corée du Nord.
- •ZachXBT a personnellement envoyé 3,7 millions de dollars en USDC à un portefeuille Ethereum blacklisté lié à Bybit le 6 mars 2025, acceptant un risque de perte d'environ 5 % sur chaque transaction d'enquête.
- •Un opérateur connu sous le nom de « Jimmy Green » a révélé trois adresses Solana détenant plus de 12 millions de dollars de fonds de Bybit, et Tether a ensuite gelé environ 442 000 USDT liés à ces portefeuilles.
- •La société d'analyse Elliptic a relié le piratage de Bitget de septembre 2026, d'un montant de 387,5 millions de dollars, aux circuits de blanchiment utilisés après le vol de Bybit, portant les vols de cryptomonnaies présumés nord-coréens au-dessus d'un milliard de dollars en 2026.
- •Des portefeuilles liés au piratage de Bitget ont déplacé environ 3,9 millions de dollars en Zcash vers le pool blindé Ironwood, où les détails des transactions masqués rendent le traçage considérablement plus difficile.

L'investigateur on-chain ZachXBT affirme avoir passé des mois à se faire passer pour un client payant au sein d'un syndicat de blanchiment d'argent chinois ayant déplacé plus d'un milliard de dollars de fonds volés pour le compte du groupe Lazarus de Corée du Nord.
Les renseignements recueillis au cours de cette infiltration ont contribué à geler le produit du piratage de Bybit de février 2025, au cours duquel la plateforme a perdu environ 1,5 milliard de dollars au profit d'attaquants — l'un des plus grands vols de l'histoire des cryptomonnaies. L'opération offre également un rare aperçu de première main de la manière dont les fonds volés sur les plateformes circulent via des réseaux d'intermédiaires informels, où chaque saut entre blockchains publiques laisse une trace vérifiable.
Dans les coulisses du circuit de blanchiment de Bybit
Après la perte d'environ 1,5 milliard de dollars par Bybit en février 2025, ZachXBT affirme avoir identifié plus de 15 comptes sur des canaux Telegram et Discord publics proposant d'aider à traiter l'argent lié au vol. Dans un long fil publié sur X (1, 2, 3), il révèle avoir approché l'un des opérateurs utilisant le pseudonyme « Jimmy Green » et avoir passé des semaines à instaurer la confiance par une série de transactions réelles.
Le 6 mars 2025, ZachXBT a envoyé 3,497 millions de dollars en USDC à une adresse Ethereum publiquement connue comme un portefeuille de piratage blacklisté, également lié au piratage de Bybit. Il a indiqué que les quelque 3,5 millions de dollars provenaient de ses propres fonds et qu'il avait accepté un risque de perte d'environ 5 % sur chaque transaction effectuée dans le cadre de son enquête.
Au cours de ces échanges, Jimmy a communiqué trois adresses Solana détenant plus de 12 millions dollars de fonds de Bybit. ZachXBT a observé en temps réel le transfert des fonds depuis Bitcoin vers Ether, puis Solana, puis Tron. Tether a ensuite gelé environ 442 000 USDT liés à ces portefeuilles. Comme les stablecoins tels que USDT peuvent être blacklistés au niveau du contrat, cette visibilité on-chain peut se traduire directement par des fonds gelés.
D'autres renseignements recueillis au fil des échanges ont permis à ZachXBT de vérifier d'anciennes affirmations. Jimmy a mentionné une équipe ayant eu environ 300 000 dollars gelés en 2024, et ZachXBT a pu localiser le gel on-chain. Jimmy s'est également vanté d'avoir blanchi 3 millions de dollars issus d'une fraude, ce qui a conduit ZachXBT à découvrir des portefeuilles liés à Huione Guarantee, une place de marché déjà sanctionnée par les États-Unis. ZachXBT a déclaré que les enquêteurs et les forces de l'ordre avaient été informés dès que possible, et que depuis 2022, son travail avait contribué à geler plus de 75 millions de dollars liés à des incidents connectés à la Corée du Nord. Les autorités étant informées, l'éventuel gel supplémentaire des portefeuilles signalés constitue l'évolution immédiate à surveiller.
Les conversations n'étaient pas limitées aux affaires. ZachXBT a écrit que Jimmy décrivait également ses parties de mahjong, la chasse aux lapins sauvages, ses repas diététiques, sa vie de famille et ses vacances à Disney.
Les liens nord-coréens avec le piratage de Bitget
Les découvertes concernent également le piratage de Bitget de septembre 2026, au cours duquel environ 387,5 millions de dollars ont été dérobés par des attaquants. À la suite de l'incident, la PDG de Bitget, Gracy Chen, a désigné la Corée du Nord comme auteure probable.
La société d'analyse blockchain Elliptic a indiqué que les fonds volés sur Bitget étaient liés à des adresses utilisées pour blanchir l'argent du vol de Bybit de 2025. La société a décrit la réutilisation des mêmes circuits de blanchiment comme un schéma courant chez les hackers nord-coréens, et a déclaré que l'attaque contre Bitget avait porté les vols de cryptomonnaies présumés nord-coréens au-dessus d'un milliard de dollars en 2026. Cette réutilisation est significative, car les infrastructures signalées lors d'un vol peuvent être surveillées lors du suivant.
ZachXBT a signalé cinq comptes dans l'opération de blanchiment liée à Bitget, dont un compte appelé « lolo » qui a également traité le produit de l'exploitation de Kelp DAO d'un montant de 292 millions de dollars en avril.
Par ailleurs, Cryptopolitan a rapporté que des portefeuilles liés au piratage de Bitget avaient déplacé environ 3,9 millions de dollars en Zcash vers le pool blindé Ironwood. Les pools blindés de Zcash sont conçus pour masquer les détails des transactions, ce qui rend les fonds qui y entrent considérablement plus difficiles à retracer.