ActualitésCryptoZachXBT affirme s'être fait passer pour un client afin d'infiltrer un réseau chinois blanchissant des fonds Bybit liés à la Corée du Nord

ZachXBT affirme s'être fait passer pour un client afin d'infiltrer un réseau chinois blanchissant des fonds Bybit liés à la Corée du Nord

Auteur: Crypto Adventure·

Points clés

  • •ZachXBT a risqué 349 700 $ de ses propres USDC pour se faire passer pour un client payant d'un réseau chinois de blanchiment traitant, selon lui, des cryptomonnaies volées pour des opérateurs liés à la Corée du Nord, publiant les détails de l'opération le 5 octobre.
  • •Le FBI a attribué le vol de Bybit d'environ 1,5 milliard de dollars de février 2025, le plus important vol de cryptomonnaies jamais enregistré, à des acteurs nord-coréens qu'il suit sous le nom de TraderTraitor.
  • •Selon ZachXBT, le réseau au sens large aurait traité plus d'un milliard de dollars dans le cadre d'exploits liés au groupe Lazarus, bien que ce chiffre global n'ait pas été confirmé de manière indépendante par les forces de l'ordre.
  • •Les conversations avec un opérateur Telegram utilisant l'alias « Jimmy Green » ont exposé plus de 12 millions de dollars d'actifs liés Bybit circulant via Bitcoin, Ethereum, Solana et Tron.
  • •Une adresse USDT connectée détenant environ 442 000 USDT a été gelée le 14 mars 2025, et ZachXBT indique que son travail sur les affaires liées à la RPDC a contribué à prononcer plus de 75 millions de dollars de gel d'actifs depuis 2022.
ZachXBT affirme s'être fait passer pour un client afin d'infiltrer un réseau chinois blanchissant des fonds Bybit liés à la Corée du Nord

L'enquêteur blockchain ZachXBT affirme avoir passé des semaines à se faire passer pour un client payant d'un réseau chinois de blanchiment d'argent qui traite des cryptomonnaies volées pour le compte d'opérateurs liés à la Corée du Nord, risquant 349 700 $ de ses propres USDC afin d'accéder au groupe. Il a publié les détails de l'opération sous couverture sur X le 5 octobre, soit près de 18 mois après le piratage de Bybit de février 2025 qui avait déclenché l'enquête.

Selon ZachXBT, le réseau au sens large aurait traité plus d'un milliard de dollars dans le cadre de plusieurs exploits liés au groupe Lazarus, bien que ce chiffre global n'ait pas été confirmé de manière indépendante par les forces de l'ordre. Cette ampleur est significative car les groupes liés à la Corée du Nord figurent parmi les auteurs de vols les plus prolifiques dans la cryptosphère, et les évaluations du gouvernement américain ont décrit à plusieurs reprises ces profits comme une source de financement du régime.

Le FBI a attribué le vol de Bybit d'environ 1,5 milliard de dollars — le plus important vol de cryptomonnaies jamais enregistré — à des acteurs nord-coréens qu'il suit sous le nom de TraderTraitor, le 26 février 2025, en avertissant à l'époque que les actifs volés étaient déjà dispersés à travers des milliers d'adresses et plusieurs blockchains.

349 700 $ utilisés pour instaurer la confiance

ZachXBT a déclaré avoir identifié plus de 15 comptes dans des groupes publics Telegram et Discord recherchant de l'aide pour des transactions qu'il a reliées aux fonds Bybit volés. Après en avoir contacté plusieurs, il a établi une relation suivie avec un opérateur Telegram utilisant l'alias "Jimmy Green."

Le 6 mars 2025, ZachXBT a alimenté une nouvelle adresse Ethereum avec 349 700 USDC et a commencé à échanger des fonds avec l'opérateur contre de l'USDT sur Tron. Chaque commande coûtait environ 5 %, a-t-il indiqué, sans aucune garantie que la contrepartie rende l'argent. Les enquêtes reposent généralement sur le traçage des fonds après coup ; ici, la participation directe a révélé des détails opérationnels que les données publiques de la chaîne seules ne peuvent pas montrer.

Le risque a produit preuves. Une adresse Ethereum fournie lors des transactions avait reçu du gas d'un portefeuille que ZachXBT a tracé directement jusqu'aux produits de l'exploit de Bybit. Bybit avait déjà mis en place un système public de liste noire pour diffuser les adresses d'attaquants identifiées aux enquêteurs et aux partenaires de récupération.

Cet accès a également permis d'obtenir des informations en avance sur les mouvements de fonds. ZachXBT a déclaré que Green lui avait indiqué, un jour avant que les transactions correspondantes n'apparaissent on-chain, que les actifs liés à Bybit allaient transiter vers Solana.

Les discussions ont exposé un ensemble de fonds Bybit de 12 millions de dollars

Un échange du 12 mars a donné à ZachXBT un autre point de comparaison. Green a envoyé une capture d'écran d'un transfert inter-chaînes, et le montant et le moment de la transaction correspondaient à une commande THORChain créée quelques minutes après le message.

Trois adresses Solana fournies lors des conversations ont ensuite exposé plus de 12 millions de dollars d'actifs liés à Bybit circulant via Bitcoin, Ethereum, Solana et Tron. Ce routage correspond au schéma de blanchiment inter-chaînes observé précédemment après le vol de Bybit, lorsque THORChain était devenu un conduit majeur pour les fonds volés ; déplacer de la valeur entre les chaînes de cette manière est une technique courante pour brouiller la piste entre le vol et la sortie en monnaie.\nUne adresse USDT liée à l'ensemble identifié a été gelée le 14 mars 2025. ZachXBT a évalué le solde concerné à environ 442 000 USDT, et le traqueur on-chain de BlockSec confirme que l'adresse est entrée dans l'état gelé de Tether. Les gelées de stablecoins de ce type figurent parmi les rares interventions capables d'immobiliser directement des fonds volés une fois qu'ils ont été convertis en jetons comme l'USDT.

Le problème plus large du blanchiment s'est poursuivi en 2026. ZachXBT a récemment relié des portefeuilles de l'exploit de Bitget de septembre à des acteurs présumés nord-coréens, tandis que d'autres portefeuilles liés à Lazarus ont déplacé plus de 30 millions de dollars via Hyperliquid plus tôt cette année.

ZachXBT a déclaré avoir attendu environ 18 mois avant de publier les détails de l'opération sous couverture, car les enquêtes connexes étaient toujours en cours. Il a ajouté que son travail sur les affaires liées à la RPDC avait contribué à prononcer plus de 75 millions de dollars de gel d'actifs depuis 2022. Ces enquêtes étant toujours ouvertes, de nouvelles divulgations, mises en liste noire d'adresses ou gelées pourraient suivre à mesure que davantage d'infrastructures du réseau sont mises au jour.

Source : Crypto Adventure