ZachXBT si infiltra in una rete di riciclaggio cinese legata agli attacchi a Bybit e Bitget
Punti chiave
- •ZachXBT si è infiltrato in un sindacato di riciclaggio cinese come cliente sotto copertura, raccogliendo informazioni su una rete che ha movimentato oltre 1 miliardo di dollari in fondi rubati per conto del gruppo Lazarus della Corea del Nord.
- •ZachXBT ha inviato personalmente 3,497 milioni di dollari in USDC a un wallet Ethereum in blacklist collegato a Bybit il 6 marzo 2025, accettando un rischio di perdita di circa il 5% su ogni transazione investigativa.
- •Un operatore noto come 'Jimmy Green' ha rivelato tre indirizzi Solana contenenti oltre 12 milioni di dollari in fondi di Bybit, e Tether ha successivamente congelato circa 442.000 USDT collegati a quei wallet.
- •La società di analisi Elliptic ha collegato l'attacco a Bitget di 387,5 milioni di dollari di settembre 2026 alle rotte di riciclaggio utilizzate dopo il furto di Bybit, portando i furti di criptovaluteuiti alla Corea del Nord oltre 1 miliardo di dollari nel 2026.
- •Wallet collegati all'attacco a Bitget hanno movimentato circa 3,9 milioni di dollari in Zcash nel pool schermato Ironwood, dove i dettagli delle transazioni occultati rendono il tracciamento notevolmente più difficile.

L'investigatore on-chain ZachXBT afferma di aver trascorso mesi sotto copertura come cliente pagante all'interno di un sindacato cinese di riciclaggio di denaro che ha movimentato oltre 1 miliardo di dollari in fondi rubati per conto del gruppo Lazarus della Corea del Nord.
Le informazioni raccolte durante il lavoro sotto copertura hanno contribuito a congelare i proventi della violazione di Bybit di febbraio 2025, in cui l'exchange ha perso circa 1,5 miliardi di dollari per mano degli attaccanti — uno dei furti più grandi nella storia delle criptovalute. L'operazione offre inoltre uno sguardo raro e in prima persona su come i fondi rubati dagli exchange viaggiano attraverso reti informali di intermediari, in cui ogni salto tra blockchain pubbliche lascia una tracciabilità registrata.
Dentro il canale di riciclaggio di Bybit
Dopo che Bybit ha perso circa 1,5 miliardi di dollari a febbraio 2025, ZachXBT afferma di aver identificato più di 15 account in canali Telegram e Discord pubblici che offrivano di aiutare a movimentare denaro legato al furto. In un lungo thread pubblicato su X (1, 2, 3), ha rivelato di essersi avvicinato a un operatore che usava lo pseudonimo "Jimmy Green" e di aver trascorso settimane a costruire fiducia attraverso una serie di transazioni reali.
Il 6 marzo 2025, ZachXBT ha inviato 3,497 milioni di dollari in USDC a un indirizzo Ethereum noto pubblicamente come wallet hacker in blacklist, anch'esso collegato all'attacco a Bybit. Ha dichiarato che i circa 3,5 milioni di dollari sono usciti dal suo stesso taschino e che ha accettato un rischio di perdita di circa il 5% su ogni transazione effettuata durante l'indagine.
Attraverso quelle interazioni, Jimmy ha fornito tre indirizzi Solana che contenevano oltre 12 milioni di dollari in fondi di Bybit. ZachXBT ha osservato in tempo reale i fondi saltare da Bitcoin a Ether, poi a Sol e infine a Tron. Tether ha successivamente congelato circa 442.000 USDT collegati a quei wallet. Poiché stablecoin come USDT possono essere messe in blacklist a livello di contratto, quella visibilità on-chain può tradursi direttamente in fondi congelati.
Altre segnalazioni raccolte lungo il percorso hanno permesso a ZachXBT di verificare affermazioni precedenti. Jimmy ha menzionato una squadra che aveva circa 300.000 dollari congelati nel 2024, e ZachXBT ha individuato il congelamento on-chain. Jimmy ha anche vantato di aver riciclato 3 milioni di dollari in denaro fraudolento, il che ha portato ZachXBT a scoprire wallet collegati a Huione Guarantee, un marketplace già sanzionato dagli Stati Uniti. ZachXBT ha dichiarato che gli investigatori e le forze dell'ordine sono stati informati il prima possibile, e che dal 2022 il suo lavoro ha contribuito a congelare oltre 75 milioni di dollari legati a incidenti collegati alla Corea del Nord. Con le forze dell'ordine informate, se i wallet segnalati subiranno ulteriori congelamenti è lo sviluppo immediato da seguire.
Le conversazioni non si limitavano agli affari. ZachXBT ha scritto che Jimmy ha anche raccontato di giocare a mahjong, cacciare conigli selvatici, dei suoi pasti dietetici, della vita familiare e delle vacanze a Disney.
Collegamenti nordcoreani con l'attacco a Bitget
I risultati toccano anche l'attacco a Bitget di settembre 2026, in cui circa 387,5 milioni di dollari sono andati perduti per mano degli attaccanti. A seguito dell'incidente, il CEO di Bitget Gracy Chen ha indicato la Corea del Nord come il probabile responsabile.
La società di analisi blockchain Elliptic ha dichiarato che i fondi rubati a Bitget erano collegati agli indirizzi utilizzati per riciclare il denaro del furto di Bybit del 2025. La società ha descritto il riutilizzo delle stesse rotte di riciclaggio come uno schema comune per gli hacker nordcoreani e ha affermato che l'attacco a Bitget ha spinto i furti di criptovalute attribuiti alla Corea del Nord oltre 1 miliardo di dollari nel 2026. Il riutilizzo è rilevante perché le infrastrutture segnalate in un furto possono essere monitorate per il successivo.
ZachXBT ha segnalato cinque account nell'operazione di riciclaggio di Bitget, incluso un account chiamato "lolo" che ha gestito anche i proventi dell'exploit di Kelp DAO da 292 milioni di dollari ad aprile.
Separatamente, Cryptopolitan ha riferito che wallet collegati all'attacco a Bitget hanno spinto circa 3,9 milioni di dollari in Zcash nel pool schermato Ironwood. I pool schermati di Zcash sono progettati per nascondere i dettagli delle transazioni, rendendo i fondi che vi entrano notevolmente più difficili da tracciare.