NotizieCryptoZachXBT si è spacciato per un cliente per infiltrarsi nella rete cinese che ricicla fondi rubati da Bybit legati alla Corea del Nord

ZachXBT si è spacciato per un cliente per infiltrarsi nella rete cinese che ricicla fondi rubati da Bybit legati alla Corea del Nord

Autore: Crypto Adventure·

Punti chiave

  • •ZachXBT ha rischiato 349.700 USDC propri per spacciarsi per un cliente pagante di una rete di riciclaggio cinese che avrebbe gestito criptovalute rubate per conto di operatori legati alla Corea del Nord, pubblicando i dettagli dell'operazione il 5 ottobre.
  • •L'FBI ha attribuito il furto da circa 1,5 miliardi di dollari ai danni di Bybit di febbraio 2025, il più grande furto di criptovalute mai registrato, ad attori nordcoreani tracciati come TraderTraitor.
  • •Secondo ZachXBT, la rete più ampia ha movimentato oltre 1 miliardo di dollari attraverso exploit collegati al Lazarus Group, sebbene questa cifra complessiva non sia stata confermata indipendentemente dalle forze dell'ordine.
  • •Le conversazioni con un operatore Telegram che usava l'alias "Jimmy Green" hanno esposto oltre 12 milioni di dollari in asset collegati a Bybit in movimento attraverso Bitcoin, Ethereum, Solana e Tron.
  • •Un indirizzo USDT collegato al gruppo, con circa 442.000 USDT, è stato congelato il 14 marzo 2025, e ZachXBT afferma che il suo lavoro sui casi legati alla DPRK ha contribuito ad attuare congelamenti di asset per oltre 75 milioni di dollari dal 2022.
ZachXBT si è spacciato per un cliente per infiltrarsi nella rete cinese che ricicla fondi rubati da Bybit legati alla Corea del Nord

L'investigatore blockchain ZachXBT afferma di aver passato settimane spacciandosi per un cliente pagante di una rete di riciclaggio di denaro cinese che gestisce criptovalute rubate per conto di operatori legati alla Corea del Nord, rischiando 349.700 USDC propri per ottenere l'accesso al gruppo. Ha pubblicato i dettagli dell'operazione sotto copertura su X il 5 ottobre, quasi 18 mesi dopo l'attacco informatico a Bybit di febbraio 2025 che aveva dato avvio all'indagine.

Secondo ZachXBT, la rete più ampia ha movimentato oltre 1 miliardo di dollari attraverso molteplici exploit collegati al Lazarus Group, sebbene questa cifra complessiva non sia stata confermata indipendentemente dalle forze dell'ordine. L'entità del fenomeno conta perché i gruppi legati alla Corea del Nord figurano tra gli attori più prolifici nei furti di criptovalute, e le valutazioni del governo statunitense hanno ripetutamente descritto tali proventi come una fonte di finanziamento per il regime.

L'FBI ha attribuito il furto da Bybit di circa 1,5 miliardi di dollari — il furto di criptovalute più grande mai registrato — ad attori nordcoreani tracciati come TraderTraitor il 26 febbraio 2025, avvertendo all'epoca che gli asset rubati erano già stati dispersi su migliaia di indirizzi e molteplici blockchain.

349.700 Dollari Usati per Costruire Fiducia

ZachXBT ha dichiarato di identificato più di 15 account in gruppi pubblici su Telegram e Discord che chiedevano aiuto per transazioni da lui collegate ai fondi rubati a Bybit. Dopo averne contattati diversi, ha instaurato un rapporto continuativo con un operatore Telegram che usava l'alias "Jimmy Green".

Il 6 marzo 2025, ZachXBT ha finanziato un nuovo indirizzo Ethereum con 349.700 USDC e ha iniziato a scambiare fondi con l'operatore in USDT su Tron. Ogni ordine comportava un costo di circa il 5%, ha detto, senza alcuna garanzia che la controparte restituisse il denaro. Le indagini si affidano tipicamente alla tracciatura dei fondi dopo i fatti; in questo caso, la partecipazione diretta ha portato alla luce dettagli operativi che i soli dati pubblici delle catene non possono mostrare.

Il rischio ha prodotto prove. Uno degli indirizzi Ethereum forniti durante le transazioni aveva ricevuto gas da un wallet che ZachXBT ha ricondotto direttamente ai proventi dell'exploit contro Bybit. Bybit aveva già creato un sistema pubblico di blacklist per distribuire agli investigatori e ai partner di recupero gli indirizzi degli aggressori identificati.

L'accesso ha anche fornito informazioni in anticipo sui movimenti di fondi. ZachXBT ha detto che Green gli ha comunicato che gli asset collegati a Bybit si sarebbero spostati su Solana un giorno prima che le transazioni corrispondenti comparissero onchain.

Le Chat Hanno Esposto un Gruppo di Fondi Bybit da 12 Milioni di Dollari

Uno scambio del 12 marzo ha dato a ZachXBT un ulteriore punto di confronto. Green ha inviato uno screenshot di un trasferimento cross-chain, e l'importo e i tempi della transazione corrispondevano a un ordine THORChain creato pochi minuti dopo il messaggio.

Tre indirizzi Solana forniti durante le conversazioni hanno poi esposto oltre 12 milioni di dollari in asset collegati a Bybit in movimento attraverso Bitcoin, Ethereum, Solana e Tron. Il routing corrisponde allo schema di riciclaggio cross-chain già osservato dopo il furto da Bybit, quando THORChain è diventato un principale canale per i fondi rubati; spostare valore tra catene in questo modo è una tecnica comune per oscurare la pista tra furto e conversione in denaro.\nUn indirizzo USDT collegato al gruppo identificato è stato congelato il 14 marzo 2025. ZachXBT ha stimato il saldo interessato in circa 442.000 USDT, e il tracker onchain di BlockSec conferma che l'indirizzo è entrato nello stato di congelamento di Tether. I congelamenti di stablecoin di questo tipo sono tra i pochi interventi in grado di immobilizzare direttamente i fondi rubati una volta convertiti in token come USDT.

Il più ampio problema di riciclaggio è proseguito nel 2026. ZachXBT ha recentemente collegato wallet dell'exploit di settembre contro Bitget a presunti attori nordcoreani, mentre wallet separati legati a Lazarus hanno mosso oltre 30 milioni di dollari attraverso Hyperliquid all'inizio di quest'anno.

ZachXBT ha detto di aver atteso circa 18 mesi prima di pubblicare i dettagli dell'operazione sotto copertura perché le indagini correlate erano ancora attive. Ha aggiunto che il suo lavoro sui casi legati alla DPRK ha contribuito ad attuare congelamenti di asset per oltre 75 milioni di dollari dal 2022. Con le indagini ancora aperte, ulteriori rivelazioni, inserimenti in blacklist o congelamenti potrebbero seguire man mano che emerge più infrastruttura della rete.

Fonte: Crypto Adventure