NieuwsCryptoZachXBT infiltreert Chinees witwasnetwerk dat gelinkt is aan de Bybit- en Bitget-hacks

ZachXBT infiltreert Chinees witwasnetwerk dat gelinkt is aan de Bybit- en Bitget-hacks

Auteur: Cryptopolitan·

Belangrijkste punten

  • •ZachXBT infiltreerde als undercoverklant in een Chinees witwassyndicaat en vergaarde inlichtingen over een netwerk dat meer dan $1 miljard aan gestolen gelden heeft verwerkt voor de Lazarus Group van Noord-Korea.
  • •ZachXBT stuurde persoonlijk $3,497 miljoen in USDC naar een gezwartekt Ethereum-wallet die aan Bybit was gekoppeld op 6 maart 2025, met acceptatie van een verliesrisico van ongeveer 5% per onderzoekstransactie.
  • •Een operator die bekendstaat als 'Jimmy Green' onthulde drie Solana-adressen met meer dan $12 miljoen aan Bybit-gelden, en Tether bevroor later ongeveer 442.000 USDT die aan die wallets waren gelinkt.
  • •Analysebedrijf Elliptic verbond de Bitget-hack van $387,5 miljoen in september 2026 aan witwasroutes die na de Bybit-diefstal werden gebruikt, waarmee de vermoedelijke Noord-Koreaanse crypto-diefstallen in 2026 boven de $1 miljard uitkomen.
  • •Wallets die aan de Bitget-hack zijn gekoppeld, verplaatsten ongeveer $3,9 miljoen in Zcash naar de Ironwood shielded pool, waar verborgen transactiegegevens traceren aanzienlijk moeilijker maken.
ZachXBT infiltreert Chinees witwasnetwerk dat gelinkt is aan de Bybit- en Bitget-hacks

On-chain onderzoeker ZachXBT zegt maandenlang te hebben gedaan als betalende klant binnen een Chinees witwassyndicaat dat meer dan $1 miljard aan gestolen gelden heeft verplaatst namens de Lazarus Group van Noord-Korea.

Inlichtingen die tijdens het ondergrondse werk zijn vergaard, hielpen de opbrengsten van de Bybit-inbraak van februari 2025 te bevriezen, waarbij de beurs ongeveer $1,5 miljard verloor aan aanvallers — een van de grootste diefstallen in de cryptogeschiedenis. De operatie biedt ook een zeldzaam inkijkje in hoe gestolen beursgeld reist door informele netwerken van tussenpersonen, waarbij elke sprong over publieke blockchains een traceerbaar spoor achterlaat.

Binnen de Bybit-witwaspipeline

Nadat Bybit in februari 2025 ongeveer $1,5 miljard verloor, zegt ZachXBT meer dan 15 accounts te hebben geïdentificeerd in openbare Telegram- en Discord-kanalen die aanboden te helpen met het verwerken van geld dat aan de diefstal was gekoppeld. In een lange draad op X (1, 2, 3) onthulde hij dat hij contact opnam met een operator die de naam "Jimmy Green" gebruikte en weken besteedde aan het opbouwen van vertrouwen via een reeks echte transacties.

Op 6 maart 2025 stuurde ZachXBT $3,497 miljoen in USDC naar een Ethereum-adres datliekelijk bekendstaat als een gezwartekte hackwallet die ook terugvoert op de Bybit-hack. Hij zei dat de ongeveer $3,5 miljoen uit eigen zak kwam en dat hij een verliesrisico van ongeveer 5% accepteerde bij elke transactie die tijdens het onderzoek werd gedaan.

Via die interacties gaf Jimmy drie Solana-adressen prijs die meer dan $12 miljoen aan Bybit-gelden bevatten. ZachXBT zag de fondsen in realtime springen van Bitcoin naar Ether, vervolgens Solana en daarna Tron. Tether bevroor later ongeveer 442.000 USDT die aan die wallets waren gelinkt. Omdat stablecoins zoals USDT op contractniveau kunnen worden gezwartekt, kan die on-chain zichtbaarheid direct worden omgezet in bevroren fondsen.

Andere tips die onderweg werden opgepikt, stelden ZachXBT in staat oudere claims te verifiëren. Jimmy noemde een team dat in 2024 ongeveer $300.000 had zien bevriezen, en ZachXBT localizeerde de bevriezing on-chain. Jim ploegde er ook mee dat hij $3 miljoen aan frauduleus geld had witgewassen, wat ZachXBT ertoe brachte wallets te ontdekken die verbonden zijn aan Huione Guarantee, een marktplaats die al door de Verenigde Staten was gesanctioneerd. ZachXBT zei dat onderzoekers en wetshandhavers zo vroeg mogelijk waren geïnformeerd en dat zijn werk sinds 2022 heeft geholpen meer dan $75 miljoen te bevriezen die gekoppeld is aan incidenten met Noord-Koreaanse banden. Met wetshandhaving op de hoogte is de vraag of de gemarkeerde wallets verdere bevriezingen met zich meebrengen de directe ontwikkeling om in de gaten te houden.

De gesprekken beperkten zich niet tot zaken. ZachXBT schreef dat Jimmy ook vertelde over mahjong spelen, wilde konijnen jagen, zijn dieetmaaltijden, familieleven en vakanties bij Disney.

Noord-Koreaanse banden met de Bitget-hack

De bevindingen raken ook de Bitget-hack van september 2026, waarbij ongeveer $387,5 miljoen verloren ging aan aanvallers. Na het incident wees Bitget-CEO Gracy Chen Noord-Korea aan als waarschijnlijke dader.

Blockchain-analysebedrijf Elliptic zei dat de gestolen Bitget-gelden waren gelinkt aan adressen die werden gebruikt om geld van de Bybit-diefstal van 2025 te witwassen. Het bedrijf noemde het hergebruik van dezelfde witwasroutes een veelvoorkomend patroon voor Noord-Koreaanse hackers en zei dat de Bitget-aanval de vermoedelijke Noord-Koreaanse crypto-diefstallen in 2026 boven de $1 miljard bracht. Het hergebruik is belangrijk omdat infrastructuur die bij de ene diefstal is gemarkeerd, bij de volgende kan worden gemonitord.

ZachXBT markeerde vijf accounts in de Bitget-witwasoperatie, waaronder een account genaamd "lolo" dat ook opbrengsten beheerde van de Kelp DAO-exploit van $292 miljoen in april.

Apart daarmee meldde Cryptopolitan dat wallets die aan de Bitget-hack zijn gekoppeld ongeveer $3,9 miljoen in Zcash naar de Ironwood shielded pool verplaatsten. De shielded pools van Zcash zijn ontworpen om transactiegegevens te verbergen, waardoor fondsen die erin terechtkomen aanzienlijk moeilijker te traceren zijn.