NieuwsCryptoZachXBT infiltreerde als klant in Chinees netwerk dat aan Noord-Korea gelinkte Bybit-funders witwast

ZachXBT infiltreerde als klant in Chinees netwerk dat aan Noord-Korea gelinkte Bybit-funders witwast

Auteur: Crypto Adventure·

Belangrijkste punten

  • •ZachXBT riskeerde $349.700 aan eigen USDC om zich voor te doen als betalende klant van een Chinees witwasmnetwerk dat naar verluidt gestolen cryptocurrency verwerkt voor aan Noord-Korea gelinkte operatoren; hij publiceerde de details van de operatie op 5 oktober.
  • •De FBI schreef de Bybit-diefstal van circa $1,5 miljard in februari 2025 — de grootste cryptodiefstal ooit geregistreerd — toe aan Noord-Koreaanse actoren die het volgt als TraderTraitor.
  • •Volgens ZachXBT heeft het bredere netwerk meer dan $1 miljard verwerkt via exploits die verbonden zijn aan de Lazarus Group, al is dat totaalcijfer niet onafhankelijk bevestigd door wetshandhavers.
  • •Gesprekken met een Telegram-operator die het alias 'Jimmy Green' gebruikte, brachten meer dan $12 miljoen aan aan Bybit gelinkte assets aan het licht die via Bitcoin, Ethereum, Solana en Tron stroomden.
  • •Een verbonden USDT-adres met ongeveer 442.000 USDT werd op 14 maart 2025 bevroren, en ZachXBT zegt dat zijn aan de DPRK gerelateerde werk sinds 2022 heeft geholpen meer dan $75 miljoen aan asset freezes uit te voeren.
ZachXBT infiltreerde als klant in Chinees netwerk dat aan Noord-Korea gelinkte Bybit-funders witwast

Blockchain-onderzoeker ZachXBT zegt dat hij wekenlang deed alsof hij een betalende klant was van een Chinees witwasmnetwerk dat gestolen cryptocurrency verwerkt voor aan Noord-Korea gelinkte operatoren, waarbij hij $349.700 aan eigen USDC riskeerde om toegang te krijgen tot de groep. Hij publiceerde op 5 oktober details van de undercoveroperatie op X, bijna 18 maanden na de Bybit-hack van februari 2025 die het onderzoek op gang bracht.

Volgens ZachXBT heeft het bredere netwerk meer dan $1 miljard verwerkt via meerdere exploits die verbonden zijn aan de Lazarus Group, al is dat totaalcijfer niet onafhankelijk bevestigd door wetshandhavers. Die schaal is relevant omdat aan Noord-Korea gelinkte groepen tot de meest productieve dieven in crypto behoren, en Amerikaanse overheidsbeoordelingen hebben dergelijke opbrengsten herhaaldelijk beschreven als financieringsbron voor het regime.

De FBI schreef op 26 februari 2025 de Bybit-diefstal van circa $1,5 miljard — de grootste cryptodiefstal ooit geregistreerd — toe aan Noord-Koreaanse actoren die het volgt als TraderTraitor, met de waarschuwing dat de gestolen assets toen al werden verspreid over duizenden adressen en meerdere blockchains.

$349.700 gebruikt om vertrouwen op te bouwen

ZachXBT zei dat hij meer dan 15 accounts identificeerde in openbare Telegram- en Discord-groepen die hulp zochten bij transacties die hij koppelde aan gestolen Bybit-fondsen. Nadat er meerdere had benaderd, bouwde hij een doorlopende relatie op met een Telegram-operator die het alias "Jimmy Green" gebruikte.

Op 6 maart 2025 voorzag ZachXBT een nieuw Ethereum-adres van 349.700 USDC en begon hij fondsen te wisselen met de operator voor USDT op Tron. Elke transactie kostte roughly 5%, zei hij, zonder enige garantie dat de tegenpartij het geld zou teruggeven. Onderzoeken vertrouwen doorgaans op het achteraf traceren van fondsen; hier bracht directe deelname operationele details aan het licht die publieke ketendata alleen niet kunnen tonen.

Het risico leverde bewijs op. Eén Ethereum-adres dat tijdens de transacties werd geleverd, had gas ontvangen van een wallet die ZachXBT direct terugvoerde op opbrengsten van de Bybit-exploit. Bybit had al een openbaar blacklistysteem opgezet om geïdentificeerde aanvalleradressen te verspreiden onder onderzoekers en herstelpartners.

De toegang leverde ook vooraf informatie op over fondsbewegingen. ZachXBT zei dat Green hem vertelde dat aan Bybit gelinkte assets een dag later naar Solana zouden verhuizen, voordat de bijbehorende transacties onchain verschenen.

Chats legden een cluster van $12 miljoen aan Bybit-fondsen bloot

Een transactie op 12 maart gaf ZachXBT een ander vergelijkingspunt. Green stuurde een screenshot van een cross-chain transfer, en het transactiebedrag en de timing kwamen overeen met een THORChain-order die binnen enkele minuten na het bericht was aangemaakt.

Drie Solana-adressen die tijdens de gesprekken werden geleverd, brachten vervolgens meer dan $12 miljoen aan aan Bybit gelinkte assets aan het licht die via Bitcoin, Ethereum, Solana en Tron stroomden. De routing past bij het cross-chain witwaspatroon dat eerder na de Bybit-diefstal werd waargenomen, toen THORChain een belangrijk kanaal werd voor gestolen fondsen; waarde op deze manier over ketens verplaatsen is een veelgebruikte techniek om het spoor tussen diefstal en cash-out te vertroebelen.\nEen USDT-adres dat verbonden was aan het geïdentificeerde cluster werd op maart 2025 bevroren. ZachXBT schatte het betrokken saldo op ongeveer 442.000 USDT, en de onchain-tracker van BlockSec bevestigt dat het adres de bevroren status van Tether kreeg. Stablecoin-bevriezingen van dit soort zijn een van de weinige interventies die gestolen fondsen direct kunnen stilleggen nadat ze zijn omgezet in tokens zoals USDT.

Het bredere witwasprobleem zet zich in 2026 voort. ZachXBT koppelde onlangs wallets van de Bitget-exploit van september aan vermoedelijke Noord-Koreaanse actoren, terwijl aparte aan Lazarus gelinkte wallets eerder dit jaar meer dan $30 miljoen via Hyperliquid verplaatsten.

ZachXBT zei dat hij ongeveer 18 maanden wachtte met het publiceren van details van de undercoveroperatie omdat gerelateerde onderzoeken nog actief waren. Hij voegde eraan toe dat zijn werk aan aan de DPRK gelinkte zaken sinds 2022 heeft geholpen meer dan $75 miljoen aan asset freezes uit te voeren. Nu die onderzoeken nog lopen, kunnen verdere onthullingen, address blacklisting of bevriezingen volgen naarmate meer van de infrastructuur van het netwerk zichtbaar wordt.

Bron: Crypto Adventure