AktualnościKryptoZachXBT infiltruje chińską sieć prania pieniędzy związaną z włamaniami na Bybit i Bitget

ZachXBT infiltruje chińską sieć prania pieniędzy związaną z włamaniami na Bybit i Bitget

Autor: Cryptopolitan·

Najważniejsze informacje

  • •ZachXBT infiltrował chiński syndykat prania pieniędzy jako ukryty klient, zbierając informacje o sieci, która przetworzyła ponad 1 miliard dolarów skradzionych środków na rzecz północnokoreańskiej grupy Lazarus.
  • •ZachXBT osobiście wysłał 3,497 miliona dolarów w USDC na objęty czarną listą portfel Ethereum powiązany z Bybit 6 marca 2025 roku, akceptując około 5% ryzyka straty przy każdej transakcji śledczej.
  • •Operator znany jako "Jimmy Green" ujawnił trzy adresy Solana z ponad 12 milionami dolarów w środkach z Bybit, a Tether później zamroził około 442 000 USDT powiązanych z tymi portfelami.
  • •Firma analityczna Elliptic powiązała wrześniowe włamanie na Bitget o wartości 387,5 miliona dolarów z kanałami prania pieniędzy używanymi po kradzieży z Bybit, podnosząc podejrzewane kradzieże kryptowalut przez Koreę Północnąyżej 1 miliarda dolarów w 2026 roku.
  • •Portfele powiązane z włamaniem na Bitget przeniosły około 3,9 miliona dolarów w Zcash do ukrytej puli Ironwood, gdzie ukryte szczegóły transakcji znacznie utrudniają śledzenie.
ZachXBT infiltruje chińską sieć prania pieniędzy związaną z włamaniami na Bybit i Bitget

Śledczy on-chain ZachXBT twierdzi, że przez miesiące podszywał się pod płacącego klienta w chińskim syndykacie prania pieniędzy, który przeniósł ponad 1 miliard dolarów skradzionych środków na rzecz północnokoreańskiej grupy Lazarus.

Informacje zgromadzone podczas pracy w podziemiu pomogły zamrozić pieniądze z lutowego włamania na Bybit w 2025 roku, podczas którego giełda straciła około 1,5 miliarda dolarów — jedną z największych kradzieży w historii kryptowalut. Operacja daje również rzadki wgląd z pierwszej ręki w to, jak skradzione środki z giełd podróżują przez nieformalne sieci pośredników, gdzie każdy przeskok między publicznymi blockchainami pozostawia możliwy do prześledzenia ślad.

Wewnątrz rurociągu prania pieniędzy z Bybit

Po tym, jak Bybit stracił około 1,5 miliarda dolarów w lutym 2025 roku, ZachXBT twierdzi, że zidentyfikował ponad 15 kont w otwartych kanałach Telegram i Discord, oferujących pomoc w przetwarzaniu pieniędzy związanych z kradzieżą. W długim wątku opublikowanym na X (1, 2, 3) ujawnił, że skontaktował się z jednym z operatorów używającym pseudonimu "Jimmy Green" i przez tygodnie budował zaufanie poprzez serię prawdziwych transakcji.

6 marca 2025 roku ZachXBT wysłał 3,497 miliona dolarów w USDC na adres Ethereum publicznie znany jako czarna lista portfeli hackowych, który jest również powiązany z włamaniem na Bybit. Powiedział, że około 3,5 miliona dolarów wyszedł z jego własnej kieszeni i że akceptował ryzyko straty około 5% przy każdej transakcji dokonanej w trakcie śledztwa.

Dzięki tym interakcjom Jimmy przekazał trzy adresy Solana, na których znajdowało się ponad 12 milionów dolarów w środkach z Bybit. ZachXBT obserwował w czasie rzeczywistym, jak środki przeskakują z Bitcoin do Ether, potem do Solana, a następnie do Tron. Tether później zamroził około 442 000 USDT powiązanych z tymi portfelami. Ponieważ stablecoiny takie jak USDT mogą być dodawane do czarnej listy na poziomie kontraktu, ta widoczność on-chain może przekładać się bezpośrednio na zamrożone środki.

Inne wskazówki zdobyte po drodze pozwoliły ZachXBT zweryfikować starsze twierdzenia. Jimmy wspomniał o zespole, którego około 300 000 dolarów zostało zamrożonych w 2024 roku, a ZachXBT zlokalizował zamrożenie on-chain. Jimmy chwalił się również praniem 3 milionów dolarów z oszustw, co doprowadziło ZachXBT do odkrycia portfeli powiązanych z Huione Guarantee, platformą już objętą sankcjami przez Stany Zjednoczone. ZachXBT powiedział, że śledczy i organy ścigania zostały poinformowane tak wcześnie, jak to możliwe, a od 2022 roku jego praca pomogła zamrozić ponad 75 milionów dolarów związanych z incydentami powiązanymi z Koreą Północną. Przy poinformowanych organach ścigania, czy oznaczone portfele doczekają się dalszych zamrożeń, jest najbliższym rozwojem sytuacji, który warto obserwować.

Rozmowy nie ograniczały się do interesów. ZachXBT napisał, że Jimmy opowiadał również o graniu w madżonga, polowaniu na dzikie króliki, swoich posiłkach dietetycznych, życiu rodzinnym i wakacjach w Disney World.

Północnokoreańskie powiązania z włamaniem na Bitget

Ustalenia dotyczą również wrześniowego włamania na Bitget w 202 roku, podczas którego atakującym udało się przejąć około 387,5 miliona dolarów. Po tym incydencie CEO Bitget, Gracy Chen, wskazała Koreę Północną jako prawdopodobnego sprawcę.

Firma analityczna blockchain Elliptic powiedziała, że skradzione środki z Bitget były powiązane z adresami używanymi do prania pieniędzy z kradzieży z Bybit w 2025 roku. Firma opisała ponowne użycie tych samych kanałów prania pieniędzy jako typowy wzorzec dla północnokoreańskich hakerów i powiedziała, że atak na Bitget podniósł podejrzewane kradzieże kryptowalut przez Koreę Północną powyżej 1 miliarda dolarów w 2026 roku. Ponowne użycie ma znaczenie, ponieważ infrastruktura oznaczona podczas jednej kradzieży może być obserwowana przy następnej.

ZachXBT oznaczył pięć kont w operacji prania pieniędzy z Bitget, w tym jedno konto o nazwie "lolo", które obsługiwało również pieniądze z exploitu Kelp DAO o wartości 292 milionów dolarów w kwietniu.

Oddzielnie, Cryptopolitan poinformował, że portfele powiązane z włamaniem na Bitget przeniosły około 3,9 miliona dolarów w Zcash do ukrytej puli Ironwood. Ukryte puli Zcash są zaprojektowane tak, aby ukrywać szczegóły transakcji, co znacznie utrudnia śledzenie środków, które do nich trafiają.