AktualnościKryptoZachXBT podaje się za klienta, by przeniknąć do chińskiej sieci prania pieniędzy z kradzionych środków Bybit powiązanych z Koreą Północną

ZachXBT podaje się za klienta, by przeniknąć do chińskiej sieci prania pieniędzy z kradzionych środków Bybit powiązanych z Koreą Północną

Autor: Crypto Adventure·

Najważniejsze informacje

  • •ZachXBT zaryzykował 349 700 USDC własnych środków, aby podawać się za płacącego klienta chińskiej sieci prania pieniędzy rzekomo obsługującej skradzione kryptowaluty dla operatorów powiązanych z Koreą Północną, publikując szczegóły operacji 5 października.
  • •FBI przypisało kradzież z Bybit z lutego 2025 roku o wartości około 1,5 miliarda dolarów — największą kradzież kryptowalut w historii — północnokoreańskim aktorom śledzonym jako TraderTraitor.
  • •Według ZachXBT szersza sieci przetworzyła ponad 1 miliard dolarów w ramach eksploitów powiązanych z Lazarus Group, choć ta łączna kwota nie została niezależnie potwierdzona przez organy ścigania.
  • •Rozmowy z operatorem Telegrama używającym pseudonimu „Jimmy Green” ujawniły ponad 12 milionów dolarów aktywów powiązanych z Bybit przemieszczających się przez Bitcoin, Ethereum, Solanę i Tron.
  • •Powiązany adres USDT z saldem około 442 000 USDT został zamrożony 14 marca 2025 roku, a ZachXBT mówi, że jego praca związana z DPRK przyczyniła się od 2022 roku do zamrożenia aktywów o wartości ponad 75 milionów dolarów.
ZachXBT podaje się za klienta, by przeniknąć do chińskiej sieci prania pieniędzy z kradzionych środków Bybit powiązanych z Koreą Północną

Śledczy ds. blockchaina ZachXBT mówi, że przez tygodnie podawał się za płacącego klienta chińskiej sieci prania pieniędzy obsługującej skradzione kryptowaluty dla operatorów powiązanych z Koreą Północną, ryzykując 349 700 USDC własnych środków, aby uzyskać dostęp do grupy. Szczegóły operacji pod przykrywką opublikował na X 5 października, niemal 18 miesięcy po włamaniu na Bybit w lutym 2025 roku, które zapoczątkowało dochodzenie.

Według ZachXBT szersza sieci przetworzyła ponad 1 miliard dolarów w ramach wielu eksploitów powiązanych z Lazarus Group, choć ta łączna kwota nie została niezależnie potwierdzona przez organy ścigania. Skala ta ma znaczenie, ponieważ grupy powiązane z Koreą Północną należą do najaktywniejszych aktorów kradzieży w krypto, a oceny rządu USA wielokrotnie opisywały takie dochody jako źródło finansowania reżimu.

FBI przypisało kradzież z Bybit o wartości około 1,5 miliarda dolarów — największą kradzież kryptowalut w historii — północnokoreańskim aktorom śledzonym jako TraderTraitor 26 lutego 2025 roku, ostrzegając wówczas, że skradzione aktywa były już rozpraszane na tysiącach adresów i wielu blockchainach.

349 700 USD użyte do zbudowania zaufania

ZachXBT powiedział, że zidentyfikował ponad 15 kont w publicznych grupach na Telegramie i Discordzie, których poszukiwały pomocy w transakcjach powiązanych z skradzionymi środkami z Bybit Po skontaktowaniu się z kilkoma z nich nawiązał trwałą relację z operatorem na Telegramie używającym pseudonimu „Jimmy Green”.

6 marca 2025 roku ZachXBT zasilił nowy adres Ethereum kwotą 349 700 USDC i rozpoczął wymianę środków z operatorem na USDT w sieci Tron. Każde zlecenie kosztowało około 5%, powiedział, bez gwarancji, że kontrahent zwróci pieniądze. Dochodzenia zazwyczaj polegają na śledzeniu środków po fakcie; tutaj bezpośredni udział ujawnił szczegóły operacyjne, których same dane z publicznych łańcuchów nie są w stanie pokazać.

Ryzyko przyniosło dowody. Jeden z adresów Ethereum podanych podczas transakcji otrzymał gas z portfela, który ZachXBT prześledził bezpośrednio do środków z eksploitu na Bybit. Bybit stworzył już publiczny system czarnych list do dystrybucji zidentyfikowanych adresów atakujących wśród śledczych i partnerów zajmujących się odzyskiwaniem środków.

Dostęp przyniósł także z wyprzedzeniem informacje o ruchach środków. ZachXBT powiedział, że Green poinformował go, że aktywa powiązane z Bybit zostaną przeniesione do Solany dzień przed pojawieniem się odpowiednich transakcji onchain.

Czaty ujawniły klaster środków Bybit o wartości 12 milionów dolarów

Wymiana z 12 marca dała ZachXBT kolejny punkt odniesienia. Green wysłał zrzut ekranu transferu międzyłańcuchowego, a kwota i czas transakcji odpowiadały zleceniu na THORChain utworzonemu w ciągu kilku minut od wiadomości.

Trzy adresy Solana podane podczas rozmów ujawniły następnie ponad 12 milionów dolarów aktywów powiązanych z Bybit przemieszczających się przez Bitcoin, Ethereum, Solanę i Tron. Ten routingu odpowiada wzorcowi prania międzyłańcuchowego obserwowanemu wcześniej po kradzieży z Bybit, gdy THORChain stał się głównym kanałem przepływu skradzionych środków; przenoszenie wartości między łańcuchami w ten sposób to powszechna technika zacierania śladu między kradzieżą a wypłatą.\nAdres USDT powiązany ze zidentyfikowanym klastrem został zamrożony 14 marca 2025 roku. ZachXBT oszacował dotknięte saldo na około 442 000 USDT, a tracker onchain BlockSec potwierdza, że adres wszedł w stan zamrożenia Tether. Zamrożenia stablecoinów tego rodzaju należą do niewielu interwencji, które mogą bezpośrednio unieruchomić skradzione środki po konwersji na tokeny takie jak USDT.

Szerszy problem prania pieniędzy trwał także w 2026 roku. ZachXBT niedawno powiązał portfele z wrześniowego eksploitu na Bitget z podejrzewanymi aktorami z Korei Północnej, podczas gdy inne portfele powiązane z Lazarus przemieściły wcześniej w tym roku ponad 30 milionów dolarów przez Hyperliquid.

ZachXBT powiedział, że czekał około 18 miesięcy z opublikowaniem szczegółów operacji pod przykrywką, ponieważ powiązane dochodzenia pozostawały aktywne. Dodał, że jego praca w sprawach związanych z DPRK przyczyniła się od 2022 roku do zamrożenia aktywów o wartości ponad 75 milionów dolarów. Ponieważ dochodzenia wciąż trwają, mogą nastąpić kolejne ujawnienia, wpisy na czarne listy adresów lub zamrożenia, gdy więcej infrastruktury sieci wyjdzie na jaw.

Źródło: Crypto Adventure