Китайская сеть отмыла более $1 млрд для северокорейской группировки Lazarus: ZachXBT
Ключевые выводы
- •Блокчейн-следователь ZachXBT утверждает, что китайский преступный синдикат перевёл более $1 млрд украденной криптовалюты для северокорейской группы Lazarus в рамках нескольких взломов.
- •В феврале 2025 года ZachXBT внедрился в сеть по отмыванию, выдав себя за клиента: он внёс $349 700 в стейблкоинах и принимал 5% убытка по каждому заказу, чтобы завоевать доверие оператора.
- •Операция по отмыванию велась через Гонконг и материковый Китай, а полученные сведения помогли выявить более $12 млн средств, связанных с Bybit; Tether заморозила $442 000 в USDT.
- •По данным Chainalysis, хакеры, связанные с КНДР, украли как минимум $6,75 млрд в цифровых активах к 2025 году, а эксперты ООН оценивают, что киберкражи финансируют до половины программ КНДР по созданию оружия массового поражения.
- •ZachXBT также связал китайских фигурантов с отмыванием средств из взлома Bitget на $387,5 млн; один из операторов предположительно участвовал во взломе Kelp DAO на $292 млн в апреле.

Китайский организованный преступный синдикат отмыл более $1 млрд, похищенных в ходе нескольких криптовалютных взломов, в интересах северокорейской группы Lazarus, утверждает блокчейн-следователь ZachXBT.
В цепочке постов в X от 5 октября анонимный следователь рассказал, что в феврале 2025 года, через несколько дней после взлома Bybit — кражи примерно на $1,46 млрд, приписываемой северокорейской группе Lazarus и ставшей крупнейшей кражей криптовалюты в истории, — он выдал себя за платящего клиента, чтобы внедриться в сеть по отмыванию денег. Чтобы завоевать доверие одного из операторов сети, известного как «Jimmy Green», он внёс $349 700 в стейблкоинах и согласился на 5% убыток по каждому заказу.
ZachXBT сообщил, что операция охватывала Гонконг и материковый Китай. Предоставленная отмывателем информация помогла ему выявить кластер средств, связанных с Bybit, на сумму более $12 млн, а Tether впоследствии заморозила $442 000 в USDT (USDT).
Расследование даёт редкое представление о предполагаемых посредниках, обрабатывающих украденную КНДР криптовалюту. По данным Chainalysis, хакеры, связанные с этой страной, украли как минимум $6,75 млрд в цифровых активах к 2025 году. Эксперты ООН оценивали, что доходы от киберкраж финансируют до половины программ КНДР по созданию оружия массового поражения, поэтому сами каналы отмывания средств регулярно становятся объектом санкций и уголовных преследований со стороны США.
Как КНДР перемещает украденную криптовалюту
Известно, что северокорейские хакеры используют многоэтапный процесс отмывания. Один из методов включает переходы между блокчейнами и обмен токенов через децентрализованные биржи, мосты и другие сервисы для сокрытия движения средств, а китайские посредники стали важным звеном в этом процессе — отчасти потому, что санкции отрезали страну от большей части традиционной банковской системы.
В 2020 году американские прокуроры предъявили обвинения двум гражданам Китая в отмывании более $100 млн, украденных северокорскими хакерами с криптовалютной биржи в 2018 году, согласно Министерству юстиции США. В этом деле описывалось, как внебиржевые брокеры конвертируют украденную криптовалюту в фиатные деньги по заказу северокорейских клиентов.
Источник: ZachXBT
В 2023 году Управление по контролю за иностранными активами Министерства финансов США (OFAC) ввело санкции против двух криптотрейдеров — одного из Гонконга и другого из Китая — за их роль в помощи КНДР в конвертации украденной криптовалюты и обходе финансовых ограничений. Министерство финансов рассматривало такие санкции как часть усилий по перекрытию источников доходов оружейных программ страны.
Связанное: SlowMist проследила активность при взломе Bitget до zero-day-эксплойта 31 августа
Китайские фигуранты предположительно отмывают средства Bitget
ZachXBT также связал китайских фигурантов с отмыванием средств из взлома Bitget на $387,5 млн в сентябре. В посте в X от 28 сентября он сообщил, что китайские фигуранты, предположительно отмывающие средства в интересах северокорейских хакеров, открыто искали поддержку в публичных серверах Discord и каналах Telegram, управляемых используемыми ими сервисами.
Он добавил, что один из операторов также участвовал в отмывании средств из взлома Kelp DAO на $292 млн в апреле — совпадение, показывающее, что одни и те же операторы неоднократно фигурировали в разных взломах.
Magazine: Яростные дебаты о THORChain против NEAR показывают пределы идеализма