ZachXBT внедрился в китайскую сеть по отмыванию средств, связанную со взломами Bybit и Bitget
Ключевые выводы
- •ZachXBT внедрился в китайский синдикат по отмыванию денег под видом клиента, собрав информацию о сети, обработавшей более $1 млрд похищенных средств для связанной с КНДР группировки Lazarus Group.
- •6 марта 2025 года ZachXBT лично отправил $3,497 млн в USDC на внесённый в чёрный список Ethereum-кошелёк, связанный с Bybit, принимая риск потери около 5% по каждой исследовательской транзакции.
- •Оператор по имени «Jimmy Green» выдал три адреса в Solana, на которых находилось более $12 млн средств Bybit, а позже Tether заморозил около 442 000 USDT, связанных с этими кошельками.
- •Компания блокчейн-аналитики Elliptic связала взлом Bitget на $387,5 млн в сентябре 2026 года с маршрутами отмывания, использовавшимися после кражи у Bybit, что подняло предполагаемые криптовалютные кражи со стороны КНДР выше $1 млрд в 2026 году.
- •Кошельки, связанные со взломом Bitget, перевели около $3,9 млн в Zcash вранированный пул Ironwood, где сокрытые детали транзакций значительно затрудняют отслеживание средств.

Ончейн-исследователь ZachXBT сообщает, что несколько месяцев выдавал себя за платёжного клиента в китайском синдикате по отмыванию денег, который перевёл более $1 млрд похищенных средств от имени связанной с КНДР группировки Lazarus Group.
Информация, собранная во время работы под прикрытием, помогла заморозить средства, похищенные в результате взлома Bybit в феврале 2025 года, когда биржа потеряла около $1,5 млрд — одно из крупнейших хищений в истории криптовалют. Операция также даёт редкий взгляд из первых рук на то, как украденные средства бирж перемещаются через неформальные сети посредников, где каждый переход между публичными блокчейнами оставляет прослеживаемый след.
Внутри схемы отмывания средств Bybit
После того как Bybit в феврале 2025 года потерял около $1,5 млрд, ZachXBT сообщает, что выявил более 15 аккаунтов в открытых каналах Telegram и Discord, предлагавших помощь в обработке денег, связанных с кражей. В длинной ветке, опубликованной в X (1, 2, 3), он рассказал, что вышел на одного из операторов под ником «Jimmy Green» и неделями выстраивал доверие через серию реальных транзакций.
6 марта 2025 года ZachXBT отправил $3,497 млн в USDC на адрес в сети Ethereum, публично известный как внесённый в чёрный список кошелёк со взломанными средствами, который также связан со взломом Bybit. Он заявил, что около $3,5 млн были потрачены из его собственных средств и что он принимал риск потери около 5% по каждой транзакции, совершённой в ходе расследования.
В ходе этого взаимодействия Jimmy передал три адреса в сети Solana, на которых находилось более $12 млн средств Bybit. ZachXBT наблюдал в реальном времени, как средства перемещались из Bitcoin в Ether, затем в Solana, а затем в Tron. Позже Tether заморозил около 442 000 USDT, связанных с этими кошельками. Поскольку стейблкоины, такие как USDT, могут быть внесены в чёрный список на уровне контракта, такая ончейн-прозрачность может напрямую приводить к заморозке средств.
Другие подсказки, полученные в процессе, позволили ZachXBT проверить более старые заявления. Jimmy упомянул команду, у которой в 2024 году было заморожено около $300 000, и ZachXBT нашёл эту заморозку в блокчейне. Jimmy также хвастался отмыванием $3 млн мошеннических денег, что привело ZachXBT к обнаружению кошельков, связанных с Huione Guarantee — маркетплейсом, уже внесённым в санкционный список США. ZachXBT заявил, что следователи и правоохранительные органы были проинформированы как можно раньше, и что с 2022 года его работа помогла заморозить более $75 млн, связанных с инцидентами, приписываемыми КНДР. Теперь, когда правоохранительные органы проинформированы, вопрос о том, последуют ли дальнейшие заморозки помеченных кошельков, является ключевым моментом, за которым стоит следить.
Разговоры не ограничивались делами. ZachXBT написал, что Jimmy также рассказывал об игре в маджонг, охоте на диких кроликов, своей диете, семейной жизни и отпусках в Disney.
Связи КНДР со взломом Bitget
Результаты также касаются взлома Bitget в сентябре 2026 года, в результате которого злоумышленники похитили около $387,5 млн. После инцидента генеральный директор Bitget Gracy Chen назвала вероятным виновником КНДР.
Компания блокчейн-аналитики Elliptic сообщила, что украденные средства Bitget были связаны с адресами, использовавшимися для отмывания денег после кражи у Bybit в 2025 году. Компания назвала повторное использование тех же маршрутов отмывания распространённой моделью для северокорейских хакеров и заявила, что атака на Bitget подняла предполагаемые криптовалютные кражи со стороны КНДР выше $1 млрд в 2026 году. Повторное использование имеет значение, поскольку инфраструктура, помеченная при одном ограблении, может находиться под наблюдением при следующем.
ZachXBT пометил пять аккаунтов, участвовавших в отмывании средств Bitget, включая аккаунт под именем «lolo», который также обрабатывал средства от эксплойта Kelp DAO на $292 млн в апреле.
Отдельно Cryptopolitan сообщал, что кошельки, связанные со взломом Bitget, перевели около $3,9 млн в Zcash в экранированный пул Ironwood. Экранированные пулы Zcash созданы для сокрытия деталей транзакций, что значительно затрудняет отслеживание попавших в них средств.