ZachXBT заявил, что под видом клиента внедрился в китайскую сеть по отмыванию средств, связанных с взломом Bybit и КНДР
Ключевые выводы
- •ZachXBT рискнул собственными USDC на сумму 349 700 долларов, выдавая себя за платящего клиента китайской сети по отмыванию, которая, как утверждается, занималась краденой криптовалютой для операторов, связанных с КНДР; детали операции он опубликовал 5 октября.
- •ФБР приписало кражу у Bybit примерно на 1,5 млрд долларов в феврале 2025 года — крупнейшую кражу криптовалюты в истории — северокорейским субъектам, отслеживаемым под обозначением TraderTraitor.
- •По данным ZachXBT, более широкая сеть обработала свыше 1 млрд долларов в рамках эксплойтов, связанных с Lazarus Group, хотя эта суммарная цифра не была независимо подтверждена правоохранительными органами.
- •Переписка с оператором Telegram под псевдонимом 'Jimmy Green' раскрыла более 12 млн долларов активов, связанных с Bybit, проходивших через Bitcoin, Ethereum, Solana и Tron.
- •Связанный USDT с балансом около 442 000 USDT был заморожен 14 марта 2025 года, и, по словам ZachXBT, его работа по делам, связанным с КНДР, помогла обеспечить заморозку активов более чем на 75 млн долларов с 2022 года.

Блокчейн-аналитик ZachXBT заявил, что несколько недель выдавал себя за платящего клиента китайской сети по отмыванию денег, которая занимается краденой криптовалютой для операторов, связанных с КНДР, рисковав собственными USDC на сумму 349 700 долларов ради получения доступа к группе. Детали скрытой операции он опубликовал в X 5 октября — почти через 18 месяцев после взлома Bybit в феврале 2025 года, который и запустил расследование.
По данным ZachXBT, более широкая сеть обработала свыше 1 млрд долларов в рамках множества эксплойтов, связанных с Lazarus Group, хотя эта суммарная цифра не была независимо подтверждена правоохранительными органами. Масштаб имеет значение, поскольку группировки, связанные с КНДР, входят в число самых активных краж в криптовалютной сфере, а оценки правительства США неоднократно описывали подобные доходы как источник финансирования режима.
ФБР 26 февраля 2025 года attribuировало кражу у Bybit примерно на 1,5 млрд долларов — крупнейшую кражу криптовалюты в истории — северокорейским субъектам, которых оно отслеживает под обозначением TraderTraitor, предупредив в то время, что украденные активы уже распределялись по тысячам адресов и множеству блокчейнов.
$349,700 Used to Build Trust
ZachXBT сообщил, что выявил более 15 аккаунтов в публичных группах Telegram и Discord, искавших помощи с транзакциями, которые он связал с украденными средствами Bybit. Связавшись с несколькими, он выстроил постоянные отношения с оператором в Telegram под псевдонимом "Jimmy Green."
6 марта 2025 года ZachXBT пополнил новый адрес в Ethereum на 349 700 USDC и начал обменивать средства с оператором на USDT в сети Tron. Каждый заказ обходился примерно в 5%, отметил он, без каких-либо гарантий, что контрагент вернет деньги. Расследования обычно опираются на отслеживание средств постфактум; здесь прямое участие позволило выявить операционные детали, которые одни лишь публичные данные блокчейна показать не могут.
Риск принес доказательства. Один из адресов Ethereum, использованный в транзакциях, получал газ от кошелька, который ZachXBT проследил напрямую к средствам эксплойта Bybit. К тому моменту Bybit уже создал публичную систему черных списков для распространения выявленных адресов злоумышленников среди следователей и партнеров по возврату средств.
Доступ также дал заблаговременную информацию о движении средств. По словам ZachXBT, Green сообщил ему за день до появления соответствующих транзакций в блокчейне, что связанные с Bybit активы будут переведены в Solana.
Chats Exposed a $12 Million Bybit Fund Cluster
Обмен 12 марта дал ZachXBT еще одну точку сравнения. Green прислал скриншот кросс-чейн перевода, и сумма и время транзакции совпали с ордером на THORChain, созданным в течение нескольких минут после сообщения.
Три адреса в Solana, предоставленные в ходе переписки, затем раскрыли более 12 млн долларов активов, связанных с Bybit, проходивших через Bitcoin, Ethereum, Solana и Tron. Маршрутизация соответствует ранее наблюдавшемуся после кражи у Bybit кросс-чейн паттерну отмывания, когда THORChain стал основным каналом для украденных средств; перенос стоимости между цепями таким способом — распространенный прием для сокрытия следа между кражей и выводом средств.\nСвязанный с выявленным кластером адрес USDT был заморожен 14 марта 2025 года. ZachXBT оценил затронутый баланс примерно в 442 000 USDT, а блокчейн-трекер BlockSec подтверждает, что адрес перешел в состояние заморозки Tether. Подобные заморозки стейблкоинов — одна из немногих мер, способных напрямую обездвижить украденные средства после их конвертации в токены вроде USDT.
Более широкая проблема отмывания продолжилась и в 2026 году. ZachXBT недавно связал кошельки из сентябрьского эксплойта Bitget с подозреваемыми субъектами, связанными с КНДР, а отдельные кошельки, связанные с Lazarus, перевели более 30 млн долларов через Hyperliquid ранее в этом году.
ZachXBT сообщил, что выжидал около 18 месяцев перед публикацией деталей скрытой операции, поскольку связанные расследования оставались активными. Он добавил, что его работа по делам, связанным с КНДР, помогла обеспечить заморозку активов на сумму более 75 млн долларов с 2022 года. Поскольку расследования продолжаются, возможны дальнейшие раскрытия, внесение адресов в черные списки или заморозки по мере выявления новой инфраструктуры сети.
Источник: Crypto Adventure