ZachXBT раскрыл схему отмывания средств для LazarusОнчейн-детективу ZachXBT удалось под видом…
Ончейн-детективу ZachXBT удалось под видом клиента внедриться в сеть, которая якобы отмыла более $1 млрд из нескольких взломов для северокорейскойLazarus Group. По его словам, полученные данные помогли выявить связанные сатакой на Bybitкошельки и добиться заморозки части средств.
1/ How I infiltrated a Chinese organized crime syndicate that has laundered $1B+ across multiple exploits for Lazarus Group.
Posing as a client, I gathered intel that helped action freezes for the Feb 2025 Bybit exploit and attribute illicit activity onchain. https://t.co/jauRRt8875— ZachXBT (@zachxbt)October 5, 2026
1/ How I infiltrated a Chinese organized crime syndicate that has laundered $1B+ across multiple exploits for Lazarus Group.
Posing as a client, I gathered intel that helped action freezes for the Feb 2025 Bybit exploit and attribute illicit activity onchain. https://t.co/jauRRt8875
Расследование началось вскоре после февральского взлома Bybit на $1,5 млрд. ZachXBT заметил более 15 аккаунтов в публичных группах Telegram и Discord, которые искали помощь с ордерами, связанными с похищенными активами.
«Я начал связываться с владельцами нескольких аккаунтов, на которые поступали жалобы на ордера, связанные с эксплойтом Bybit. Один из них принадлежал человеку под ником “Jimmy Green” в Telegram», — пояснил исследователь.
«Я начал связываться с владельцами нескольких аккаунтов, на которые поступали жалобы на ордера, связанные с эксплойтом Bybit. Один из них принадлежал человеку под ником “Jimmy Green” в Telegram», — пояснил исследователь.
ZachXBT представился клиентом, которому требовался обмен помеченных криптовалют на другие активы. 6 марта 2025 года он пополнил новый Ethereum-адрес на 349 700 USDC и начал проводить операции с Jimmy. Схема предполагала обмен USDC в Ethereum на USDT в сети TRON.
4/ On Mar 6, 2025, I funded a new address with 349.7K USDC on Ethereum in preparation to conduct several transactions with Jimmy Green.
My address:
0x073256b50d66a7eb005f2a504d0a4fb6ea62a276 https://t.co/0sGXrKGOgL— ZachXBT (@zachxbt)October 5, 2026
4/ On Mar 6, 2025, I funded a new address with 349.7K USDC on Ethereum in preparation to conduct several transactions with Jimmy Green.
My address:
0x073256b50d66a7eb005f2a504d0a4fb6ea62a276 https://t.co/0sGXrKGOgL
По словам ZachXBT, адрес 0xbaa5, который Jimmy предоставил для одной из операций, получил средства для оплаты газа от кошелька, напрямую связанного с активами из взлома Bybit. Этот адрес также фигурировал в публичном черном списке биржи.
Исследователь провел еще несколько операций, чтобы завоевать доверие собеседника. На каждой он соглашался терять около 5%.
После этого Jimmy начал заранее обсуждать перемещения средств, которые ZachXBT связывал со взломом Bybit. В одном из случаев собеседник сообщил, что активы будут переведены вSolana. По словам исследователя, на следующий день это произошло.
«Он сказал, что его команда отмыла большую часть из $1,5 млрд, полученных от Bybit, что соответствовало схемам, которые я наблюдал. В этот момент я понял, что мне нужно продолжать терять по 5% на каждом ордере и делать ставку на то, чтобы как можно быстрее собрать как можно больше полезной информации», — отметил ончейн-детектив.
«Он сказал, что его команда отмыла большую часть из $1,5 млрд, полученных от Bybit, что соответствовало схемам, которые я наблюдал. В этот момент я понял, что мне нужно продолжать терять по 5% на каждом ордере и делать ставку на то, чтобы как можно быстрее собрать как можно больше полезной информации», — отметил ончейн-детектив.
12 марта Jimmy отправил ZachXBT скриншот операции по обмену 1,192 BTC на 51,73 ETH. Исследователь сопоставил сумму и время со сделкой в THORChain, созданной в течение нескольких минут после сообщения.
Позднее собеседник передал три адреса Solana. Они помогли ZachXBT выделить кластер более чем на $12 млн в активах, связанных со взломом Bybit. По его данным, средства перемещались между BTC, ETH, SOL и TRON.
Исследователь также описал другие эпизоды, которые удалось проверить через блокчейн.
«Jimmy упомянул, что в 2024 году у его знакомой команды было заморожено около $300 000. Я обнаружил следы заморозки в блокчейне, и оказалось, что это $332 000 в USDC,похищенныес биржи Poloniex. Jimmy также говорил об отмывании $3 млн, полученных мошенническим путем, для другого клиента. Я отследил эти средства до горячего кошелька компанииHuione Guarantee», — говорится в посте.
«Jimmy упомянул, что в 2024 году у его знакомой команды было заморожено около $300 000. Я обнаружил следы заморозки в блокчейне, и оказалось, что это $332 000 в USDC,похищенныес биржи Poloniex. Jimmy также говорил об отмывании $3 млн, полученных мошенническим путем, для другого клиента. Я отследил эти средства до горячего кошелька компанииHuione Guarantee», — говорится в посте.
В июне американские властиизъялиинфраструктуру Huione Group. По оценкеFinCEN, с августа 2021 по январь 2025 года структуры группы обработали не менее $4 млрд незаконных средств, в том числе доходы от северокорейских кибератак.
Чтобы продолжать получать информацию, ZachXBT рисковал как внесенными средствами, так и потерями на каждой операции.
«Я вложил $349 700 и терял 5% на каждом ордере, без гарантий, что Jimmy не исчезнет со средствами», — написал исследователь.
«Я вложил $349 700 и терял 5% на каждом ордере, без гарантий, что Jimmy не исчезнет со средствами», — написал исследователь.
По его словам, собранные данные сразу передавались частным расследователям и правоохранительным органам, работающим над соответствующими делами. Согласно ZachXBT, с 2022 года он помог добиться заморозки более $75 млн, связанных с северокорейскими хакерами.
ZachXBT раскритиковал миф о «гениальности» хакеров из Северной Кореи
Напомним, в сентябре специалисты Kudelski Security и Sekoiaопубликовалисовместное исследование северокорейских киберопераций. Авторы выделили шесть кластеров активности, которую раньше объединяли под названием Lazarus Group.