
ZachXBT внедрился в сеть преступников, отмывающих деньги киберпреступников из Lazarus. Попутно он натолкнулся на криптовалюты, украденные у биржи Bybit.
Благодаря его усилиям 442,000 USDT были заморожены.
Блокчейн-исследователь ZachXBT раскрыл детали операции, в ходе которой он представлялся клиентом предполагаемой сети отмывания денег, связанной с северокорейской группой Lazarus. По его словам, полученная информация помогла обнаружить более $12 млн из активов, похищенных при взломе Bybit, а часть средств удалось заморозить.
О расследовании ZachXBT рассказал 5 октября. Он утверждает, что предполагаемая преступная сеть участвовала в отмывании более $1 млрд, полученных в результате нескольких атак, связанных с Lazarus.
Отправной точкой стал взлом Bybit в феврале 2025 года. Федеральное бюро расследований США (ФБР) официально возложило ответственность за кражу примерно $1,5 млрд в виртуальных активах на северокорейских кибероператоров, которых ведомство обозначает как TraderTraitor. ФБР сообщало, что украденные средства конвертировались в биткоин и другие активы и распределялись между тысячами адресов в разных блокчейнах.
После атаки ZachXBT заметил в открытых Telegram- и Discord-группах более 15 аккаунтов, предлагавших проводить операции со средствами, которые он связывал со взломом. Исследователь вышел на пользователя под псевдонимом Jimmy Green и представился потенциальным клиентом.
Чтобы завоевать доверие собеседника, 6 марта 2025 года ZachXBT, по его словам, профинансировал новый Ethereum-адрес на 349,700 USDC и начал проводить обмены USDC на USDT в сети Tron. Он утверждает, что сознательно соглашался на потери около 5% по отдельным операциям в обмен на доступ к информации о движении денег.
По мере общения Jimmy Green начал передавать данные о будущих переводах. В одном из случаев ZachXBT получил скриншот операции и сопоставил сумму и время с транзакцией через THORChain. Позже собеседник передал три адреса в Solana, которые, по утверждению исследователя, вывели его на кластер с более чем $12 млн средств из взлома Bybit. Деньги перемещались между сетью биткоина, Ethereum, Solana и Tron.
Часть обнаруженных активов впоследствии была заблокирована. ZachXBT сообщил о заморозке примерно 442,000 USDT на адресе пула WAFF/USDT в Uniswap V2. Факт внесения адреса 0x652d7f9edaaa8891be2de74ea568d70af823d89e в чёрный список USDT подтверждается данными Etherscan.
При этом наиболее масштабные заявления расследования пока требуют проверки. По словам ZachXBT, Jimmy Green утверждал, что его команда обработала большую часть украденных у Bybit $1,5 млрд. Сам исследователь оценивает общий объём средств, прошедших через предполагаемую сеть по нескольким атакам Lazarus, более чем в $1 млрд.
ZachXBT сообщил, что передал собранные данные частным расследователям и правоохранительным органам. По его словам, он не публиковал детали раньше, поскольку расследование продолжалось.
Будь в курсе! Подписывайся на Телеграм.






