ZachXBT под видом клиента вышел на синдикат, отмывший более $1 млрд средств Lazarus

Криптодетектив ZachXBT выдал себя за клиента китайского преступного синдиката и провёл с ним серию сделок, вложив $349 700 ≈ 1,05 млн BYN собственных средств. По его словам, синдикат отмыл более $1 млрд ≈ 3,01 млрд BYN из эксплойтов, связанных с северокорейской Lazarus Group, включая взлом Bybit на $1,5 млрд ≈ 4,51 млрд BYN — речь именно о краже у Bybit, а не о других эпизодах. Данные переданы правоохранителям.
Криптовалютный детектив ZachXBT рассказал, как под видом клиента вошёл в контакт с китайским синдикатом организованной преступности, который, по его оценке, отмыл более $1 млрд ≈ 3,01 млрд BYN из ряда криптовалютных эксплойтов, связанных с северокорейской группой Lazarus.
По его словам, операция началась вскоре после взлома биржи Bybit в феврале 2025 года, когда злоумышленники украли около $1,5 млрд ≈ 4,51 млрд BYN в криптоактивах. Расследователь нашёл более 15 аккаунтов в Telegram и Discord, публично предлагавших помощь с ордерами, связанными с украденными средствами.
Переписка с Jimmy Green
Одним из тех, с кем ZachXBT начал общение, был пользователь Telegram под псевдонимом Jimmy Green. 6 марта 2025 года расследователь пополнил новый Ethereum-адрес на 349 700 USDC — эти деньги предназначались для нескольких транзакций с собеседником.
Jimmy Green предложил обменять USDC в сети Ethereum на USDT в сети TRON. Комиссия за перевод при этом не компенсировалась. Адрес, который он дал для операции, был профинансирован с другого кошелька, напрямую отслеживаемого до средств после взлома Bybit. Этот же кошелёк значился в публичном чёрном списке Bybit.
После нескольких сделок собеседник начал делиться информацией о будущих перемещениях средств, связанных с КНДР. В одном случае Jimmy Green заранее сообщил о переводе в сеть Solana — на следующий день, по словам ZachXBT, это произошло. Собеседник утверждал, что его команда отмыла большую часть украденных у Bybit $1,5 млрд; ZachXBT отметил, что это совпадает с паттернами отмывания, которые он видел при ончейн-анализе.
Сознательные убытки на каждом ордере
Чтобы не прерывать операцию, ZachXBT принимал убытки при каждом обмене — примерно 5% на ордере. Целью было получение разведданных, а не заработок. Всего он вложил $349 700 ≈ 1,05 млн BYN собственных средств, не имея гарантий, что контрагент не исчезнет вместе с деньгами.
«Мне нужно было продолжать терять по 5% на каждом ордере и рисковать, чтобы собрать как можно больше практических разведданных в кратчайшие сроки», — рассказал ZachXBT.
По его словам, взаимодействие с синдикатом создавало для него неопределённый уровень личного риска.
Деньги Bybit шли через несколько сетей
Ключевым эпизодом стала операция 12 марта 2025 года. Jimmy Green прислал ZachXBT скриншот перевода через кроссчейн-мост, и расследователь сопоставил суммы и время на изображении с транзакцией, созданной через несколько минут после сообщения.
Позже собеседник передал три адреса в сети Solana. Это позволило ZachXBT выявить кластер с более чем $12 млн ≈ 36,1 млн BYN средств, связанных с эксплойтом Bybit. По его данным, активы шли из сети биткоина в Ethereum, затем в Solana и в итоге оказывались в TRON — транзакции проходили почти в реальном времени. Позже Tether заморозила 442 000 USDT, связанных с этим кластером.
Участники схемы, по словам ZachXBT, использовали и новый метод отмывания через пулы ликвидности Uniswap с низколиквидными токенами.
Не только Bybit
Во время общения Jimmy Green упомянул и другие операции. В частности, команду с примерно $300 000 ≈ 902 тыс. BYN, замороженными в 2024 году: ZachXBT проверил это ончейн и установил, что фактическая сумма составляла 332 000 USDC, а средства происходили из эксплойта Poloniex.
В другом случае собеседник рассказал об отмывании $3 млн доходов от мошенничества для другого клиента. ZachXBT отследил эти средства до горячего кошелька Huione Guarantee — впоследствии в отношении структуры ввели санкции, а её бывшего главу арестовали.
Таким образом, операция дала информацию не только о перемещении средств Lazarus, но и о работе синдиката с активами из других криптопреступлений.
Бытовые разговоры в переписке
ZachXBT отметил, что по мере общения Jimmy Green делился всё большим объёмом сведений о работе своей команды. Темы при этом не ограничивались криптовалютами: собеседник рассказывал об игре в маджонг, охоте на диких кроликов, еде, диете для похудения, семье и отдыхе в Диснейленде. Необычную грамматику собеседника ZachXBT связал с возможным использованием переводчика.
По словам расследователя, Jimmy Green также давал базовую информацию об операционной деятельности синдиката в Гонконге и материковом Китае.
Материалы переданы правоохранителям
Все полученные данные ZachXBT передал проверенным представителям частного сектора и правоохранительным органам, работавшим над этим делом. Публично он не раскрывал детали из-за чувствительности расследования.
Именно невозможность сразу опубликовать результаты расследователь называет одной из самых сложных частей своей работы. По его словам, сейчас у него есть значительный объём информации и по нескольким другим делам, который он не может обнародовать немедленно.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 05.10.2026: $1 = 3,0073 BYN.
Incrypted · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Near Intents потерял $3,8 млн при взломе контрактаBits.media TG · 5 октября
- ▪Хакеры украли у криптоиндустрии около $766 млн в сентябреКриптовалюта.Tech · 5 октября
- ▪QNu Labs передала квантовые ключи по воздуху на 5,56 кмForkLog TG · 5 октября
- ▪США ввели санкции против пятерых по сети финансирования «Хамас» через фонды и криптовалютуBitcoin.com · 5 октября