BTC $85 375 +0.1%ETH $2 704 +0.1%SOL $120 -1.2%TON $1,51 -1.3%BTC $85 375 +0.1%ETH $2 704 +0.1%SOL $120 -1.2%TON $1,51 -1.3%
безопасностьBittalk · по материалам Incrypted

ZachXBT под видом клиента вышел на синдикат, отмывший более $1 млрд средств Lazarus

Криптодетектив ZachXBT выдал себя за клиента китайского преступного синдиката и провёл с ним серию сделок, вложив $349 700 ≈ 1,05 млн BYN собственных средств. По его словам, синдикат отмыл более $1 млрд ≈ 3,01 млрд BYN из эксплойтов, связанных с северокорейской Lazarus Group, включая взлом Bybit на $1,5 млрд ≈ 4,51 млрд BYN — речь именно о краже у Bybit, а не о других эпизодах. Данные переданы правоохранителям.

Криптовалютный детектив ZachXBT рассказал, как под видом клиента вошёл в контакт с китайским синдикатом организованной преступности, который, по его оценке, отмыл более $1 млрд ≈ 3,01 млрд BYN из ряда криптовалютных эксплойтов, связанных с северокорейской группой Lazarus.

По его словам, операция началась вскоре после взлома биржи Bybit в феврале 2025 года, когда злоумышленники украли около $1,5 млрд ≈ 4,51 млрд BYN в криптоактивах. Расследователь нашёл более 15 аккаунтов в Telegram и Discord, публично предлагавших помощь с ордерами, связанными с украденными средствами.

Переписка с Jimmy Green

Одним из тех, с кем ZachXBT начал общение, был пользователь Telegram под псевдонимом Jimmy Green. 6 марта 2025 года расследователь пополнил новый Ethereum-адрес на 349 700 USDC — эти деньги предназначались для нескольких транзакций с собеседником.

Jimmy Green предложил обменять USDC в сети Ethereum на USDT в сети TRON. Комиссия за перевод при этом не компенсировалась. Адрес, который он дал для операции, был профинансирован с другого кошелька, напрямую отслеживаемого до средств после взлома Bybit. Этот же кошелёк значился в публичном чёрном списке Bybit.

После нескольких сделок собеседник начал делиться информацией о будущих перемещениях средств, связанных с КНДР. В одном случае Jimmy Green заранее сообщил о переводе в сеть Solana — на следующий день, по словам ZachXBT, это произошло. Собеседник утверждал, что его команда отмыла большую часть украденных у Bybit $1,5 млрд; ZachXBT отметил, что это совпадает с паттернами отмывания, которые он видел при ончейн-анализе.

Сознательные убытки на каждом ордере

Чтобы не прерывать операцию, ZachXBT принимал убытки при каждом обмене — примерно 5% на ордере. Целью было получение разведданных, а не заработок. Всего он вложил $349 700 ≈ 1,05 млн BYN собственных средств, не имея гарантий, что контрагент не исчезнет вместе с деньгами.

«Мне нужно было продолжать терять по 5% на каждом ордере и рисковать, чтобы собрать как можно больше практических разведданных в кратчайшие сроки», — рассказал ZachXBT.

По его словам, взаимодействие с синдикатом создавало для него неопределённый уровень личного риска.

Деньги Bybit шли через несколько сетей

Ключевым эпизодом стала операция 12 марта 2025 года. Jimmy Green прислал ZachXBT скриншот перевода через кроссчейн-мост, и расследователь сопоставил суммы и время на изображении с транзакцией, созданной через несколько минут после сообщения.

Позже собеседник передал три адреса в сети Solana. Это позволило ZachXBT выявить кластер с более чем $12 млн ≈ 36,1 млн BYN средств, связанных с эксплойтом Bybit. По его данным, активы шли из сети биткоина в Ethereum, затем в Solana и в итоге оказывались в TRON — транзакции проходили почти в реальном времени. Позже Tether заморозила 442 000 USDT, связанных с этим кластером.

Участники схемы, по словам ZachXBT, использовали и новый метод отмывания через пулы ликвидности Uniswap с низколиквидными токенами.

Не только Bybit

Во время общения Jimmy Green упомянул и другие операции. В частности, команду с примерно $300 000 ≈ 902 тыс. BYN, замороженными в 2024 году: ZachXBT проверил это ончейн и установил, что фактическая сумма составляла 332 000 USDC, а средства происходили из эксплойта Poloniex.

В другом случае собеседник рассказал об отмывании $3 млн доходов от мошенничества для другого клиента. ZachXBT отследил эти средства до горячего кошелька Huione Guarantee — впоследствии в отношении структуры ввели санкции, а её бывшего главу арестовали.

Таким образом, операция дала информацию не только о перемещении средств Lazarus, но и о работе синдиката с активами из других криптопреступлений.

Бытовые разговоры в переписке

ZachXBT отметил, что по мере общения Jimmy Green делился всё большим объёмом сведений о работе своей команды. Темы при этом не ограничивались криптовалютами: собеседник рассказывал об игре в маджонг, охоте на диких кроликов, еде, диете для похудения, семье и отдыхе в Диснейленде. Необычную грамматику собеседника ZachXBT связал с возможным использованием переводчика.

По словам расследователя, Jimmy Green также давал базовую информацию об операционной деятельности синдиката в Гонконге и материковом Китае.

Материалы переданы правоохранителям

Все полученные данные ZachXBT передал проверенным представителям частного сектора и правоохранительным органам, работавшим над этим делом. Публично он не раскрывал детали из-за чувствительности расследования.

Именно невозможность сразу опубликовать результаты расследователь называет одной из самых сложных частей своей работы. По его словам, сейчас у него есть значительный объём информации и по нескольким другим делам, который он не может обнародовать немедленно.

Пересчёт в белорусские рубли — по официальному курсу Национального банка на 05.10.2026: $1 = 3,0073 BYN.

Источник

Incrypted · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме