ZachXBT spune că a riscat 349.700 de dolari ca fals client al unei rețele care ar fi spălat bani pentru Lazarus

Router pentru conexiune internet
Router pentru conexiune internet - Imagine ilustrativă - Newsmagazine

ZachXBT, investigator pseudonim al tranzacțiilor blockchain, spune că a folosit bani proprii și identitatea unui client pentru a pătrunde într-o presupusă rețea chineză de spălare a criptomonedelor care lucra pentru Coreea de Nord. Conversațiile cu un intermediar, comparate cu orele și sumele transferurilor, i-ar fi permis să identifice traseul unor fonduri furate de la bursa Bybit și să contribuie la blocarea unei părți din ele.

Operațiunea a început prin contactarea unor conturi care discutau public despre transferuri legate de atac, potrivit Decrypt, care citează dezvăluirile investigatorului pe X. Unul dintre interlocutori folosea numele Jimmy Green pe Telegram.

„La 6 martie 2025, am alimentat o adresă nouă cu 349.700 USDC pe Ethereum, în pregătirea mai multor tranzacții cu Jimmy Green”, a scris ZachXBT, investigator pseudonim al tranzacțiilor blockchain, pe X.

Jimmy i-a indicat o adresă la care să trimită USDC, urmând să primească în schimb USDT pe rețeaua Tron. Potrivit investigatorului, adresa primise bani pentru taxele de tranzacție de la un portofel al cărui traseu ducea direct la fondurile furate de la Bybit. Portofelul figura și pe lista publică de adrese asociate atacului.

Încrederea intermediarului se câștiga cu bani pierduți la fiecare ordin

„Am făcut mai multe tranzacții cu el pentru a câștiga încredere”, a explicat ZachXBT.

După aceste schimburi, Jimmy ar fi început să vorbească în avans despre mutarea unor fonduri și despre activitatea rețelei în Hong Kong și în China continentală. Investigatorul spune că interlocutorul a anunțat transferul unor fonduri către Solana cu o zi înainte ca acesta să se producă.

Continuarea relației avea însă un preț pentru cel care finanța tranzacțiile. „În acel moment, mi-am dat seama că trebuia să continui să pierd 5% la fiecare ordin și să pariez că voi obține cât mai repede cât mai multe informații utile”, a arătat investigatorul.

El a precizat că nu avea nicio garanție că Jimmy nu va dispărea cu banii și că relația cu presupusa rețea implica un risc personal pe care nu îl putea estima.

La 10 martie 2025, contactul insista să primească noi ordine, până când ZachXBT i-a răspuns, sub identitatea de acoperire, că presiunile îi diminuau încrederea în afacere. „Echipa a pregătit 1 milion de dolari și este gata să înceapă lucrul în orice moment!”, i-a transmis Jimmy Green, contactul său pe Telegram, într-o conversație relatată de investigator pe X.

Într-un alt schimb de mesaje, interlocutorul a descris organizarea activității. „Avem o împărțire a muncii între echipe. Luăm u și îl distribuim către diferiți destinatari”, a explicat Jimmy. Litera u părea să desemneze USDT, moneda digitală stabilă emisă de Tether.

Orele și sumele au legat conversațiile de transferuri

La 12 martie 2025, ZachXBT spune că a făcut legătura dintre o captură de ecran trimisă de Jimmy, despre mutarea unor fonduri între rețele, și un ordin creat la câteva minute distanță de mesaj.

A comparat sumele și orele în exploratorul public Thorchain, registrul în care pot fi urmărite schimburile realizate prin protocolul descentralizat ce permite transferul monedelor direct între blockchainuri. Astfel, informația din conversație putea fi confruntată cu o tranzacție înregistrată public.

Jimmy i-ar fi comunicat apoi trei adrese Solana. Potrivit lui ZachXBT, acestea au scos la iveală un grup de tranzacții cu peste 12 milioane de dolari proveniți din atacul asupra Bybit, în timp ce banii erau schimbați succesiv din Bitcoin în Ether, apoi în Solana și, în final, transferați pe Tron.

Tether a blocat ulterior 442.000 USDT asociate acestui grup de tranzacții, conform relatării investigatorului.

Alte conversații au dus la Poloniex și Huione Guarantee

Interlocutorul a oferit și detalii despre operațiuni anterioare. Jimmy susținea că o echipă pe care o cunoștea avusese fonduri blocate în 2024. ZachXBT afirmă că a găsit în registrul blockchain blocarea respectivă: suma exactă era de 332.000 USDC, proveniți din atacul asupra Poloniex.

Acel atac, din noiembrie 2023, provocase bursei pierderi de peste 100 de milioane de dolari. Cercetătorii care l-au investigat l-au asociat grupului nord-coreean Lazarus.

Jimmy ar fi susținut, de asemenea, că spălase 3 milioane de dolari proveniți din frauda unui alt client. ZachXBT spune că a urmărit fondurile până la un portofel operațional folosit de Huione Guarantee, o piață de pe Telegram unde se vindeau servicii de spălare a banilor și date furate.

Huione Guarantee făcea parte din conglomeratul cambodgian Huione Group, vizat de FinCEN, structură a Trezoreriei SUA, pentru presupusa spălare a cel puțin 4 miliarde de dolari. Telegram a interzis piața în mai 2025. Autoritățile chineze l-au arestat pe Li Xiong, fostul președinte al Huione Group, după deportarea sa din Cambodgia.

Între discuțiile despre presupusele transferuri pentru Coreea de Nord, Jimmy vorbea și despre viața personală. ZachXBT a relatat conversații despre mahjong, vânătoarea de iepuri sălbatici, mâncare, mesele pentru slăbit, familie și vacanțe la Disney.

Atacul Bybit a lăsat în urmă pierderi de 1,5 miliarde de dolari

Investigația a pornit după atacul din februarie 2025 asupra Bybit, atribuit de FBI hackerilor nord-coreeni urmăriți sub numele TraderTraitor. ZachXBT spune că observase peste 15 conturi care cereau ajutor în grupuri publice de Telegram și Discord pentru ordine legate direct de fondurile furate.

Chiar în ziua atacului, investigatorul asociase furtul cu Lazarus, folosind tranzacțiile înregistrate pe blockchain. Atribuirea a fost susținută de FBI câteva zile mai târziu. El a identificat și legături între portofelele folosite pentru mutarea banilor Bybit și atacurile anterioare asupra Phemex și BingX.

ZachXBT spune că a remarcat același tipar în săptămâna dinaintea dezvăluirii sale din 5 octombrie 2026, după atacul de 387 de milioane de dolari asupra Bitget. Directorul general al bursei și firmele de urmărire a tranzacțiilor Elliptic și Chainalysis au asociat acel incident cu Coreea de Nord.

Granturile și donațiile finanțează investigațiile lui ZachXBT

Investigatorul urmărește de mai mulți ani criptomonede furate și identifică persoane pe care le asociază cu fraude și atacuri informatice. Se bazează pe date publice din blockchain, care pot fi verificate și de alții. Activitatea sa a inclus mai multe episoade:

  • În 2023, o persoană vizată anterior de investigațiile sale l-a dat în judecată și i-a făcut publice datele de identitate. ZachXBT și-a continuat activitatea.
  • În 2024, urmărirea furtului a aproximativ 4.100 de bitcoin de la un creditor al Genesis a contribuit la arestări.
  • În februarie 2025, Paradigm l-a angajat drept consilier pentru răspunsul la incidente. Matt Huang, cofondatorul firmei, afirma atunci că investigatorul ajutase la restituirea a peste 350 de milioane de dolari victimelor atacurilor și fraudelor.

ZachXBT spune că granturile oferite de fundații și donațiile individuale îi permit să accepte cazuri cu riscuri precum operațiunea în care a folosit identitatea unui client.

„Din 2022, am contribuit la blocarea a peste 75 de milioane de dolari în cazuri legate de Coreea de Nord”, a adăugat el.

Constatările din cazul Jimmy Green au fost transmise imediat investigatorilor privați de încredere și autorităților care se ocupau de caz, afirmă ZachXBT. Caracterul sensibil al anchetei l-a împiedicat să publice mai devreme detaliile operațiunii.