vor 2 Stunden
ZachXBT sagt, er habe 349.700 Dollar vorgestreckt, um sich als Kunde von mit Lazarus verbundenen Geldwäschern auszugeben
Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers
Decrypt

Der pseudonyme Krypto-Ermittler ZachXBT sagt, er habe 349.700 Dollar aus eigener Tasche vorgestreckt, um sich als Kunde mutmaßlicher chinesischer Geldwäscher auszugeben, die für Nordkorea arbeiten. ZachXBT sagte, die Erkenntnisse hätten dazu beigetragen, im Zusammenhang mit dem Bybit-Exploit vom Februar 2025 Gelder einzufrieren und illegale Aktivitäten auf öffentlichen Blockchains aufzudecken. Bei dem Bybit-Exploit entstanden der Börse Verluste von 1,5 Milliarden Dollar. Das FBI machte nordkoreanische Hacker für den Vorfall verantwortlich, die es als TraderTraitor verfolgt.
ZachXBT sagte, er habe kurz nach dem Exploit in öffentlichen Telegram- und Discord-Gruppen mehr als 15 Konten beobachtet, die um Hilfe bei Aufträgen baten, die unmittelbar mit gestohlenen Geldern verbunden waren. ZachXBT beobachtete dasselbe Muster in der vergangenen Woche nach dem Bitget-Hack über 387 Millionen Dollar. Der CEO von Bitget sowie die Blockchain-Analysefirmen Elliptic und Chainalysis haben den Hack mit Nordkorea in Verbindung gebracht. ZachXBT brachte den Bybit-Hack am Tag des Angriffs anhand von Blockchain-Daten mit der Lazarus Group in Verbindung; das FBI stützte diese Zuschreibung einige Tage später. ZachXBT zeigte zudem, dass Wallets, über die Bybit-Gelder gewaschen wurden, mit früheren Angriffen der Lazarus Group verbunden waren, darunter den Hacks bei Phemex und BingX.
ZachXBT begann 2025, Konten anzuschreiben, die über Aufträge im Zusammenhang mit Bybit sprachen, darunter ein Telegram-Konto unter dem Namen Jimmy Green. ZachXBT sagte, er habe am 6. März 2025 eine neue Ethereum-Adresse mit 349.700 USDC ausgestattet, um mehrere Transaktionen mit Jimmy durchzuführen. Jimmy nannte eine Adresse, an die USDC geschickt werden sollte, im Gegenzug für USDT auf Tron. ZachXBT sagte, eine Wallet, die sich direkt zu Geldern aus dem Bybit-Exploit zurückverfolgen ließ und auf der öffentlich einsehbaren schwarzen Liste zum Bybit-Exploit stand, habe die Transaktionsgebühren dieser Adresse bezahlt. ZachXBT sagte, er habe weitere Transaktionen durchgeführt, um Vertrauen aufzubauen. Jimmy habe anschließend über bevorstehende Bewegungen von Bybit-Geldern für Nordkorea gesprochen und grundlegende Einzelheiten über Aktivitäten in Hongkong und Festlandchina preisgegeben. ZachXBT sagte, Jimmy habe einen Transfer zu Solana einen Tag vor dessen Durchführung vorhergesagt.
ZachXBT sagte, er habe bei jeder Transaktion 5 % Verlust gemacht, ein nicht näher beziffertes persönliches Risiko getragen und keine Garantie gehabt, dass Jimmy nicht mit den Geldern verschwinden würde. Jimmy habe die falsche Kundenfigur am 10. März wiederholt kontaktiert, bis ZachXBT geantwortet habe, die Nachrichten minderten sein Vertrauen in das Geschäft. Jimmy habe erwidert, das Team habe 1 Million Dollar bereitgestellt und könne jederzeit mit der Arbeit beginnen. Jimmy sagte, das Team teile die Aufgaben auf und verteile Gelder an verschiedene Empfänger; die verwendete Terminologie bezog sich offenbar auf Tethers Stablecoin USDT.
ZachXBT sagte, er habe einen Screenshot, den Jimmy am 12. März 2025 geschickt habe, einem Bridge-Auftrag zugeordnet, der wenige Minuten nach der Nachricht erstellt worden sei. ZachXBT nutzte Beträge und Zeitangaben im Thorchain-Explorer, einer öffentlichen Aufzeichnung von Tauschaktionen über verschiedene Blockchains hinweg. Jimmy teilte anschließend drei Solana-Adressen. Über die Adressen wurde ein Cluster mit mehr als 12 Millionen Dollar an gestohlenen Bybit-Geldern offengelegt, die in Echtzeit von Bitcoin zu Ether, Solana und schließlich Tron bewegt wurden. Tether fror später 442.000 USDT ein, die mit dem Cluster in Verbindung standen.
Jimmy sagte, ein Team, das er kenne, habe 2024 rund 300.000 Dollar eingefroren bekommen; ZachXBT habe die Einfrierung auf der Blockchain gefunden. Tatsächlich handelte es sich um 332.000 USDC, die beim Poloniex-Exploit gestohlen worden waren. Beim Hack von Poloniex im November 2023 wurden mehr als 100 Millionen Dollar von der Börse abgezogen; Forscher haben den Angriff mit der Lazarus Group in Verbindung gebracht. Jimmy behauptete außerdem, für einen anderen Kunden 3 Millionen Dollar aus Betrugserlösen gewaschen zu haben. ZachXBT verfolgte diese Gelder bis zu einer Hot Wallet zurück, die von Huione Guarantee genutzt wurde, einem Telegram-Marktplatz für kriminelle Geldwäschedienste und gestohlene Daten. Huione Guarantee gehört zur kambodschanischen Huione Group, gegen die das Financial Crimes Enforcement Network des US-Finanzministeriums wegen mutmaßlicher Geldwäsche von mindestens 4 Milliarden Dollar vorging. Telegram sperrte den Marktplatz im Mai 2025. Chinesische Behörden nahmen den früheren Vorsitzenden der Huione Group, Li Xiong, fest, nachdem Kambodscha ihn abgeschoben hatte.
ZachXBT sagte, die Gespräche mit Jimmy hätten sich auch um Mahjong, Kaninchenjagd, Essen, Mahlzeiten zum Abnehmen, Familienleben und Disney-Urlaube gedreht. ZachXBT sagt, er habe seit 2022 dazu beigetragen, im Zusammenhang mit Nordkorea-Vorfällen mehr als 75 Millionen Dollar einzufrieren. ZachXBT sagte, er habe die Erkenntnisse umgehend mit vertrauenswürdigen Ermittlern aus der Privatwirtschaft und den mit dem Fall betrauten Strafverfolgungsbehörden geteilt. ZachXBT sagte, die Sensibilität der Ermittlungen habe eine frühere Veröffentlichung verhindert.
ZachXBTs Nachverfolgung eines Diebstahls von rund 4.100 BTC im Jahr 2024, der einen Genesis-Gläubiger betraf, trug dazu bei, Festnahmen herbeizuführen. Paradigm stellte ZachXBT im Februar 2025 als Berater für die Reaktion auf Sicherheitsvorfälle ein. Paradigm-Mitgründer Matt Huang sagte, ZachXBT habe Opfern von Hacks und Betrugsfällen mehr als 350 Millionen Dollar zurückgebracht. ZachXBT sagt, Zuschüsse von Stiftungen und Spenden Einzelner ermöglichten es ihm, riskantere Fälle wie diese Operation zu übernehmen.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.