il y a 4 heures

ZachXBT affirme avoir avancé 349 700 dollars pour se faire passer pour un client de blanchisseurs liés à Lazarus

Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers

Decrypt

L'enquêteur pseudonyme spécialisé dans les cryptomonnaies ZachXBT affirme avoir avancé 349 700 dollars de sa poche pour se faire passer pour un client de blanchisseurs chinois présumés travaillant pour la Corée du Nord. ZachXBT a déclaré que les renseignements recueillis avaient contribué à obtenir des gels de fonds liés au piratage de Bybit en février 2025 et à repérer des activités illicites sur des blockchains publiques. Le piratage de Bybit a entraîné 1,5 milliard de dollars de pertes pour la plateforme d'échange. Le FBI a attribué l'attaque à des pirates nord-coréens suivis sous le nom de TraderTraitor.

ZachXBT a déclaré avoir repéré, peu après le piratage, plus de 15 comptes demandant de l'aide pour des ordres directement liés à des fonds volés dans des groupes publics sur Telegram et Discord. ZachXBT a observé le même schéma la semaine dernière après le piratage de Bitget, qui a entraîné 387 millions de dollars de pertes. Le PDG de Bitget et les sociétés d'analyse de blockchain Elliptic et Chainalysis ont lié ce piratage à la Corée du Nord. Le jour de l'attaque, ZachXBT a relié le piratage de Bybit au groupe Lazarus à partir de données de blockchain ; le FBI a confirmé cette attribution quelques jours plus tard. ZachXBT a également montré que des portefeuilles servant à blanchir des fonds issus du piratage de Bybit étaient liés à de précédentes attaques de Lazarus, notamment les piratages de Phemex et de BingX.

ZachXBT a commencé à écrire, en 2025, à des comptes qui parlaient d'ordres liés à Bybit, dont un compte Telegram utilisant le nom de Jimmy Green. ZachXBT a déclaré avoir approvisionné une nouvelle adresse Ethereum avec 349 700 USDC le 6 mars 2025 afin d'effectuer plusieurs transactions avec Jimmy. Celui-ci a fourni une adresse pour recevoir des USDC en échange d'USDT sur Tron. ZachXBT a indiqué qu'un portefeuille directement traçable jusqu'aux fonds issus du piratage de Bybit, et figurant sur la liste noire publique liée à ce piratage, avait payé les frais de transaction de cette adresse. ZachXBT a déclaré avoir effectué d'autres transactions afin d'établir une relation de confiance. Jimmy a ensuite évoqué de prochains transferts de fonds de Bybit pour la Corée du Nord et révélé des informations générales sur des opérations à Hong Kong et en Chine continentale. ZachXBT a indiqué que Jimmy avait prédit un transfert vers Solana un jour avant qu'il ait lieu.

ZachXBT a déclaré avoir perdu 5 % sur chaque ordre, avoir couru un risque personnel dont il ne connaissait pas l'ampleur et n'avoir eu aucune garantie que Jimmy ne disparaîtrait pas avec les fonds. Le 10 mars, Jimmy a envoyé plusieurs messages à son faux client avant que ZachXBT ne lui réponde que ces messages entamaient sa confiance dans l'affaire. Jimmy a répondu que l'équipe avait préparé 1 million de dollars et était prête à commencer à tout moment. Il a indiqué que l'équipe répartissait les responsabilités et distribuait les fonds à différents destinataires, en utilisant des termes qui semblaient désigner le stablecoin USDT de Tether.

ZachXBT a déclaré avoir fait correspondre une capture d'écran envoyée par Jimmy le 12 mars 2025 à un ordre de transfert entre blockchains créé quelques minutes après le message. ZachXBT s'est appuyé sur les montants et les horaires consignés sur l'explorateur Thorchain, registre public des échanges entre blockchains. Jimmy a ensuite communiqué trois adresses Solana. Celles-ci ont révélé un ensemble de plus de 12 millions de dollars de fonds volés lors du piratage de Bybit, transférés en temps réel du bitcoin à l'ether, puis à Solana et enfin à Tron. Tether a ensuite gelé 442 000 USDT liés à cet ensemble d'adresses.

Jimmy a déclaré qu'une équipe qu'il connaissait avait vu environ 300 000 dollars gelés en 2024 ; ZachXBT a localisé le gel sur la blockchain. Le montant effectivement gelé était de 332 000 USDC volés lors du piratage de Poloniex. L'attaque de Poloniex en novembre 2023 a dérobé plus de 100 millions de dollars à la plateforme, et des chercheurs l'ont liée au groupe Lazarus. Jimmy a également affirmé avoir blanchi 3 millions de dollars de produits d'escroquerie pour un autre client. ZachXBT a retracé ces fonds jusqu'à un portefeuille actif utilisé par Huione Guarantee, une place de marché sur Telegram proposant des services de blanchiment criminel et des données volées. Huione Guarantee appartient au groupe cambodgien Huione Group, visé par le réseau de lutte contre les crimes financiers du Trésor américain (Financial Crimes Enforcement Network) pour des faits présumés de blanchiment d'au moins 4 milliards de dollars. Telegram a interdit la place de marché en mai 2025. Les autorités chinoises ont arrêté l'ancien président de Huione Group, Li Xiong, après son expulsion du Cambodge.

ZachXBT a déclaré que ses conversations avec Jimmy avaient aussi porté sur le mah-jong, la chasse au lapin, la nourriture, les repas destinés à perdre du poids, la vie de famille et les vacances à Disney. ZachXBT affirme avoir contribué depuis 2022 au gel de plus de 75 millions de dollars liés à des incidents impliquant la Corée du Nord. Il a déclaré avoir immédiatement communiqué ses conclusions à des enquêteurs privés de confiance et aux forces de l'ordre chargées de l'affaire. ZachXBT a indiqué que la sensibilité de l'enquête avait empêché une publication plus tôt.

Le travail de traçage mené par ZachXBT sur le vol, en 2024, d'environ 4 100 BTC appartenant à un créancier de Genesis a contribué à des arrestations. Paradigm a recruté ZachXBT comme conseiller en réponse aux incidents en février 2025. Le cofondateur de Paradigm, Matt Huang, a déclaré que ZachXBT avait rendu plus de 350 millions de dollars aux victimes de piratages et d'escroqueries. ZachXBT affirme que des subventions de fondations et des dons de particuliers lui permettent de prendre en charge des affaires plus risquées, comme cette opération.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.