10 ore fa
ZachXBT dice di aver anticipato 349.700 dollari per fingersi cliente di riciclatori legati a Lazarus
Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers
Decrypt

L'investigatore di criptovalute pseudonimo ZachXBT afferma di aver anticipato 349.700 dollari di tasca propria per fingersi cliente di presunti riciclatori cinesi al servizio della Corea del Nord. ZachXBT ha detto che le informazioni raccolte hanno contribuito a ottenere congelamenti legati all'exploit di Bybit del febbraio 2025 e a identificare attività illecite sulle blockchain pubbliche. L'exploit di Bybit ha causato perdite per 1,5 miliardi di dollari all'exchange. L'FBI ha attribuito l'episodio agli hacker nordcoreani noti come TraderTraitor.
ZachXBT ha detto di aver notato oltre 15 account che chiedevano aiuto per ordini direttamente collegati a fondi sottratti in gruppi pubblici su Telegram e Discord poco dopo l'exploit. La scorsa settimana ZachXBT ha osservato lo stesso schema dopo l'hack di Bitget da 387 milioni di dollari. L'amministratore delegato di Bitget e le società di analisi delle transazioni blockchain Elliptic e Chainalysis hanno collegato l'hack alla Corea del Nord. Il giorno dell'attacco ZachXBT ha collegato l'hack di Bybit al Lazarus Group sulla base dei dati blockchain; giorni dopo l'FBI ha sostenuto tale attribuzione. ZachXBT ha inoltre mostrato che i wallet usati per riciclare i fondi sottratti a Bybit erano collegati a precedenti attacchi di Lazarus, tra cui gli hack di Phemex e BingX.
Nel 2025 ZachXBT ha iniziato a contattare account che parlavano di ordini collegati a Bybit, tra cui un account Telegram con il nome Jimmy Green. ZachXBT ha detto di aver finanziato un nuovo indirizzo Ethereum con 349.700 USDC il 6 marzo 2025, per effettuare diverse transazioni con Jimmy. Jimmy ha fornito un indirizzo per ricevere USDC in cambio di USDT su Tron. ZachXBT ha detto che le commissioni di transazione di quell'indirizzo erano state pagate da un wallet direttamente riconducibile ai fondi dell'exploit di Bybit e incluso nella lista nera pubblica relativa all'attacco. ZachXBT ha detto di aver completato altre transazioni per guadagnarsi la fiducia di Jimmy. A quel punto Jimmy ha parlato dei futuri trasferimenti di fondi di Bybit per conto della Corea del Nord e ha rivelato dettagli di base sulle operazioni a Hong Kong e nella Cina continentale. ZachXBT ha detto che Jimmy aveva previsto un trasferimento su Solana il giorno prima che avvenisse.
ZachXBT ha detto di aver perso il 5% su ogni ordine, di aver corso un rischio personale non quantificabile e di non avere alcuna garanzia che Jimmy non sarebbe sparito con i fondi. Il 10 marzo Jimmy ha contattato ripetutamente il personaggio fittizio del cliente, finché ZachXBT ha risposto che quei messaggi riducevano la sua fiducia nell'attività. Jimmy ha replicato che il team aveva preparato 1 milione di dollari ed era pronto a iniziare a lavorare in qualsiasi momento. Jimmy ha detto che il team ripartiva le responsabilità e distribuiva i fondi a destinatari diversi, usando una terminologia che apparentemente si riferiva alla stablecoin USDT di Tether.
ZachXBT ha detto di aver associato uno screenshot inviato da Jimmy il 12 marzo 2025 a un ordine di trasferimento tra blockchain creato pochi minuti dopo il messaggio. ZachXBT ha utilizzato gli importi e gli orari registrati sull'esploratore di Thorchain, un registro pubblico degli scambi tra blockchain. In seguito Jimmy ha condiviso tre indirizzi Solana. Gli indirizzi hanno portato alla luce un gruppo di oltre 12 milioni di dollari in fondi sottratti a Bybit, trasferiti in tempo reale da Bitcoin a Ether, Solana e infine Tron. In seguito Tether ha congelato 442.000 USDT collegati al gruppo.
Jimmy ha detto che nel 2024 un team che conosceva aveva subito il congelamento di circa 300.000 dollari, e ZachXBT ha individuato il congelamento sulla blockchain. L'importo effettivamente congelato era di 332.000 USDC sottratti nell'exploit di Poloniex. L'hack di Poloniex del novembre 2023 ha sottratto all'exchange oltre 100 milioni di dollari e alcuni ricercatori hanno collegato l'attacco al Lazarus Group. Jimmy ha anche affermato di aver riciclato 3 milioni di dollari di proventi di frodi per un altro cliente. ZachXBT ha ricondotto quei fondi a un hot wallet usato da Huione Guarantee, un marketplace su Telegram che vende servizi di riciclaggio criminale e dati rubati. Huione Guarantee fa capo al gruppo cambogiano Huione Group, preso di mira dal Financial Crimes Enforcement Network del Dipartimento del Tesoro degli Stati Uniti per presunto riciclaggio di almeno 4 miliardi di dollari. Telegram ha vietato il marketplace nel maggio 2025. Le autorità cinesi hanno arrestato l'ex presidente di Huione Group, Li Xiong, dopo che la Cambogia lo ha espulso.
ZachXBT ha detto che le conversazioni con Jimmy riguardavano anche mahjong, caccia al coniglio, cibo, pasti per dimagrire, vita familiare e vacanze a Disney. ZachXBT afferma di aver contribuito a congelare oltre 75 milioni di dollari legati a episodi nordcoreani dal 2022. ZachXBT ha detto di aver condiviso subito i risultati con investigatori di fiducia del settore privato e con le forze dell'ordine assegnate al caso. ZachXBT ha detto che la delicatezza delle indagini gli aveva impedito di pubblicare prima le informazioni.
Il lavoro di tracciamento svolto da ZachXBT su un furto del 2024 di circa 4.100 BTC ai danni di un creditore di Genesis ha contribuito a portare ad alcuni arresti. Paradigm ha assunto ZachXBT come consulente per la risposta agli incidenti nel febbraio 2025. Il cofondatore di Paradigm Matt Huang ha detto che ZachXBT ha restituito alle vittime di attacchi informatici e truffe oltre 350 milioni di dollari. ZachXBT afferma che le sovvenzioni di fondazioni e le donazioni individuali gli consentono di affrontare casi più rischiosi come questa operazione.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.