4 часа назад

ZachXBT заявил, что авансировал 349 700 долларов, выдавая себя за клиента отмывателей, связанных с Lazarus

Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers

Decrypt

Псевдонимный криптоаналитик ZachXBT заявил, что предоставил 349 700 долларов из собственных средств, выдавая себя за клиента предполагаемых китайских отмывателей денег, работавших на Северную Корею. По словам ZachXBT, собранные данные помогли добиться заморозки средств, связанных со взломом Bybit в феврале 2025 года, и выявить незаконную деятельность в публичных блокчейнах. В результате взлома биржа потеряла 1,5 млрд долларов. ФБР возложило ответственность за инцидент на северокорейских хакеров, известных под названием TraderTraitor.

По словам ZachXBT, вскоре после взлома он заметил в публичных группах Telegram и Discord более 15 аккаунтов, предлагавших помощь с ордерами, напрямую связанными с похищенными средствами. На прошлой неделе ZachXBT наблюдал ту же схему после взлома Bitget на 387 млн долларов. Генеральный директор Bitget и компании по отслеживанию блокчейн-транзакций Elliptic и Chainalysis связали этот взлом с Северной Кореей. В день атаки ZachXBT связал взлом Bybit с группировкой Lazarus на основании данных блокчейна; через несколько дней ФБР поддержало эту версию. ZachXBT также показал, что кошельки, использовавшиеся для отмывания средств Bybit, были связаны с более ранними атаками Lazarus, в том числе со взломами Phemex и BingX.

В 2025 году ZachXBT начал переписываться с аккаунтами, обсуждавшими ордера, связанные с Bybit, в том числе с аккаунтом Telegram под именем Джимми Грин. По словам ZachXBT, 6 марта 2025 года он пополнил новый адрес Ethereum на 349 700 USDC, чтобы провести несколько транзакций с Джимми. Джимми предоставил адрес для получения USDC в обмен на USDT в сети Tron. ZachXBT сообщил, что комиссию за транзакцию с этого адреса оплатил кошелек, напрямую отслеживаемый до средств, похищенных при взломе Bybit и внесенный в публичный черный список биржи. По словам ZachXBT, он провел дополнительные транзакции, чтобы завоевать доверие. Затем Джимми заговорил о предстоящих перемещениях средств Bybit для Северной Кореи и сообщил основные сведения об операциях в Гонконге и материковом Китае. ZachXBT заявил, что Джимми предсказал перевод средств в Solana за день до того, как он состоялся.

ZachXBT сообщил, что терял 5 % на каждом ордере, подвергался неопределенному личному риску и не имел гарантий, что Джимми не исчезнет с деньгами. 10 марта Джимми неоднократно писал подставному клиенту, пока ZachXBT не ответил, что эти сообщения подрывают его доверие к бизнесу. Джимми ответил, что команда подготовила 1 млн долларов и готова начать работу в любой момент. По словам Джимми, команда распределяла обязанности и переводила средства разным получателям, используя терминологию, которая, по всей видимости, относилась к стейблкоину USDT компании Tether.

По словам ZachXBT, 12 марта 2025 года он сопоставил присланный Джимми снимок экрана с ордером на перевод между блокчейнами, созданным через несколько минут после сообщения. ZachXBT использовал суммы и временные отметки из обозревателя Thorchain — публичного реестра обменов между блокчейнами. Позднее Джимми передал три адреса Solana. По ним удалось выявить группу адресов, через которую в режиме реального времени перемещалось более 12 млн долларов похищенных средств Bybit из Bitcoin в Ether, затем в Solana и, наконец, в Tron. Позднее Tether заморозила 442 000 USDT, связанных с этой группой адресов.

Джимми сообщил, что у знакомой ему команды в 2024 году заморозили около 300 000 долларов; ZachXBT нашел эту заморозку в блокчейне. Фактически заморозили 332 000 USDC, похищенных при взломе Poloniex. В результате взлома Poloniex в ноябре 2023 года с биржи вывели более 100 млн долларов; исследователи связывают атаку с группировкой Lazarus. Джимми также утверждал, что отмыл 3 млн долларов, полученных в результате мошенничества, для другого клиента. ZachXBT проследил путь этих средств до горячего кошелька Huione Guarantee — площадки в Telegram, продававшей услуги по отмыванию преступных доходов и похищенные данные. Huione Guarantee принадлежит камбоджийской Huione Group, в отношении которой Сеть по борьбе с финансовыми преступлениями Минфина США приняла меры из-за предполагаемого отмывания не менее 4 млрд долларов. Telegram заблокировал площадку в мае 2025 года. Китайские власти арестовали бывшего председателя Huione Group Ли Сюна после его депортации из Камбоджи.

По словам ZachXBT, в разговорах с Джимми также обсуждались маджонг, охота на кроликов, еда, блюда для снижения веса, семейная жизнь и поездки в Disney. ZachXBT утверждает, что с 2022 года помог добиться заморозки более 75 млн долларов в связи с инцидентами, связанными с Северной Кореей. Он сообщил, что сразу передал результаты доверенным специалистам частного сектора и правоохранителям, работавшим над этим делом. По словам ZachXBT, раньше опубликовать результаты не позволяла чувствительность расследования.

Отслеживание ZachXBT кражи около 4100 BTC у кредитора Genesis в 2024 году помогло привести к арестам. В феврале 2025 года Paradigm наняла ZachXBT консультантом по реагированию на инциденты. Сооснователь Paradigm Мэтт Хуанг заявил, что ZachXBT помог вернуть пострадавшим от взломов и мошенничества более 350 млн долларов. По словам ZachXBT, гранты фондов и пожертвования частных лиц позволяют ему браться за более рискованные дела, такие как эта операция.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.