2 saat önce

ZachXBT, Lazarus bağlantılı para aklayıcıların müşterisi gibi davranmak için 349.700 dolar önden verdiğini söyledi

Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers

Decrypt

Takma ad kullanan kripto araştırmacısı ZachXBT, Kuzey Kore için çalışan ve para akladığı öne sürülen Çinlilerin müşterisi gibi davranmak amacıyla kendi parasından 349.700 doları önden verdiğini söylüyor. ZachXBT, topladığı istihbaratın Şubat 2025'te Bybit'te yaşanan saldırıyla bağlantılı fonların dondurulmasını sağlamaya ve halka açık blokzincirlerdeki yasa dışı faaliyetleri belirlemeye yardımcı olduğunu söyledi. Bybit saldırısı borsada 1,5 milyar dolarlık kayba yol açtı. FBI, saldırının TraderTraitor adıyla izlenen Kuzey Koreli bilgisayar korsanları tarafından gerçekleştirildiğini belirtti.

ZachXBT, saldırıdan kısa süre sonra halka açık Telegram ve Discord gruplarında çalınan fonlarla doğrudan bağlantılı işlemler için yardım isteyen 15'ten fazla hesap gözlemlediğini söyledi. ZachXBT geçen hafta 387 milyon dolarlık Bitget saldırısının ardından da aynı örüntüyü gözlemledi. Bitget'in CEO'su ile blokzincir izleme şirketleri Elliptic ve Chainalysis, saldırıyı Kuzey Kore ile ilişkilendirdi. ZachXBT, saldırı günü blokzincir verilerini kullanarak Bybit saldırısını Lazarus Group ile ilişkilendirdi; FBI da günler sonra bu atfı destekledi. ZachXBT ayrıca Bybit fonlarını aklayan cüzdanların, Phemex ve BingX saldırıları dahil, daha önceki Lazarus saldırılarıyla bağlantılı olduğunu gösterdi.

ZachXBT, 2025'te Bybit bağlantılı işlemlerden söz eden hesaplara mesaj atmaya başladı. Bunların arasında Jimmy Green adını kullanan bir Telegram hesabı da vardı. ZachXBT, Jimmy ile birkaç işlem yapmak için 6 Mart 2025'te yeni bir Ethereum adresine 349.700 USDC gönderdiğini söyledi. Jimmy, Tron ağında USDT karşılığında USDC almak için bir adres verdi. ZachXBT, Bybit saldırısından çalınan fonlara doğrudan kadar izlenebilen ve Bybit saldırısına ilişkin kamuya açık kara listede yer alan bir cüzdanın bu adresteki işlem ücretlerini ödediğini söyledi. ZachXBT, güven oluşturmak için başka işlemleri de tamamladığını belirtti. ZachXBT, Jimmy'nin ardından Kuzey Kore için Bybit fonlarının yakında yapılacak hareketlerinden söz ettiğini ve Hong Kong ile Çin anakarasındaki operasyonlara ilişkin temel ayrıntıları paylaştığını söyledi. ZachXBT, Jimmy'nin Solana'ya yapılacak bir transferi bir gün önceden tahmin ettiğini belirtti.

ZachXBT, her işlemde %5 kayıp yaşadığını, miktarı belirsiz kişisel riskle karşı karşıya olduğunu ve Jimmy'nin fonlarla ortadan kaybolmayacağına dair hiçbir garantisi bulunmadığını söyledi. Jimmy, ZachXBT yanıt verip mesajların iş ilişkisine duyduğu güveni azalttığını söyleyene kadar 10 Mart'ta sahte müşteri profiline tekrar tekrar ulaştı. Jimmy, ekibin 1 milyon dolar hazırladığını ve her an işe başlamaya hazır olduğunu söyledi. Jimmy, ekibin sorumlulukları bölüştüğünü ve fonları farklı alıcılara dağıttığını belirtti; kullandığı ifadeler görünüşe göre Tether'in USDT sabit coin'ine atıfta bulunuyordu.

ZachXBT, Jimmy'nin 12 Mart 2025'te gönderdiği bir ekran görüntüsünü, mesajdan birkaç dakika sonra oluşturulan bir köprüleme işlemiyle eşleştirdiğini söyledi. ZachXBT, blokzincirler arası takasların kamuya açık kaydı olan Thorchain gezgininde kaydedilen miktarları ve zamanlamayı kullandı. Jimmy daha sonra üç Solana adresi paylaştı. Adresler, çalınan 12 milyon dolardan fazla Bybit fonunun Bitcoin'den Ether'e, Solana'ya ve son olarak Tron'a gerçek zamanlı olarak taşındığı bir kümeyi ortaya çıkardı. Tether daha sonra kümeyle bağlantılı 442.000 USDT'yi dondurdu.

Jimmy, tanıdığı bir ekibin 2024'te yaklaşık 300.000 dolarının dondurulduğunu söyledi; ZachXBT de blokzincirde bu dondurma işlemini buldu. Dondurulan gerçek tutar, Poloniex saldırısında çalınan 332.000 USDC'ydi. Kasım 2023'teki Poloniex saldırısında borsadan 100 milyon dolardan fazla para çekildi ve araştırmacılar saldırıyı Lazarus Group ile ilişkilendirdi. Jimmy ayrıca başka bir müşteri için dolandırıcılık gelirlerinden 3 milyon dolar akladığını öne sürdü. ZachXBT, bu fonları Huione Guarantee tarafından kullanılan bir sıcak cüzdana kadar izledi. Huione Guarantee, suç amaçlı para aklama hizmetleri ve çalıntı veriler satan bir Telegram pazar yeri. Pazar yeri, ABD Hazine Bakanlığı'na bağlı Mali Suçları Araştırma Ağı'nın en az 4 milyar doların aklanması iddiasıyla hedef aldığı Kamboçyalı Huione Group'a ait. Telegram, pazar yerini Mayıs 2025'te yasakladı. Kamboçya'nın sınır dışı etmesinin ardından Çinli yetkililer, Huione Group'un eski başkanı Li Xiong'u tutukladı.

ZachXBT, Jimmy ile konuşmaların mahjong, tavşan avı, yemek, kilo vermeye yönelik öğünler, aile hayatı ve Disney tatillerini de kapsadığını söyledi. ZachXBT, 2022'den bu yana Kuzey Kore bağlantılı olaylarla ilgili 75 milyon dolardan fazla tutarın dondurulmasına yardımcı olduğunu söylüyor. ZachXBT, bulguları derhal güvendiği özel sektör araştırmacılarıyla ve davaya atanmış kolluk kuvvetleriyle paylaştığını söyledi. ZachXBT, soruşturmanın hassasiyeti nedeniyle bulguları daha önce yayımlayamadığını belirtti.

ZachXBT'nin 2024'te Genesis alacaklısından çalınan yaklaşık 4.100 BTC'yi izlemesi, tutuklamalara yol açmaya yardımcı oldu. Paradigm, Şubat 2025'te ZachXBT'yi olay müdahale danışmanı olarak işe aldı. Paradigm'ın kurucu ortağı Matt Huang, ZachXBT'nin saldırı ve dolandırıcılık mağdurlarına 350 milyon dolardan fazla parayı geri kazandırdığını söyledi. ZachXBT, vakıf hibeleri ve bireysel bağışların bu operasyon gibi daha riskli vakaları üstlenmesini sağladığını söylüyor.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.