Comment ZachXBT a traqué les fonds du piratage de Bybit jusqu'à un réseau lié à Lazarus

BTC
ETH
USDT
USDC
enquête blockchainblanchiment d'argentGroupe Lazarusgel de TetherCorée du Nordpiratage de BybitZachXBT
il y a 2 heuresSource: crypto.news
Comment ZachXBT a traqué les fonds du piratage de Bybit jusqu'à un réseau lié à Lazarus

L'enquêteur blockchain ZachXBT a déclaré qu'une opération d'infiltration lui ayant coûté 349 700 $ avait exposé un prétendu réseau de blanchiment chinois qui a déplacé plus d'un milliard de dollars pour des pirates informatiques liés à la Corée du Nord et a aidé à tracer les fonds du vol de 1,5 milliard de dollars de Bybit en 2025.

Résumé

  • ZachXBT affirme avoir dépensé 349 700 $ en se faisant passer pour un client au sein d'un prétendu réseau de blanchiment lié à Lazarus.
  • Son enquête a identifié plus de 12 millions de dollars de fonds liés à Bybit circulant sur plusieurs blockchains publiques.
  • ZachXBT affirme que Tether a ensuite gelé 442 000 USDT liés à des portefeuilles découverts lors de son opération d'infiltration.
  • Le FBI a précédemment attribué le vol de 1,5 milliard de dollars de Bybit aux acteurs TraderTraitor soutenus par l'État nord-coréen.
  • Chainalysis estime que les pirates nord-coréens ont volé 2,02 milliards de dollars en cryptomonnaies en 2025, un nouveau record.

ZachXBT a déclaré dans un fil de discussion sur X du 5 octobre qu'il s'était fait passer pour un client payant après avoir trouvé plus de 15 comptes dans des groupes publics Telegram et Discord cherchant de l'aide pour des transactions liées au piratage de Bybit. Il a déclaré que ce travail l'avait conduit à un opérateur utilisant l'alias « Jimmy Green », dont les conversations et les détails du portefeuille ont ensuite aidé à cartographier les fonds liés à Bybit à travers plusieurs réseaux.

ZachXBT affirme qu'une opération d'infiltration à 349 700 $ a ouvert la piste de Bybit

Après avoir contacté l'opérateur fin février 2025, ZachXBT a déclaré s'être présenté comme un client détenant des cryptomonnaies marquées et avoir demandé à échanger des fonds contre des USDT sur Tron. Le 6 mars, il avait alimenté une nouvelle adresse Ethereum avec 349 700 USDC et accepté une perte de 5 % sur chaque ordre tout en gagnant la confiance. Il a décrit le groupe comme un « syndicat du crime organisé chinois » et a déclaré qu'il avait « blanchi plus d'un milliard de dollars lors de multiples exploits pour le groupe Lazarus ».

Le premier lien on-chain provenait de la route de paiement utilisée pour l'une de ces transactions, selon son récit. ZachXBT a déclaré que l'adresse de réception avait été alimentée en gas par un portefeuille traçable jusqu'à l'exploit de Bybit et inscrit sur la liste noire publique de Bybit. Des conversations ultérieures ont produit des détails anticipés sur l'endroit où les actifs volés se déplaceraient, lui permettant de comparer les messages privés avec les heures et les montants des transactions publiques.

Le 12 mars, l'opérateur a envoyé une capture d'écran montrant un échange de 1,192 BTC contre 51,73 ETH, selon des rapports examinant le fil de discussion. ZachXBT a fait correspondre le moment et le montant à une transaction THORChain qui remontait à travers des portefeuilles intermédiaires jusqu'à des fonds liés à Bybit. L'opérateur a ensuite affirmé : « Cette fois, presque tous les 1,5 milliard d'ETH ont été blanchis par notre équipe », une déclaration qui n'a pas été confirmée indépendamment par les forces de l'ordre.

Plus de 12 millions de dollars en portefeuilles ont conduit à une demande de gel d'USDT

Trois adresses Solana fournies lors des conversations ont exposé un groupe de portefeuilles contenant plus de 12 millions de dollars de fonds liés à Bybit, a déclaré ZachXBT. Son traçage a montré des actifs se déplaçant du Bitcoin vers l'Ether, puis vers Solana et Tron pendant que les transactions se produisaient. Il a déclaré que Tether avait ensuite gelé 442 000 USDT liés au groupe

Tether a séparément confirmé des gels plus importants liés au vol de Bybit. Le 26 mars 2025, la T3 Financial Crime Unit, un partenariat impliquant Tether, TRON et TRM Labs, a annoncé avoir gelé près de 9 millions de dollars liés au piratage. Au 31 octobre 2025, Tether a déclaré que les affaires liées à T3 avaient gelé 19 millions de dollars liés à l'incident de Bybit. Aucune des deux publications publiques n'a détaillé le montant de 442 000 USDT décrit par ZachXBT ni ne l'a lié à l'opération « Jimmy Green ».

L'enquêteur a déclaré que les informations provenant du même contact indiquaient d'autres flux illicites. Un cas impliquait 332 000 USDC provenant du piratage de Poloniex en 2023, qui avaient été gelés en 2024, tandis qu'un autre lot de 3 millions de dollars a été retracé jusqu'à un portefeuille associé à Huione Guarantee. Les dossiers du Trésor américain ont ensuite décrit Huione Group comme un nœud de blanchiment critique pour les produits des cybervols nord-coréens et ont coupé ce groupe basé au Cambodge du système financier américain en 2025.

Les dossiers officiels confirment que la Corée du Nord est derrière le piratage de Bybit

Le FBI a déclaré que la Corée du Nord était responsable du vol de Bybit du 21 février 2025 dans un avis public publié cinq jours après l'attaque. L'agence a indiqué que les acteurs qu'elle suit sous le nom de TraderTraitor ont volé environ 1,5 milliard de dollars en actifs virtuels, converti une partie du butin en Bitcoin et autres actifs, et réparti les fonds sur des milliers d'adresses sur plusieurs blockchains. Le FBI a demandé aux exchanges, aux bridges, aux sociétés d'analyse et à d'autres services crypto de bloquer les transactions liées aux adresses des attaquants répertoriées.

Bybit a déclaré dans sa mise à jour médico-légale que des identifiants compromis appartenant à un développeur de Safe ont permis à l'attaquant d'obtenir un accès non autorisé à l'infrastructure de Safe et de tromper les signataires pour qu'ils approuvent une transaction malveillante. Les examens de Verichains et Sygnia Labs n'ont trouvé aucune preuve que l'infrastructure principale de Bybit ait été compromise, selon l'exchange. Sa chronologie de l'incident a estimé la perte à 1,46 milliard de dollars, dont 401 347 ETH et plusieurs jetons de staking liquide.

ZachXBT a soumis des preuves à Arkham liant l'attaque au Lazarus Group peu après la violation et a reçu une prime de 50 000 ARKM. Un rapport ultérieur de crypto.news suivant les fonds volés de Bybit a cité le PDG Ben Zhou disant que 77 % restaient traçables le 4 mars, tandis que 20 % avaient disparu et 3 % avaient été gelés. Zhou a déclaré que 83 % des actifs volés avaient été convertis en Bitcoin, une grande partie passant par THORChain.

Chainalysis a ensuite estimé que les pirates nord-coréens ont volé 2,02 milliards de dollars en crypto en 2025, portant leur total cumulé à au moins 6,75 milliards de dollars. La société a déclaré que la violation de Bybit représentait 1,5 milliard de dollars des fonds volés cette année-là et a identifié des services de blanchiment en langue chinoise, des bridges et des services de mixage parmi les outils récurrents dans les mouvements de fonds liés à la Corée du Nord.

Ce qui se passe ensuite dépend du suivi des forces de l'ordre

ZachXBT a déclaré avoir partagé les conclusions de Bybit avec des enquêteurs du secteur privé et des agents des forces de l'ordre assignés à l'affaire alors que l'opération était encore active. Il a déclaré que la sensibilité du travail l'a empêché de publier les détails jusqu'au 5 octobre 2026. Son compte public indique qu'il a contribué à faciliter plus de 75 millions de dollars de gels liés à des incidents liés à la Corée du Nord depuis 2022.

Les publications publiques du FBI, du Trésor américain et de Tether examinées au 6 octobre n'identifient pas « Jimmy Green » ni ne confirment indépendamment qu'un réseau chinois a blanchi plus d'un milliard de dollars pour le Lazarus Group. Aucune accusation pénale publique ni dépôt judiciaire trouvé dans ces dossiers ne nomme l'opérateur décrit dans le fil de ZachXBT, laissant la taille et l'identité du réseau allégué attribuées à son enquête.

De nouveaux vols liés à la Corée du Nord restent sous traçage actif. Chainalysis a déclaré le 1er octobre que les enquêteurs travaillaient avec Bitget et des partenaires des forces de l'ordre après que 387 millions de dollars ont été volés à l'exchange le 24 septembre 2026. La société a attribué cette attaque à des acteurs nord-coréens, a déclaré que le vol a porté leur butin crypto de 2026 au-dessus d'un milliard de dollars, et a indiqué que les enquêteurs continueraient à surveiller les fonds volés et à partager des renseignements avec des partenaires dans les semaines à venir.