Jak ZachXBT wytropił fundusze z hacku Bybit do sieci powiązanej z Lazarusem

BTC
ETH
USDT
USDC
analiza blockchainpranie pieniędzyLazarus Groupzamrożenie TetherKorea Północnahack BybitZachXBT
2 godzin temuŹródło: crypto.news
Jak ZachXBT wytropił fundusze z hacku Bybit do sieci powiązanej z Lazarusem

Analityk blockchain ZachXBT powiedział, że operacja pod przykrywką, która kosztowała go 349 700 dolarów, ujawniła domniemaną chińską sieć prania pieniędzy, która przeniosła ponad 1 miliard dolarów dla hakerów powiązanych z Koreą Północną i pomogła prześledzić środki z kradzieży 1,5 miliarda dolarów z Bybit w 2025 roku.

Podsumowanie

  • ZachXBT twierdzi, że wydał 349 700 dolarów, podszywając się pod klienta wewnątrz domniemanej sieci prania pieniędzy powiązanej z Lazarus.
  • Jego śledztwo zidentyfikowało ponad 12 milionów dolarów środków powiązanych z Bybit przemieszczających się przez kilka publicznych blockchainów.
  • ZachXBT twierdzi, że Tether później zamroził 442 000 USDT powiązanych z portfelami ujawnionymi podczas jego operacji pod przykrywką.
  • FBI wcześniej przypisało kradzież 1,5 miliarda dolarów z Bybit północnokoreańskim aktorom TraderTraitor wspieranym przez państwo.
  • Chainalysis szacuje, że północnokoreańscy hakerzy ukradli 2,02 miliarda dolarów w kryptowalutach w 2025 roku, co jest nowym rekordem.

ZachXBT powiedział w wątku na X z 5 października, że podszył się pod płacącego klienta po znalezieniu ponad 15 kont w publicznych grupach Telegram i Discord szukających pomocy przy transakcjach związanych z atakiem na Bybit. Powiedział, że praca doprowadziła go do operatora używającego pseudonimu „Jimmy Green”, którego czaty i szczegóły portfela później pomogły zmapować środki powiązane z Bybit w kilku sieciach.

ZachXBT twierdzi, że operacja pod przykrywką za 349 700 dolarów otworzyła trop Bybit

Po skontaktowaniu się z operatorem pod koniec lutego 2025, ZachXBT powiedział, że przedstawił się jako klient posiadający oznaczone krypto i poprosił o wymianę środków na USDT na Tronie. Do 6 marca zasilił nowy adres Ethereum kwotą 349 700 USDC i zaakceptował 5% straty na każdym zleceniu, budując zaufanie. Opisał grupę jako „chiński syndykat przestępczości zorganizowanej” i powiedział, że „wyprała ponad 1 mld dolarów w wielu exploitach dla Lazarus Group”.

Pierwsze powiązanie on-chain pochodziło z trasy płatności użytej do jednej z tych transakcji, zgodnie z jego relacją. ZachXBT powiedział, że adres odbiorcy został zasilony na gas przez portfel możliwy do prześledzenia do exploity Bybit i wymieniony na publicznej czarnej liście Bybit. Późniejsze rozmowy dostarczyły szczegółów z wyprzedzeniem o tym, gdzie przenoszone będą skradzione aktywa, co pozwoliło mu porównać prywatne wiadomości z publicznymi czasami i kwotami transakcji.

12 marca operator wysłał zrzut ekranu pokazujący wymianę 1,192 BTC na 51,73 ETH, zgodnie z raportami analizującymi wątek. ZachXBT dopasował czas i kwotę do transakcji THORChain, która prowadziła z powrotem przez portfele pośredniczące do środków powiązanych z Bybit. Operator później twierdził: „Tym razem prawie całe 1,5 miliarda eth zostało wyprane przez nasz zespół”, co nie zostało niezależnie potwierdzone przez organy ścigania.

Ponad 12 milionów dolarów w portfelach doprowadziło do roszczenia o zamrożenie USDT

Trzy adresy Solana podane podczas rozmów ujawniły klaster portfeli zawierający ponad 12 milionów dolarów w środkach powiązanych z Bybit, powiedział ZachXBT. Jego śledzenie pokazało aktywa przemieszczające się z Bitcoina do Ether, następnie Solana i Tron, podczas gdy transakcje miały miejsce. Powiedział, że Tether później zamroził 442 000 USDT powiązanych z klastrem

Tether osobno potwierdził większe zamrożenia związane z kradzieżą z Bybit. 26 marca 2025 roku T3 Financial Crime Unit, partnerstwo obejmujące Tether, TRON i TRM Labs, ogłosiło, że zamroziło prawie 9 milionów dolarów związanych z atakiem. Do 31 października 2025 roku Tether powiedział, że sprawy związane z T3 zamroziły 19 milionów dolarów związanych z incydentem Bybit. Żadne z publicznych oświadczeń nie wyodrębniło kwoty 442 000 USDT opisanej przez ZachXBT ani nie powiązało jej z operacją „Jimmy Green”.

Śledczy powiedział, że informacje od tego samego kontaktu wskazywały na inne nielegalne przepływy. Jeden przypadek dotyczył 332 000 USDC z hacku Poloniex z 2023 roku, które zostały zamrożone w 2024 roku, podczas gdy inna partia o wartości 3 milionów dolarów została powiązana z portfelem powiązanym z Huione Guarantee. Rekordy Departamentu Skarbu USA później opisały Huione Group jako krytyczny węzeł prania pieniędzy dla dochodów z północnokoreańskich cyberataków i odcięły tę grupę z siedzibą w Kambodży od amerykańskiego systemu finansowego w 2025 roku.

Oficjalne dokumenty potwierdzają, że za hackiem Bybit stoi Korea Północna

FBI podkreśliło, że Korea Północna była odpowiedzialna za kradzież w Bybit z 21 lutego 2025 roku w publicznym komunikacie wydanym pięć dni po ataku. Agencja stwierdziła, że podmioty, które śledzi jako TraderTraitor, ukradły około 1,5 miliarda dolarów w wirtualnych aktywach, zamieniły część łupu na Bitcoin i inne aktywa oraz rozproszyły środki na tysiące adresów w wielu blockchainach. FBI poprosiło giełdy, mosty, firmy analityczne i inne usługi kryptowalutowe o blokowanie transakcji związanych z wymienionymi adresami atakujących.

Bybit stwierdził w swojej aktualizacji kryminalistycznej, że skompromitowane dane uwierzytelniające należące do dewelopera Safe pozwoliły atakującemu uzyskać nieautoryzowany dostęp do infrastruktury Safe i oszukać sygnatariuszy, aby zatwierdzili złośliwą transakcję. Przeglądy przeprowadzone przez Verichains i Sygnia Labs nie wykazały dowodów na to, że podstawowa infrastruktura Bybit została naruszona, według giełdy. Jej harmonogram incydentu określił stratę na 1,46 miliarda dolarów, w tym 401 347 ETH i kilka tokenów płynnego stakingu.

ZachXBT przekazał dowody do Arkham łączące atak z Lazarus Group wkrótce po naruszeniu i otrzymał nagrodę w wysokości 50 000 ARKM. Późniejszy raport crypto.news śledzący skradzione fundusze Bybit cytował CEO Bena Zhou, który powiedział, że 77% pozostało możliwe do prześledzenia 4 marca, podczas gdy 20% zniknęło, a 3% zostało zamrożone. Zhou powiedział, że 83% skradzionych aktywów zostało zamienionych na Bitcoin, a duża część przepłynęła przez THORChain.

Chainalysis później oszacował, że północnokoreańscy hakerzy ukradli 2,02 miliarda dolarów w kryptowalutach w 2025 roku, co zwiększyło ich łączny wynik do co najmniej 6,75 miliarda dolarów. Firma stwierdziła, że naruszenie Bybit stanowiło 1,5 miliarda dolarów z skradzionych funduszy w tym roku i zidentyfikowała chińskojęzyczne usługi prania pieniędzy, mosty i usługi mieszania wśród powtarzających się narzędzi w ruchach funduszy powiązanych z Koreą Północną.

Co stanie się dalej, zależy od dalszych działań organów ścigania

ZachXBT powiedział, że podzielił się ustaleniami dotyczącymi Bybit z prywatnymi śledczymi i funkcjonariuszami organów ścigania przydzielonymi do sprawy, podczas gdy operacja była jeszcze aktywna. Powiedział, że wrażliwość pracy powstrzymała go przed opublikowaniem szczegółów do 5 października 2026 roku. Jego publiczne konto mówi, że pomógł w ułatwieniu ponad 75 milionów dolarów w zamrożeniach związanych z incydentami powiązanymi z Koreą Północną od 2022 roku.

Publiczne komunikaty FBI, Departamentu Skarbu USA i Tether przejrzane na dzień 6 października nie identyfikują „Jimmy Green” ani nie potwierdzają niezależnie, że jedna chińska sieć wyprała ponad 1 miliard dolarów dla Lazarus Group. Żadne publiczne oskarżenie karne ani dokument sądowy znaleziony w tych rekordach nie wymienia operatora opisanego w wątku ZachXBT, pozostawiając domniemany rozmiar sieci i tożsamość przypisywane jego śledztwu.

Świeże kradzieże powiązane z Koreą Północną pozostają pod aktywnym śledzeniem. Chainalysis powiedział 1 października, że śledczy współpracowali z Bitget i partnerami organów ścigania po tym, jak 387 milionów dolarów zostało skradzionych z giełdy 24 września 2026 roku. Firma przypisała ten atak północnokoreańskim podmiotom, stwierdziła, że kradzież podniosła ich kryptowalutowy łup z 2026 roku powyżej 1 miliarda dolarów i oświadczyła, że śledczy będą nadal monitorować skradzione fundusze i dzielić się informacjami z partnerami w nadchodzących tygodniach.