Como ZachXBT rastreou fundos do hack da Bybit até uma rede ligada ao Lazarus

BTC
ETH
USDT
USDC
investigação em blockchainlavagem de dinheiroGrupo Lazaruscongelamento da TetherCoreia do Nortehack da BybitZachXBT
há 2 horasFonte: crypto.news
Como ZachXBT rastreou fundos do hack da Bybit até uma rede ligada ao Lazarus

O investigador de blockchain ZachXBT afirmou que uma operação disfarçada que lhe custou US$ 349.700 expôs uma suposta rede chinesa de lavagem de dinheiro que movimentou mais de US$ 1 bilhão para hackers ligados à Coreia do Norte e ajudou a rastrear fundos do roubo de US$ 1,5 bilhão da Bybit em 2025.

Resumo

  • ZachXBT diz que gastou US$ 349.700 se passando por um cliente dentro de uma suposta rede de lavagem ligada ao Lazarus.
  • Sua investigação identificou mais de US$ 12 milhões em fundos ligados à Bybit movimentando-se por várias blockchains públicas.
  • ZachXBT diz que a Tether posteriormente congelou 442.000 USDT conectados a carteiras descobertas durante sua operação disfarçada.
  • O FBI atribuiu anteriormente o roubo de US$ 1,5 bilhão da Bybit aos atores TraderTraitor, apoiados pelo Estado norte-coreano.
  • A Chainalysis estima que hackers norte-coreanos roubaram US$ 2,02 bilhões em criptomoedas durante 2025, um novo recorde.

ZachXBT disse em uma thread no X em 5 de outubro que se passou por um cliente pagante depois de encontrar mais de 15 contas em grupos públicos de Telegram e Discord buscando ajuda com transações ligadas ao hack da Bybit. Ele disse que o trabalho o levou a um operador usando o alias “Jimmy Green”, cujas conversas e detalhes de carteira posteriormente ajudaram a mapear fundos ligados à Bybit em várias redes.

ZachXBT diz que uma operação disfarçada de US$ 349.700 abriu a trilha da Bybit

Após contatar o operador no final de fevereiro de 2025, ZachXBT disse que se apresentou como um cliente portando criptomoedas marcadas e pediu para trocar fundos por USDT na Tron. Em 6 de março, ele havia financiado um novo endereço Ethereum com 349.700 USDC e aceitado uma perda de 5% em cada ordem enquanto construía confiança. Ele descreveu o grupo como um “sindicato chinês de crime organizado” e disse que ele havia “lavado US$ 1 bilhão+ em múltiplos exploits para o Lazarus Group”.

O primeiro vínculo on-chain veio da rota de pagamento usada para uma dessas negociações, segundo seu relato. ZachXBT disse que o endereço receptor havia sido financiado para gas por uma carteira rastreável até o exploit da Bybit e listada na lista negra pública da Bybit. Conversas posteriores produziram detalhes antecipados sobre para onde os ativos roubados se moveriam, permitindo-lhe comparar mensagens privadas com horários e valores de transações públicas.

Em 12 de março, o operador enviou uma captura de tela mostrando uma troca de 1,192 BTC por 51,73 ETH, segundo relatos que revisaram a thread. ZachXBT combinou o momento e o valor com uma transação THORChain que rastreava de volta por carteiras intermediárias até fundos ligados à Bybit. O operador posteriormente alegou: “Desta vez, quase todos os 1,5 bilhão de eth foram lavados pela nossa equipe”, uma declaração que não foi confirmada independentemente pelas autoridades.

Mais de US$ 12 milhões em carteiras levaram a uma alegação de congelamento de USDT

Três endereços Solana fornecidos durante as conversas expuseram um cluster de carteiras contendo mais de US$ 12 milhões em fundos ligados à Bybit, disse ZachXBT. Seu rastreamento mostrou ativos movendo-se de Bitcoin para Ether, depois Solana e Tron enquanto as transações ocorriam. Ele disse que a Tether posteriormente congelou 442.000 USDT conectados ao cluster

A Tether confirmou separadamente congelamentos maiores ligados ao roubo da Bybit. Em 26 de março de 2025, a T3 Financial Crime Unit, uma parceria envolvendo Tether, TRON e TRM Labs, anunciou que havia congelado quase US$ 9 milhões conectados ao hack. Em 31 de outubro de 2025, a Tether disse que casos relacionados ao T3 haviam congelado US$ 19 milhões ligados ao incidente da Bybit. Nenhum dos comunicados públicos detalhou o valor de 442.000 USDT descrito por ZachXBT ou o vinculou à operação “Jimmy Green”.

O investigador disse que informações do mesmo contato apontavam para outros fluxos ilícitos. Um caso envolvia 332.000 USDC do hack da Poloniex de 2023 que havia sido congelado em 2024, enquanto outro lote de US$ 3 milhões foi rastreado até uma carteira associada à Huione Guarantee. Registros do Tesouro dos EUA posteriormente descreveram o Huione Group como um nó crítico de lavagem de dinheiro para os lucros de ciberassaltos norte-coreanos e cortaram o grupo sediado no Camboja do sistema financeiro dos EUA em 2025.

Registros oficiais confirmam que a Coreia do Norte está por trás do hack da Bybit

O FB disse que a Coreia do Norte foi responsável pelo roubo da Bybit em 21 de fevereiro de 2025, em um aviso público emitido cinco dias após o ataque. A agência disse que os atores que rastreia como TraderTraitor roubaram aproximadamente US$ 1,5 bilhão em ativos virtuais, converteram parte do butim em Bitcoin e outros ativos, e espalharam os fundos por milhares de endereços em múltiplas blockchains. O FBI pediu que exchanges, bridges, empresas de análise e outros serviços de criptomoedas bloqueassem transações conectadas aos endereços dos atacantes listados.

A Bybit disse em sua atualização forense que credenciais comprometidas pertencentes a um desenvolvedor da Safe permitiram ao atacante obter acesso não autorizado à infraestrutura da Safe e enganar os signatários para aprovar uma transação maliciosa. Revisões da Verichains e da Sygnia Labs não encontraram evidências de que a infraestrutura central da Bybit tenha sido comprometida, segundo a exchange. Sua linha do tempo do incidente colocou a perda em US$ 1,46 bilhão, incluindo 401.347 ETH e vários tokens de staking líquido.

ZachXBT enviou evidências à Arkham ligando o ataque ao Lazarus Group logo após a violação e recebeu uma recompensa de 50.000 ARKM. Um relatório posterior do crypto.news rastreando os fundos roubados da Bybit citou o CEO Ben Zhou dizendo que 77% permaneciam rastreáveis em 4 de março, enquanto 20% haviam desaparecido e 3% haviam sido congelados. Zhou disse que 83% dos ativos roubados haviam sido convertidos em Bitcoin, com uma grande parte passando pela THORChain.

A Chainalysis posteriormente estimou que hackers norte-coreanos roubaram US$ 2,02 bilhões em criptomoedas durante 2025, elevando seu total acumulado para pelo menos US$ 6,75 bilhões. A empresa disse que a violação da Bybit representou US$ 1,5 bilhão dos fundos roubados no ano e identificou serviços de lavagem em língua chinesa, bridges e serviços de mixagem entre ferramentas recorrentes em movimentações de fundos ligadas à Coreia do Norte.

O que acontece a seguir depende do acompanhamento das autoridades

ZachXBT disse que compartilhou as descobertas da Bybit com investigadores do setor privado e agentes da lei designados para o caso enquanto a operação ainda estava ativa. Ele disse que a sensibilidade do trabalho o impediu de publicar os detalhes até 5 de outubro de 2026. Seu relato público diz que ele ajudou a facilitar mais de US$ 75 milhões em congelamentos ligados a incidentes relacionados à Coreia do Norte desde 2022.

Comunicados públicos do FBI, do Tesouro dos EUA e da Tether revisados até 6 de outubro não identificam “Jimmy Green” nem confirmam de forma independente que uma rede chinesa lavou mais de US$ 1 bilhão para o Lazarus Group. Nenhuma acusação criminal pública ou petição judicial localizada nesses registros nomeia o operador descrito na thread de ZachXBT, deixando o suposto tamanho e identidade da rede atribuídos à sua investigação.

Novos roubos ligados à Coreia do Norte permanecem sob rastreamento ativo. A Chainalysis disse em 1º de outubro que investigadores estavam trabalhando com a Bitget e parceiros das autoridades após US$ 387 milhões serem roubados da exchange em 24 de setembro de 2026. A empresa atribuiu esse ataque a atores norte-coreanos, disse que o roubo elevou seu butim cripto de 2026 para acima de US$ 1 bilhão, e afirmou que os investigadores continuariam monitorando os fundos roubados e compartilhando inteligência com parceiros nas próximas semanas.