- ZachXBT під виглядом клієнта провів серію транзакцій із представником китайського кримінального синдикату.
- Цей синдикат, за його словами, відмивав кошти для пов’язаної з КНДР групи Lazarus.
- Розслідувач вклав $349 700 власних коштів і свідомо втрачав близько 5% на кожному ордері, щоб отримати доступ до внутрішньої інформації про переміщення викрадених активів.
Криптовалютний детектив ZachXBT розповів, як під виглядом клієнта проник до китайського синдикату організованої злочинності, який, за його оцінкою, відмив понад $1 млрд із кількох криптовалютних експлойтів, пов’язаних із північнокорейською групою Lazarus.
За словами ZachXBT, він почав операцію невдовзі після злому криптовалютної біржі Bybit у лютому 2025 року. Тоді зловмисники викрали близько $1,5 млрд у криптоактивах. Розслідувач виявив понад 15 акаунтів у Telegram і Discord, які публічно просили допомогти з ордерами, пов’язаними з викраденими коштами.
ZachXBT видавав себе за клієнта
Після виявлення підозрілих акаунтів ZachXBT почав контактувати з ними. Одним із них був користувач Telegram із псевдонімом Jimmy Green.
6 березня 2025 року розслідувач поповнив нову Ethereum-адресу на 349 700 USDC. За його словами, ці кошти призначалися для проведення кількох транзакцій із Jimmy Green.
Той запропонував обміняти USDC у мережі Ethereum на USDT у мережі TRON. Адреса, яку він надав для операції, була профінансована з іншого гаманця, який, за даними ZachXBT, безпосередньо відстежувався до коштів після злому Bybit.
Цей гаманець також був позначений на публічному сайті чорного списку Bybit.
ZachXBT провів із Jimmy Green ще кілька операцій, щоб заслужити його довіру. За словами розслідувача, після цього співрозмовник почав розкривати інформацію про майбутні переміщення коштів, пов’язаних із КНДР. В одному з випадків Jimmy Green заздалегідь повідомив, що кошти переведуть у мережу Solana. Наступного дня, як зазначає ZachXBT, це справді відбулося.
За словами співрозмовника, його команда відмила більшу частину $1,5 млрд, викрадених у Bybit. ZachXBT зазначив, що ця заява відповідала патернам відмивання, які він спостерігав під час ончейн-аналізу.
Розслідувач свідомо втрачав кошти
Щоб продовжити операцію, ZachXBT вирішив приймати збитки під час кожного обміну. Він зазначив, що втрачав приблизно 5% на кожному ордері, оскільки головною метою було отримання практичних розвідданих, а не заробіток на операціях.
Загалом розслідувач вклав $349 700 власних коштів. При цьому, за його словами, він не мав гарантій, що контрагент не зникне разом із грошима.
«Мені потрібно було продовжувати втрачати по 5% на кожному ордері та ризикувати, щоб зібрати якомога більше практичних розвідданих у найкоротші терміни», — розповів ZachXBT.
Він також зазначив, що взаємодія із синдикатом створювала для нього невизначений рівень особистого ризику.
Кошти Bybit переводили через кілька мереж
Одним із ключових епізодів розслідування стала операція 12 березня 2025 року. Jimmy Green надіслав ZachXBT скриншот процесу переміщення коштів через кросчейн-міст. Розслідувач зіставив зазначені на зображенні суми та час із транзакцією, яка була створена через кілька хвилин після повідомлення.
Пізніше Jimmy Green передав три адреси в мережі Solana. Це дозволило ZachXBT ідентифікувати кластер із понад $12 млн коштів, пов’язаних з експлойтом Bybit.
За його даними, активи переміщувалися від мережі біткоїна до Ethereum, далі — у мережу Solana і зрештою потрапляли в TRON. Транзакції відбувалися практично в режимі реального часу. Пізніше Tether заморозила 442 000 USDT, пов’язаних із цим кластером.
За словами ZachXBT, учасники схеми також використовували новий метод відмивання через пули ліквідності Uniswap із низьколіквідними токенами.
Синдикат працював не лише з коштами Bybit
Під час спілкування Jimmy Green також розповів про інші операції. Зокрема, він згадав команду, яка мала близько $300 000 заморожених у 2024 році. ZachXBT перевірив цю інформацію ончейн і встановив, що фактична сума становила 332 000 USDC. За його даними, ці кошти походили з експлойту Poloniex.
В іншому випадку Jimmy Green розповів про відмивання $3 млн доходів від шахрайства для іншого клієнта.
ZachXBT відстежив ці кошти до гарячого гаманця Huione Guarantee. Згодом щодо цієї структури запровадили санкції, а її колишнього голову заарештували.
Таким чином, під час операції розслідувач отримав інформацію не лише про переміщення коштів Lazarus, а й про роботу синдикату з активами, отриманими внаслідок інших криптовалютних злочинів.
Між відмиванням коштів і побутовими розмовами
ZachXBT зазначив, що під час тривалого спілкування Jimmy Green поступово ділився дедалі більшою кількістю інформації про діяльність своєї команди. Розмови при цьому не обмежувалися криптовалютами та відмиванням коштів.
Співрозмовник розповідав про гру в маджонг, полювання на диких кроликів, їжу, дієту для схуднення, сім’ю та відпочинок у Діснейленді. ZachXBT припустив, що незвична граматика співрозмовника могла бути пов’язана з використанням перекладача.
За словами розслідувача, Jimmy Green також надавав базову інформацію про операційну діяльність синдикату в Гонконгу та материковому Китаї.
ZachXBT передав дані правоохоронцям
Розслідувач заявив, що всі отримані під час операції дані були передані перевіреним представникам приватного сектору та правоохоронним органам, які працювали над відповідною справою. Він не розкривав деталі раніше через чутливість розслідування.
ZachXBT зазначив, що саме неможливість одразу публікувати результати є однією з найскладніших частин його роботи. За його словами, зараз він також володіє значним обсягом інформації щодо кількох інших справ, але не може оприлюднити її негайно.
Нагадаємо, раніше ZachXBT заявив, що КНДР заробляє до $1 млн в криптовалюті на місяць через фейкових розробників.
Сообщение ZachXBT проник у китайський синдикат і відстежив кошти Lazarus Group на понад $1 млрд появились сначала на INCRYPTED.









