
Ончейн-детектив ZachXBT внедрился в преступную сеть, которая предположительно отмыла более $1 млрд для северокорейской хакерской группировки Lazarus Group. Он действовал под видом клиента, которому нужно обменять «грязную» криптовалюту. Собранные данные помогли выявить кошельки, связанные со взломом биржи Bybit на $1,5 млрд в феврале 2025, и добиться заморозки части украденных средств.
Расследование началось вскоре после атаки на Bybit. ZachXBT заметил в публичных группах Telegram и Discord более 15 аккаунтов, которые искали помощь с ордерами - заявками на обмен - похищенных активов. Он связался с владельцами нескольких таких аккаунтов. Один из них принадлежал человеку под ником Jimmy Green.
Детектив представился клиентом, желающим обменять помеченную криптовалюту. 6 марта 2025 он пополнил свежий Ethereum-адрес на 349 700 USDC и начал проводить операции с Jimmy. Схема предполагала обмен USDC в сети Ethereum на USDT в сети TRON.
Адрес, который Jimmy дал для одной из первых сделок, получил средства для оплаты комиссии от кошелька, напрямую связанного с украденным у Bybit. Этот адрес уже был в публичном черном списке биржи. Чтобы завоевать доверие собеседника, ZachXBT провел еще несколько обменов, каждый раз соглашаясь терять около 5% от суммы.
После этого Jimmy начал заранее обсуждать перемещения средств, которые детектив связывал со взломом Bybit. В одном случае собеседник сообщил, что активы переведут в сеть Solana. На следующий день, по словам ZachXBT, это действительно произошло.
«Он сказал, что его команда отмыла большую часть из $1,5 млрд, полученных от Bybit, что соответствовало схемам, которые я наблюдал. В этот момент я понял, что мне нужно продолжать терять по 5% на каждом ордере и делать ставку на то, чтобы как можно быстрее собрать как можно больше полезной информации», - написал ончейн-детектив.
12 марта Jimmy прислал ZachXBT скриншот обмена 1,192 BTC на 51,73 ETH. Исследователь сопоставил сумму и время с реальной сделкой в протоколе THORChain, которая прошла через несколько минут после сообщения. Позже собеседник передал три адреса в сети Solana. Они помогли выделить кластер более чем на $12 млн в активах, связанных со взломом Bybit. Средства перемещались между сетями Bitcoin, Ethereum, Solana и TRON.
Jimmy также упоминал о других эпизодах. Он рассказал, что в 2024 у его знакомой команды заморозили около $300 000. ZachXBT нашел следы этой заморозки в блокчейне - оказалось, что речь шла о $332 000 в USDC, похищенных с биржи Poloniex. Собеседник также говорил об отмывании $3 млн для другого клиента. Детектив отследил эти средства до горячего кошелька компании Huione Guarantee. В июне 2026 американские власти изъяли инфраструктуру Huione Group. По оценке FinCEN, с августа 2021 по январь 2025 структуры группы обработали не менее $4 млрд незаконных средств, включая доходы от северокорейских кибератак.
ZachXBT рисковал собственными деньгами. «Я вложил $349 700 и терял 5% на каждом ордере, без гарантий, что Jimmy не исчезнет со средствами», - пояснил он. Собранные данные сразу передавались частным расследователям и правоохранительным органам. По словам детектива, с 2022 он помог добиться заморозки более $75 млн, связанных с хакерами из КНДР.
Strive купила 2000 биткоинов за неделю и приблизилась к MARA в гонке публичных резервов
Telegram накопил в России долгов по штрафам больше чем на 45 млн рублей
Quantus запустил торговлю через NEAR Intents и бросил вызов квантовой уязвимости биткоина
Исламский банкинг в России могут перевести из эксперимента в постоянный закон
CEO Robinhood объяснил, почему компании не могут запретить выпуск токенов на свои акции