Specjalizujący się w kryptowalutach detektyw ZachXBT ujawnił kulisy jednej z najbardziej ryzykownych operacji w swojej karierze. Podszywając się pod klienta, zdołał przeniknąć do chińskiej siatki zajmującej się praniem cyfrowych aktywów, które zostały skradzione przez hakerów powiązanych z Koreą Północną, znanych jako Lazarus Group.
- ZachXBT twierdzi, że nawiązał pod przykrywką kontakt z operatorem chińskiej sieci piorącej środki pochodzące m.in. z ataku na Bybit.
- Aby zdobyć jego zaufanie, sam wyłożył 349,7 tys. USDC i godził się na około 5% straty przy kolejnych transakcjach.
- Zdobyte informacje pozwoliły mu śledzić w czasie rzeczywistym miliony dolarów przerzucanych między różnymi blockchainami.
- Część środków została później zamrożona, a ustalenia trafiły do prywatnych śledczych i organów ścigania.
ZachXBT zinfiltrował chińską grupę cyberprzestępców
Początek tej historii sięga wydarzeń z 21 lutego 2025 roku, gdy doszło do jednego z największych skoków na giełdy kryptowalut w historii.
Tego dnia z platformy Bybit skradziono ethery (ETH) o ówczesnej wartości 1,5 miliarda dolarów. FBI oficjalnie przypisało kradzież północnokoreańskim hakerom, znanym jako TraderTraitor.
Grupa ta jest częścią szerszego ekosystemu północnokoreańskich działań hakerskich, często łączonego z Lazarus Group.
Znany w społeczności blockchain detektyw ZachXBT zauważył wówczas coś nietypowego.
W publicznych grupach na Telegramie i Discordzie ponad 15 kont szukało pomocy przy realizacji transakcji bezpośrednio powiązanych ze skradzionymi kryptowalutami.
Zamiast tylko obserwować, śledczy postanowił wejść do gry.
Skontaktował się z kilkoma operatorami, a szczególnie interesujący okazał się użytkownik posługujący się pseudonimem Jimmy Green.
6 marca ZachXBT zasilił świeży portfel kwotą 349,7 tys. USDC i rozpoczął z nim serię wymian USDC na USDT w sieci Tron.
ZachXBT zaznacza, że świadomie akceptował próg około 5% straty na każdym zleceniu, ponieważ zależało mu przede wszystkim na zdobywaniu informacji.
Do tego dochodziło ryzyko, że druga strona w pewnym momencie po prostu zniknie z pieniędzmi.
Jego strategia zaczęła jednak po czasie przynosić efekty.
Według jego relacji Jimmy z czasem zaczął zdradzać szczegóły operacji, w tym informacje o planowanych ruchach środków pochodzących z Bybit.
W trakcie jednej z rozmów zdradził, że część kryptowalut zostanie następnego dnia przerzucona do sieci Solana. Następnego dnia taki ruch faktycznie miał miejsce.
Miliony dolarów przeskakiwały między blockchainami
12 marca Jimmy przesłał ZachXBT screenshot z przerzucania środków za pośrednictwem blockchainowych mostów.
Śledczy porównał podane kwoty oraz czas transakcji z danymi THORChain i znalazł odpowiadające im zlecenie utworzone kilka minut wcześniej.
Później otrzymał trzy adresy w sieci Solana. Te doprowadziły go do klastra obejmującego ponad 12 milionów dolarów pochodzących z włamania na Bybit.
Pieniądze były przerzucane między kolejnymi blockchainami według schematu BTC → ETH → SOL → Tron, co miało utrudniać śledzenie przepływu środków.
ZachXBT twierdzi, że około 442 tys. USDT powiązanych z tym klastrem następnie zostało zamrożonych.
Wiemy niezależnie, że w marcu 2025 roku T3 Financial Crime Unit, tworzony przez Tether, TRON i TRM Labs, poinformował o zamrożeniu łącznie niemal 9 milionów dolarów powiązanych z atakiem na Bybit.
To nie wszystko. ZachXBT miał także połączyć informacje przekazane przez Jimmy’ego z 332 tys. USDC, które pochodziły z napadu na inną giełdę (Poloniex).
Do tego dochodzą jeszcze około 3 milionów dolarów z innego oszustwa, które według niego trafiły do portfela powiązanego z Huione Guarantee.
Najbardziej zaskakujące jest jednak to, jak bardzo zwyczajnie od pewnego momentu wyglądały rozmowy pomiędzy kolejnymi operacjami za miliony dolarów.
Jimmy miał opowiadać ZachXBT o swoich prywatnych sprawach, m.in. mahjongu, diecie, rodzinie, polowaniu na dzikie króliki czy wakacjach w Disneylandzie.
Ot, typowy small talk w poniedziałek w pracy. Tyle że pomiędzy rozmowami o obiedzie przewijały się miliony dolarów ze skradzionych kryptowalut.
ZachXBT twierdzi, że przekazał zebrane informacje prywatnym śledczym oraz organom ścigania i przez wiele miesięcy nie publikował szczegółów ze względu na trwające działania.
Podkreślił również, że od 2022 roku jego ustalenia pomogły doprowadzić do zamrożenia ponad 75 milionów dolarów w sprawach powiązanych z Koreą Północną.
Śledź CrypS. w Google News. Czytaj najważniejsze wiadomości bezpośrednio w Google! Obserwuj ->
Zajrzyj na nasz telegram i dołącz do Crypto. Society. Dołącz ->