Der Blockchain-Ermittler ZachXBT hat erklärt, eine verdeckte Operation, die ihn 349.700 US-Dollar kostete, habe ein mutmaßliches chinesisches Geldwäschenetzwerk aufgedeckt, das mehr als 1 Milliarde US-Dollar für mit Nordkorea verbundene Hacker bewegt und dabei geholfen habe, Gelder aus dem Bybit-Diebstahl von 1,5 Milliarden US-Dollar im Jahr 2025 zurückzuverfolgen.
Zusammenfassung
- ZachXBT sagt, er habe 349.700 US-Dollar ausgegeben, um sich als Kunde in einem mutmaßlichen, mit Lazarus verbundenen Geldwäschenetzwerk auszugeben.
- Seine Untersuchung identifizierte mehr als 12 Millionen US-Dollar an mit Bybit verbundenen Geldern, die über mehrere öffentliche Blockchains bewegt wurden.
- ZachXBT sagt, Tether habe später 442.000 USDT eingefroren, die mit Wallets in Verbindung stehen, die während seiner verdeckten Operation aufgedeckt wurden.
- Das FBI hat den Bybit-Diebstahl von 1,5 Milliarden US-Dollar zuvor den staatlich unterstützten TraderTraitor-Akteuren Nordkoreas zugeschrieben.
- Chainalysis schätzt, dass nordkoreanische Hacker im Jahr 2025 Krypto im Wert von 2,02 Milliarden US-Dollar gestohlen haben, ein neuer Rekord.
ZachXBT sagte in einem X-Thread vom 5. Oktober, er habe sich als zahlender Kunde ausgegeben, nachdem er mehr als 15 Konten in öffentlichen Telegram- und Discord-Gruppen gefunden hatte, die Hilfe bei Transaktionen im Zusammenhang mit dem Bybit-Hack suchten. Er sagte, die Arbeit habe ihn zu einem Betreiber mit dem Alias „Jimmy Green“ geführt, dessen Chats und Wallet-Details später halfen, mit Bybit verbundene Gelder über mehrere Netzwerke hinweg zu kartieren.
ZachXBT sagt, eine 349.700-Dollar-Sting-Operation habe die Bybit-Spur eröffnet
Nachdem er den Betreiber Ende Februar 2025 kontaktiert hatte, sagte ZachXBT, er habe sich als Kunde ausgegeben, der markierte Krypto besaß, und darum gebeten, Gelder gegen USDT auf Tron zu tauschen. Bis zum 6. März hatte er eine neue Ethereum-Adresse mit 349.700 USDC finanziert und akzeptierte einen Verlust von 5 % pro Order, während er Vertrauen aufbaute. Er beschrieb die Gruppe als ein „chinesisches organisiertes Verbrechersyndikat“ und sagte, sie habe „über 1 Mrd. $ über mehrere Exploits für die Lazarus Group gewaschen“.
Der erste On-Chain-Link kam laut seinem Bericht von der Zahlungsroute, die für einen dieser Trades verwendet wurde. ZachXBT sagte, die Empfangsadresse sei für Gas von einer Wallet finanziert worden, die bis zum Bybit-Exploit zurückverfolgt werden könne und auf der öffentlichen Blacklist von Bybit stehe. Spätere Gespräche lieferten im Voraus Details darüber, wohin gestohlene Vermögenswerte bewegt werden würden, sodass er private Nachrichten mit öffentlichen Transaktionszeiten und -beträgen vergleichen konnte.
Am 12. März sandte der Betreiber einen Screenshot, der einen Swap von 1,192 BTC gegen 51,73 ETH zeigte, so Berichte, die den Thread auswerteten. ZachXBT stimmte Zeitpunkt und Betrag mit einer THORChain-Transaktion ab, die über Zwischenwallets bis zu mit Bybit verbundenen Geldern zurückverfolgt werden konnte. Der Betreiber behauptete später: „Dieses Mal wurde fast die gesamte 1,5 Milliarden ETH von unserem Team gewaschen“, eine Aussage, die von Strafverfolgungsbehörden nicht unabhängig bestätigt wurde.
Mehr als 12 Millionen US-Dollar in Wallets führten zu einem USDT-Einfrierungsanspruch
Drei während der Gespräche bereitgestellte Solana-Adressen legten einen Wallet-Cluster offen, der mehr als 12 Millionen US-Dollar an mit Bybit verbundenen Geldern enthielt, sagte ZachXBT. Seine Rückverfolgung zeigte, dass sich Vermögenswerte von Bitcoin zu Ether und dann zu Solana und Tron bewegten, während die Transaktionen stattfanden. Er sagte, Tether habe später 442.000 USDT eingefroren, die mit dem Cluster in Verbindung stehen
Tether hat separat größere Einfrierungen im Zusammenhang mit dem Bybit-Diebstahl bestätigt. Am 26. März 2025 kündigte die T3 Financial Crime Unit, eine Partnerschaft von Tether, TRON und TRM Labs, an, dass sie fast 9 Millionen US-Dollar eingefroren habe, die mit dem Hack in Verbindung stehen. Bis zum 31. Oktober 2025 sagte Tether, dass T3-bezogene Fälle 19 Millionen US-Dollar im Zusammenhang mit dem Bybit-Vorfall eingefroren hätten. Keine der öffentlichen Mitteilungen schlüsselte den von ZachXBT beschriebenen Betrag von 442.000 USDT auf oder verknüpfte ihn mit der „Jimmy Green“-Operation.
Der Ermittler sagte, Informationen desselben Kontakts hätten auf weitere illegale Geldströme hingewiesen. Ein Fall betraf 332.000 USDC aus dem Poloniex-Hack von 2023, die 2024 eingefroren worden waren, während eine weitere Charge von 3 Millionen Dollar auf eine Wallet zurückverfolgt wurde, die mit Huione Guarantee in Verbindung steht. Aufzeichnungen des US-Finanzministeriums beschrieben die Huione Group später als einen kritischen Geldwäscheknotenpunkt für Erlöse aus nordkoreanischen Cyber-Raubzügen und schnitten die in Kambodscha ansässige Gruppe im Jahr 2025 vom US-Finanzsystem ab.
Offizielle Aufzeichnungen bestätigen Nordkorea hinter dem Bybit-Hack
Das FB erklärte, dass Nordkorea für den Bybit-Diebstahl vom 21. Februar 2025 verantwortlich sei, in einer öffentlichen Mitteilung, die fünf Tage nach dem Angriff herausgegeben wurde. Die Behörde erklärte, dass Akteure, die sie als TraderTraitor verfolgt, etwa 1,5 Milliarden Dollar an virtuellen Vermögenswerten gestohlen, einen Teil der Beute in Bitcoin und andere Vermögenswerte umgewandelt und die Gelder über Tausende von Adressen auf mehreren Blockchains verteilt hätten. Das FBI bat Börsen, Bridges, Analysefirmen und andere Krypto-Dienste, Transaktionen im Zusammenhang mit den aufgeführten Angreiferadressen zu blockieren.
Bybit erklärte in seinem forensischen Update, dass kompromittierte Anmeldedaten eines Safe-Entwicklers es dem Angreifer ermöglichten, unbefugten Zugriff auf die Safe-Infrastruktur zu erlangen und Unterzeichner dazu zu bringen, eine bösartige Transaktion zu genehmigen. Überprüfungen durch Verichains und Sygnia Labs ergaben laut der Börse keine Hinweise darauf, dass die Kerninfrastruktur von Bybit kompromittiert worden war. Ihre Vorfallchronologie bezifferte den Verlust auf 1,46 Milliarden Dollar, einschließlich 401.347 ETH und mehrerer Liquid-Staking-Token.
ZachXBT reichte Beweise bei Arkham ein, die den Angriff mit der Lazarus Group in Verbindung brachten, kurz nach dem Sicherheitsverstoß und erhielt eine Prämie von 50.000 ARKM. Ein späterer Bericht von crypto.news, der die gestohlenen Bybit-Gelder verfolgte, zitierte CEO Ben Zhou mit der Aussage, dass 77 % am 4. März noch nachverfolgbar seien, während 20 % verschwunden und 3 % eingefroren worden seien. Zhou sagte, dass 83 % der gestohlenen Vermögenswerte in Bitcoin umgewandelt worden seien, wobei ein großer Teil über THORChain floss.
Chainalysis schätzte später, dass nordkoreanische Hacker im Jahr 2025 2,02 Milliarden Dollar in Krypto stahlen, wodurch ihre kumulierte Gesamtsumme auf mindestens 6,75 Milliarden Dollar stieg. Die Firma sagte, dass der Bybit-Sicherheitsverstoß 1,5 Milliarden Dollar der in diesem Jahr gestohlenen Gelder ausmachte, und identifizierte chinesischsprachige Geldwäschedienste, Bridges und Mixing-Dienste als wiederkehrende Werkzeuge bei nordkoreabezogenen Geldbewegungen.
Was als Nächstes passiert, hängt von der Nachverfolgung durch die Strafverfolgungsbehörden ab
ZachXBT sagte, er habe die Bybit-Erkenntnisse mit Ermittlern des Privatsektors und Strafverfolgungsbeamten, die dem Fall zugewiesen waren, geteilt, während die Operation noch aktiv war. Er sagte, die Sensibilität der Arbeit habe ihn daran gehindert, die Details bis zum 5. Oktober 2026 zu veröffentlichen. Sein öffentlicher Bericht besagt, dass er seit 2022 dazu beigetragen hat, mehr als 75 Millionen Dollar an Einfrierungen im Zusammenhang mit nordkoreabezogenen Vorfällen zu ermöglichen.
Öffentliche Veröffentlichungen des FBI, des US-Finanzministeriums und von Tether, die mit Stand vom 6. Oktober geprüft wurden, identifizieren „Jimmy Green“ nicht und bestätigen nicht unabhängig, dass ein chinesisches Netzwerk mehr als 1 Milliarde Dollar für die Lazarus Group gewaschen hat. Keine öffentliche strafrechtliche Anklage oder Gerichtsakte, die in diesen Aufzeichnungen gefunden wurde, nennt den in ZachXBTs Thread beschriebenen Betreiber, wodurch die behauptete Netzwerkgröße und Identität seiner Untersuchung zugeschrieben werden.
Neue nordkoreabezogene Diebstähle werden weiterhin aktiv verfolgt. Chainalysis sagte am 1. Oktober, dass Ermittler mit Bitget und Strafverfolgungspartnern zusammenarbeiteten, nachdem am 24. September 2026 387 Millionen Dollar von der Börse gestohlen worden waren. Die Firma schrieb diesen Angriff nordkoreanischen Akteuren zu, sagte, dass der Diebstahl ihre Krypto-Beute für 2026 auf über 1 Milliarde Dollar trieb, und erklärte, dass Ermittler die gestohlenen Gelder weiter überwachen und in den kommenden Wochen Informationen mit Partnern teilen würden.






