Как ZachXBT отследил средства взлома Bybit до сети, связанной с Lazarus

BTC
ETH
USDT
USDC
блокчейн-расследованиеотмывание денегLazarus Groupзаморозка TetherСеверная Кореявзлом BybitZachXBT
1 час назадИсточник: crypto.news
Как ZachXBT отследил средства взлома Bybit до сети, связанной с Lazarus

Блокчейн-исследователь ZachXBT заявил, что тайная операция, стоившая ему $349 700, раскрыла предполагаемую китайскую сеть по отмыванию денег, которая переместила более $1 млрд для связанных с Северной Кореей хакеров и помогла отследить средства от кражи $1,5 млрд у Bybit в 2025 году.

Резюме

  • ZachXBT говорит, что потратил $349 700, выдавая себя за клиента внутри предполагаемой сети по отмыванию денег, связанной с Lazarus.
  • Его расследование выявило более $12 млн связанных с Bybit средств, перемещающихся по нескольким публичным блокчейнам.
  • ZachXBT говорит, что Tether позже заморозил 442 000 USDT, связанных с кошельками, обнаруженными во время его тайной операции.
  • ФБР ранее приписало кражу $1,5 млрд у Bybit поддерживаемым государством северокорейским акторам TraderTraitor.
  • Chainalysis оценивает, что северокорейские хакеры украли $2,02 млрд в криптовалюте в течение 2025 года, что является новым рекордом.

ZachXBT заявил в треде X от 5 октября, что он выдавал себя за платящего клиента после обнаружения более 15 аккаунтов в публичных группах Telegram и Discord, искавших помощь с транзакциями, связанными со взломом Bybit. Он сказал, что эта работа привела его к оператору, использующему псевдоним «Jimmy Green», чьи чаты и детали кошелька позже помогли отследить связанные с Bybit средства по нескольким сетям.

ZachXBT говорит, что операция стоимостью $349 700 открыла след Bybit

После связи с оператором в конце февраля 2025 года ZachXBT сказал, что представился клиентом, владеющим меченой криптовалютой, и попросил обменять средства на USDT в сети Tron. К 6 марта он пополнил новый адрес Ethereum на 349 700 USDC и принимал 5% убытка на каждом заказе, строя доверие. Он описал группу как «китайский организованный преступный синдикат» и сказал, что она «отмыла $1B+ через множество эксплойтов для Lazarus Group».

Первая ончейн-связь возникла из платежного маршрута, использованного для одной из этих сделок, согласно его рассказу. ZachXBT сказал, что адрес получателя был пополнен для газа кошельком, отслеживаемым до эксплойта Bybit и внесенным в публичный черный список Bybit. Последующие разговоры дали предварительные детали о том, куда будут перемещаться украденные активы, что позволило ему сравнить личные сообщения с публичным временем и суммами транзакций.

12 марта оператор отправил скриншот, показывающий обмен 1,192 BTC на 51,73 ETH, согласно отчетам, изучившим тред. ZachXBT сопоставил время и сумму с транзакцией THORChain, которая отслеживалась через промежуточные кошельки до связанных с Bybit средств. Позже оператор заявил: «На этот раз почти все 1,5 миллиарда eth были отмыты нашей командой», — заявление, которое не было независимо подтверждено правоохранительными органами.

Более $12 млн в кошельках привели к заявлению о заморозке USDT

Три адреса Solana, предоставленные во время разговоров, выявили кластер кошельков, содержащий более $12 млн связанных с Bybit средств, сказал ZachXBT. Его отслеживание показало, как активы перемещались из Bitcoin в Ether, затем в Solana и Tron, пока транзакции происходили. Он сказал, что Tether позже заморозил 442 000 USDT, связанных с этим кластером

Tether отдельно подтвердил более крупные заморозки, связанные с кражей у Bybit. 26 марта 2025 года T3 Financial Crime Unit, партнерство с участием Tether, TRON и TRM Labs, объявила, что заморозила почти $9 млн, связанных со взломом. К 31 октября 2025 года Tether заявил, что связанные с T3 дела заморозили $19 млн, связанных с инцидентом Bybit. Ни один из публичных релизов не выделял сумму в 442 000 USDT, описанную ZachXBT, и не связывал ее с операцией «Jimmy Green».

Следователь заявил, что информация от того же контакта указывала на другие незаконные потоки. Один случай касался 332 000 USDC из взлома Poloniex в 2023 году, которые были заморожены в 2024 году, в то время как другая партия на сумму 3 миллиона долларов была отслежена до кошелька, связанного с Huione Guarantee. Записи Министерства финансов США позже описали Huione Group как критически важный узел отмывания доходов от северокорейских кибератак и отрезали эту базирующуюся в Камбодже группу от финансовой системы США в 2025 году.

Официальные записи подтверждают, что за взломом Bybit стоит Северная Корея

ФБР заявило, что Северная Корея несет ответственность за кражу у Bybit 21 февраля 2025 года, в публичном уведомлении, выпущенном через пять дней после атаки. Агентство заявило, что отслеживаемые им субъекты под названием TraderTraitor украли примерно 1,5 миллиарда долларов в виртуальных активах, конвертировали часть добычи в биткоины и другие активы и распределили средства по тысячам адресов в нескольких блокчейнах. ФБР попросило биржи, мосты, аналитические фирмы и другие криптосервисы блокировать транзакции, связанные с перечисленными адресами атакующих.

Bybit заявила в своем криминалистическом обновлении, что скомпрометированные учетные данные, принадлежащие разработчику Safe, позволили атакующему получить несанкционированный доступ к инфраструктуре Safe и обманом заставить подписантов одобрить вредоносную транзакцию. По словам биржи, проверки Verichains и Sygnia Labs не нашли доказательств того, что основная инфраструктура Bybit была скомпрометирована. В ее хронологии инцидента потери оцениваются в 1,46 миллиарда долларов, включая 401 347 ETH и несколько токенов ликвидного стейкинга.

ZachXBT представил Arkham доказательства, связывающие атаку с Lazarus Group вскоре после взлома и получил вознаграждение в размере 50 000 ARKM. Более поздний отчет crypto.news, отслеживающий украденные средства Bybit, цитировал генерального директора Бена Чжоу, который сказал, что 77% оставались отслеживаемыми на 4 марта, в то время как 20% исчезли, а 3% были заморожены. Чжоу сказал, что 83% украденных активов были конвертированы в биткоины, причем большая часть прошла через THORChain.

Chainalysis позже оценила, что северокорейские хакеры украли 2,02 миллиарда долларов в криптовалюте в течение 2025 года, доведя их совокупный итог как минимум до 6,75 миллиарда долларов. Фирма заявила, что взлом Bybit составил 1,5 миллиарда долларов из украденных за год средств, и определила китайскоязычные услуги по отмыванию, мосты и сервисы микширования среди повторяющихся инструментов в перемещении средств, связанных с Северной Кореей.

Что произойдет дальше, зависит от последующих действий правоохранительных органов

ZachXBT сказал, что поделился выводами по Bybit с частными следователями и сотрудниками правоохранительных органов, назначенными на это дело, пока операция еще была активной. Он сказал, что чувствительность работы не позволяла ему публиковать детали до 5 октября 2026 года. В его публичном отчете говорится, что он помог обеспечить заморозку более 75 миллионов долларов, связанных с инцидентами, связанными с Северной Кореей, с 2022 года.

Публичные релизы ФБР, Министерства финансов США и Tether, рассмотренные по состоянию на 6 октября, не идентифицируют «Jimmy Green» и не подтверждают независимо, что одна китайская сеть отмыла более 1 миллиарда долларов для Lazarus Group. Никаких публичных уголовных обвинений или судебных документов, найденных в этих записях, не называют оператора, описанного в треде ZachXBT, оставляя предполагаемый размер сети и личность на его расследование.

Новые кражи, связанные с Северной Кореей, остаются под активным отслеживанием. Chainalysis заявила 1 октября, что следователи работают с Bitget и партнерами из правоохранительных органов после того, как 24 сентября 2026 года с биржи было украдено 387 миллионов долларов. Фирма приписала эту атаку северокорейским субъектам, заявила, что кража подняла их криптодобычу в 2026 году выше 1 миллиарда долларов, и заявила, что следователи будут продолжать мониторить украденные средства и обмениваться разведданными с партнерами в ближайшие недели.