Як ZachXBT відстежив кошти злому Bybit до мережі, пов'язаної з Lazarus

BTC
ETH
USDT
USDC
блокчейн-розслідуваннявідмивання грошейLazarus Groupзаморожування TetherПівнічна Кореязлом BybitZachXBT
2 години томуДжерело: crypto.news
Як ZachXBT відстежив кошти злому Bybit до мережі, пов'язаної з Lazarus

Блокчейн-розслідувач ZachXBT заявив, що таємна операція, яка коштувала йому $349,700, викрила ймовірну китайську мережу відмивання грошей, яка перемістила понад $1 мільярд для хакерів, пов’язаних із Північною Кореєю, і допомогла відстежити кошти з крадіжки Bybit на $1,5 мільярда у 2025 році.

Підсумок

  • ZachXBT каже, що витратив $349,700, видаючи себе за клієнта всередині ймовірної мережі відмивання, пов’язаної з Lazarus.
  • Його розслідування виявило понад $12 мільйонів у коштах, пов’язаних із Bybit, що рухалися кількома публічними блокчейнами.
  • ZachXBT каже, що Tether згодом заморозив 442,000 USDT, пов’язаних із гаманцями, викритими під час його таємної операції.
  • ФБР раніше приписало крадіжку $1,5 мільярда з Bybit північнокорейським державним акторам TraderTraitor.
  • Chainalysis оцінює, що північнокорейські хакери викрали $2,02 мільярда в криптовалюті протягом 2025 року — новий рекорд.

ZachXBT заявив у треді на X від 5 жовтня, що він видавав себе за платника після того, як знайшов понад 15 акаунтів у публічних групах Telegram і Discord, які шукали допомоги з транзакціями, пов’язаними зі зломом Bybit. Він сказав, що ця робота привела його до оператора, який використовував псевдонім “Jimmy Green”, чиї чати та дані гаманця згодом допомогли відстежити кошти, пов’язані з Bybit, через кілька мереж.

ZachXBT каже, що операція на $349,700 відкрила слід Bybit

Після зв’язку з оператором наприкінці лютого 2025 року ZachXBT сказав, що представився клієнтом, який має марковану криптовалюту, і попросив обміняти кошти на USDT у мережі Tron. До 6 березня він поповнив нову адресу Ethereum на 349,700 USDC і прийняв 5% втрат на кожному замовленні, будуючи довіру. Він описав групу як “китайський організований злочинний синдикат” і сказав, що вона “відмила $1B+ через численні експлойти для Lazarus Group”.

За його словами, перший ончейн-зв’язок походив із платіжного маршруту, використаного для однієї з цих угод. ZachXBT сказав, що адреса отримувача була поповнена для газу гаманцем, який можна простежити до експлойту Bybit і який внесено до публічного чорного списку Bybit. Пізніші розмови дали попередні деталі про те, куди переміщатимуться викрадені активи, що дозволило йому порівняти приватні повідомлення з публічним часом і сумами транзакцій.

12 березня оператор надіслав скриншот, який показував обмін 1.192 BTC на 51.73 ETH, згідно з повідомленнями, що оглядали цей тред. ZachXBT зіставив час і суму з транзакцією THORChain, яка простежувалася через проміжні гаманці до коштів, пов’язаних із Bybit. Пізніше оператор заявив: “Цього разу майже всі 1,5 мільярда ETH були відмиті нашою командою”, — твердження, яке не було незалежно підтверджено правоохоронними органами.

Понад $12 мільйонів у гаманцях привели до заяви про заморожування USDT

Три адреси Solana, надані під час розмов, викрили кластер гаманців, що містив понад $12 мільйонів у коштах, пов’язаних із Bybit, сказав ZachXBT. Його відстеження показало, як активи переміщалися з Bitcoin в Ether, потім у Solana і Tron, поки транзакції відбувалися. Він сказав, що Tether згодом заморозив 442,000 USDT, пов’язаних із цим кластером

Tether окремо підтвердив більші заморожування, пов’язані з крадіжкою Bybit. 26 березня 2025 року T3 Financial Crime Unit, партнерство за участю Tether, TRON і TRM Labs, оголосив, що заморозив майже $9 мільйонів, пов’язаних зі зломом. Станом на 31 жовтня 2025 року Tether заявив, що справи, пов’язані з T3, заморозили $19 мільйонів, пов’язаних з інцидентом Bybit. Жоден із публічних релізів не виділяв суму 442,000 USDT, описану ZachXBT, і не пов’язував її з операцією “Jimmy Green”.

Слідчий заявив, що інформація від того самого контакту вказувала на інші незаконні потоки. Один випадок стосувався 332 000 USDC із злому Poloniex 2023 року, які були заморожені у 2024 році, тоді як інша партія на $3 мільйони була простежена до гаманця, пов'язаного з Huione Guarantee. Записи Міністерства фінансів США згодом описали Huione Group як критичний вузол відмивання коштів, отриманих від північнокорейських кіберпограбувань, і у 2025 році відрізали цю групу, що базується в Камбоджі, від фінансової системи США.

Офіційні записи підтверджують, що за зломом Bybit стоїть Північна Корея

ФБР заявило, що Північна Корея несе відповідальність за крадіжку з Bybit 21 лютого 2025 року, у публічному повідомленні, оприлюдненому через п'ять днів після атаки. Агентство заявило, що актори, яких воно відстежує як TraderTraitor, викрали приблизно $1,5 мільярда у віртуальних активах, конвертували частину здобичі в біткоїни та інші активи і розподілили кошти по тисячах адрес у кількох блокчейнах. ФБР попросило біржі, мости, аналітичні фірми та інші криптосервіси блокувати транзакції, пов'язані з переліченими адресами атакувальників.

Bybit заявила у своєму криміналістичному оновленні, що скомпрометовані облікові дані, які належали розробнику Safe, дозволили атакувальнику отримати несанкціонований доступ до інфраструктури Safe і обманом змусити підписувачів схвалити шкідливу транзакцію. За словами біржі, перевірки Verichains і Sygnia Labs не виявили жодних доказів того, що основна інфраструктура Bybit була скомпрометована. Її хронологія інциденту оцінювала збитки у $1,46 мільярда, включаючи 401 347 ETH і кілька токенів ліквідного стейкінгу.

ZachXBT подав докази до Arkham, пов'язуючи атаку з Lazarus Group незабаром після злому, і отримав винагороду у 50 000 ARKM. Пізніший звіт crypto.news, що відстежував викрадені кошти Bybit, цитував генерального директора Бена Чжоу, який сказав, що 77% залишалися простежуваними станом на 4 березня, тоді як 20% зникли з поля зору, а 3% були заморожені. Чжоу сказав, що 83% викрадених активів були конвертовані в біткоїни, причому велика частина пройшла через THORChain.

Chainalysis згодом оцінила, що північнокорейські хакери викрали $2,02 мільярда в криптовалюті протягом 2025 року, довівши їхній сукупний підсумок щонайменше до $6,75 мільярда. Фірма заявила, що злом Bybit становив $1,5 мільярда з викрадених за рік коштів, і визначила китайськомовні послуги відмивання, мости та сервіси змішування серед повторюваних інструментів у рухах коштів, пов'язаних із Північною Кореєю.

Що станеться далі, залежить від подальших дій правоохоронних органів

ZachXBT сказав, що поділився висновками щодо Bybit з приватними слідчими та співробітниками правоохоронних органів, призначеними на цю справу, поки операція ще тривала. Він сказав, що чутливість роботи не дозволяла йому публікувати деталі до 5 жовтня 2026 року. У своєму публічному звіті він каже, що допоміг сприяти заморожуванню понад $75 мільйонів, пов'язаних з інцидентами, пов'язаними з Північною Кореєю, з 2022 року.

Публічні релізи ФБР, Міністерства фінансів США та Tether, розглянуті станом на 6 жовтня, не ідентифікують «Jimmy Green» і не підтверджують незалежно, що одна китайська мережа відмила понад $1 мільярд для Lazarus Group. Жодне публічне кримінальне обвинувачення чи судовий документ, знайдений у цих записах, не називає оператора, описаного в треді ZachXBT, залишаючи ймовірний розмір мережі та особу приписаними його розслідуванню.

Нові крадіжки, пов'язані з Північною Кореєю, залишаються під активним відстеженням. Chainalysis заявила 1 жовтня, що слідчі працювали з Bitget та партнерами з правоохоронних органів після того, як 24 вересня 2026 року з біржі було викрадено $387 мільйонів. Фірма приписала цю атаку північнокорейським акторам, заявила, що крадіжка підняла їхню криптодобичу 2026 року вище $1 мільярда, і зазначила, що слідчі продовжуватимуть моніторити викрадені кошти та обмінюватися розвідданими з партнерами протягом наступних тижнів.