ZachXBT внедрился в сеть отмывания Lazarus Group и помог заморозить средства

Ончейн-детектив ZachXBT под видом клиента проник в организацию, которая, по его данным, отмыла более $1 млрд для северокорейской Lazarus Group. Собранная информация помогла выявить кошельки, связанные со взломом Bybit, и добиться заморозки части активов.

ZachXBT внедрился в сеть отмывания Lazarus Group и помог заморозить средства
Фото: ForkLog

Расследование началось после февральского взлома Bybit на $1,5 млрд. ZachXBT заметил более 15 аккаунтов в публичных группах Telegram и Discord, которые искали помощь с ордерами, связанными с похищенными активами.

«Я начал связываться с владельцами нескольких аккаунтов, на которые поступали жалобы на ордера, связанные с эксплойтом Bybit. Один из них принадлежал человеку под ником “Jimmy Green” в Telegram», — пояснил исследователь.

ZachXBT представился клиентом, которому требовался обмен помеченных криптовалют на другие активы. 6 марта 2025 года он пополнил новый Ethereum-адрес на 349 700 USDC и начал проводить операции с Jimmy. Схема предполагала обмен USDC в Ethereum на USDT в сети TRON.

По словам ZachXBT, адрес 0xbaa5, который Jimmy предоставил для одной из операций, получил средства для оплаты газа от кошелька, напрямую связанного с активами из взлома Bybit. Этот адрес также фигурировал в публичном черном списке биржи. Исследователь провел еще несколько операций, чтобы завоевать доверие собеседника. На каждой он соглашался терять около 5%.

После этого Jimmy начал заранее обсуждать перемещения средств, которые ZachXBT связывал со взломом Bybit. В одном из случаев собеседник сообщил, что активы будут переведены в Solana. По словам исследователя, на следующий день это произошло.

«Он сказал, что его команда отмыла большую часть из $1,5 млрд, полученных от Bybit, что соответствовало схемам, которые я наблюдал. В этот момент я понял, что мне нужно продолжать терять по 5% на каждом ордере и делать ставку на то, чтобы как можно быстрее собрать как можно больше полезной информации», — отметил ончейн-детектив.

12 марта Jimmy отправил ZachXBT скриншот операции по обмену 1,192 BTC на 51,73 ETH. Исследователь сопоставил сумму и время со сделкой в THORChain, созданной в течение нескольких минут после сообщения. Позднее собеседник передал три адреса Solana. Они помогли ZachXBT выделить кластер более чем на $12 млн в активах, связанных со взломом Bybit. По его данным, средства перемещались между BTC, ETH, SOL и TRON.

Исследователь также описал другие эпизоды, которые удалось проверить через блокчейн. «Jimmy упомянул, что в 2024 году у его знакомой команды было заморожено около $300 000. Я обнаружил следы заморозки в блокчейне, и оказалось, что это $332 000 в USDC, похищенные с биржи Poloniex. Jimmy также говорил об отмывании $3 млн, полученных мошенническим путем, для другого клиента. Я отследил эти средства до горячего кошелька компании Huione Guarantee», — говорится в посте.

В июне американские власти изъяли инфраструктуру Huione Group. По оценке FinCEN, с августа 2021 по январь 2025 года структуры группы обработали не менее $4 млрд незаконных средств, в том числе доходы от северокорейских кибератак.

Чтобы продолжать получать информацию, ZachXBT рисковал как внесенными средствами, так и потерями на каждой операции. «Я вложил $349 700 и терял 5% на каждом ордере, без гарантий, что Jimmy не исчезнет со средствами», — написал исследователь. По его словам, собранные данные сразу передавались частным расследователям и правоохранительным органам, работающим над соответствующими делами. Согласно ZachXBT, с 2022 года он помог добиться заморозки более $75 млн, связанных с северокорейскими хакерами.