• ZachXBT под видом клиента провел серию транзакций с представителем китайского криминального синдиката.
  • Этот синдикат, по его словам, отмывал средства для связанной с КНДР группы Lazarus.
  • Расследователь вложил $349 700 собственных средств и сознательно терял около 5% на каждом ордере, чтобы получить доступ к внутренней информации о перемещении украденных активов.

Криптовалютный детектив ZachXBT рассказал, как под видом клиента проник в китайский синдикат организованной преступности, который, по его оценке, отмыл более $1 млрд из нескольких криптовалютных эксплойтов, связанных с северокорейской группой Lazarus.

По словам ZachXBT, он начал операцию вскоре после взлома криптовалютной биржи Bybit в феврале 2025 года. Тогда злоумышленники украли около $1,5 млрд в криптоактивах. Расследователь обнаружил более 15 аккаунтов в Telegram и Discord, которые публично просили помочь с ордерами, связанными с украденными средствами.

ZachXBT выдавал себя за клиента

После выявления подозрительных аккаунтов ZachXBT начал контактировать с ними. Одним из них был пользователь Telegram с псевдонимом Jimmy Green.

6 марта 2025 года расследователь пополнил новый Ethereum-адрес на 349 700 USDC. По его словам, эти средства предназначались для проведения нескольких транзакций с Jimmy Green.

Тот предложил обменять USDC в сети Ethereum на USDT в сети TRON. Адрес, который он предоставил для операции, был профинансирован с другого кошелька, который, по данным ZachXBT, напрямую отслеживался до средств после взлома Bybit.

Этот кошелек также был отмечен на публичном сайте черного списка Bybit.

ZachXBT провел с Jimmy Green еще несколько операций, чтобы заслужить его доверие. По словам расследователя, после этого собеседник начал раскрывать информацию о будущих перемещениях средств, связанных с КНДР. В одном из случаев Jimmy Green заранее сообщил, что средства переведут в сеть Solana. На следующий день, как отмечает ZachXBT, это действительно произошло.

По словам собеседника, его команда отмыла большую часть $1,5 млрд, украденных у Bybit. ZachXBT отметил, что это заявление соответствовало паттернам отмывания, которые он наблюдал во время ончейн-анализа.

Расследователь сознательно терял средства

Чтобы продолжить операцию, ZachXBT решил принимать убытки во время каждого обмена. Он отметил, что терял примерно 5% на каждом ордере, поскольку главной целью было получение практических разведданных, а не заработок на операциях.

В целом расследователь вложил $349 700 собственных средств. При этом, по его словам, у него не было гарантий, что контрагент не исчезнет вместе с деньгами.

«Мне нужно было продолжать терять по 5% на каждом ордере и рисковать, чтобы собрать как можно больше практических разведданных в кратчайшие сроки», — рассказал ZachXBT.

Он также отметил, что взаимодействие с синдикатом создавало для него неопределенный уровень личного риска.

Средства Bybit переводили через несколько сетей

Одним из ключевых эпизодов расследования стала операция 12 марта 2025 года. Jimmy Green отправил ZachXBT скриншот процесса перемещения средств через кроссчейн-мост. Расследователь сопоставил указанные на изображении суммы и время с транзакцией, которая была создана через несколько минут после сообщения.

Позже Jimmy Green передал три адреса в сети Solana. Это позволило ZachXBT идентифицировать кластер с более чем $12 млн средств, связанных с эксплойтом Bybit.

По его данным, активы перемещались из сети биткоина в Ethereum, далее — в сеть Solana и в конечном итоге попадали в TRON. Транзакции происходили практически в режиме реального времени. Позже Tether заморозила 442 000 USDT, связанных с этим кластером.

По словам ZachXBT, участники схемы также использовали новый метод отмывания через пулы ликвидности Uniswap с низколиквидными токенами.

Синдикат работал не только со средствами Bybit

Во время общения Jimmy Green также рассказал о других операциях. В частности, он упомянул команду, у которой было около $300 000, замороженных в 2024 году. ZachXBT проверил эту информацию ончейн и установил, что фактическая сумма составляла 332 000 USDC. По его данным, эти средства происходили из эксплойта Poloniex.

В другом случае Jimmy Green рассказал об отмывании $3 млн доходов от мошенничества для другого клиента.

ZachXBT отследил эти средства до горячего кошелька Huione Guarantee. Впоследствии в отношении этой структуры ввели санкции, а ее бывшего главу арестовали.

Таким образом, в ходе операции расследователь получил информацию не только о перемещении средств Lazarus, но и о работе синдиката с активами, полученными в результате других криптовалютных преступлений.

Между отмыванием средств и бытовыми разговорами

ZachXBT отметил, что в ходе длительного общения Jimmy Green постепенно делился все большим количеством информации о деятельности своей команды. Разговоры при этом не ограничивались криптовалютами и отмыванием средств.

Собеседник рассказывал об игре в маджонг, охоте на диких кроликов, еде, диете для похудения, семье и отдыхе в Диснейленде. ZachXBT предположил, что необычная грамматика собеседника могла быть связана с использованием переводчика.

По словам расследователя, Jimmy Green также предоставлял базовую информацию об операционной деятельности синдиката в Гонконге и материковом Китае.

ZachXBT передал данные правоохранителям

Расследователь заявил, что все полученные во время операции данные были переданы проверенным представителям частного сектора и правоохранительным органам, которые работали над соответствующим делом. Он не раскрывал детали ранее из-за чувствительности расследования.

ZachXBT отметил, что именно невозможность сразу публиковать результаты является одной из самых сложных частей его работы. По его словам, сейчас он также владеет значительным объемом информации по нескольким другим делам, но не может обнародовать ее немедленно.

Напомним, ранее ZachXBT заявил, что КНДР зарабатывает до $1 млн в криптовалюте в месяц через фейковых разработчиков.

Сообщение ZachXBT внедрился в китайский синдикат и отследил средства Lazarus Group на сумму более $1 млрд появились сначала на INCRYPTED.