Wie ein Ermittler das Syndikat infiltrierte, das mehr als 1 Milliarde US-Dollar aus nordkoreanischen Hacks bewegte

Der Blockchain-Ermittler #zachxbt veröffentlichte, wie er sich in ein chinesisches Verbrechersyndikat eingeschleust hatte, das seiner Recherche zufolge mehr als 1 Milliarde US-Dollar aus mehreren Exploits gewaschen hat, die der mit Nordkorea verbundenen Lazarus-Gruppe zugeschrieben werden.

Nach dem Diebstahl von 1,5 Milliarden US-Dollar bei Bybit im Februar 2025 (der der Gruppe TraderTraitor zugeschrieben wird) entdeckte er mehr als 15 Konten auf Telegram und Discord, die um Hilfe bei Aufträgen im Zusammenhang mit gestohlenen Geldern baten. Er gab sich als Kunde aus, nahm Kontakt zu einem Betreiber mit dem Alias „Jimmy Green“ auf und streckte am 6. März 2025 349.700 USDC vor, um sie auf Tron in USDT umzutauschen.

Die von Jimmy angegebene Adresse wurde mit Gas von einer Wallet versorgt, die sich bis zu den Bybit-Geldern zurückverfolgen ließ und auf der öffentlichen Blacklist des Exploits stand.

Um Vertrauen aufzubauen, wickelte er mehrere weitere Transaktionen ab und akzeptierte bei jeder Order einen Verlust von 5 Prozent – ohne Garantie, dass der Vermittler nicht mit dem Geld verschwinden würde. Jimmy gab ihm Informationen zu bevorstehenden Bewegungen (etwa, dass die Gelder einen Tag vor dem tatsächlichen Zeitpunkt nach Solana wechseln würden), erklärte, sein Team habe den Großteil der 1,5 Milliarden US-Dollar von Bybit gewaschen, und beschrieb eine Operation mit Standorten in Hongkong und Festlandchina.

Ein Screenshot einer Bridge-Transaktion stimmte hinsichtlich Betrag und Zeitpunkt mit einer Order auf THORChain überein. Drei Solana-Adressen enthüllten einen Cluster mit mehr als 12 Millionen US-Dollar aus dem Bybit-Exploit; anschließend fror Tether 442.000 USDT aus dieser Gruppe ein. Bei der Geldwäsche kamen Chain-Hops ( #BTC , #ETH , #solana und #Tron ) sowie eine neue Methode mit Uniswap-Pools für illiquide Token zum Einsatz.

Dieselbe Quelle brachte eine weitere Einfrierung von 332.000 USDC aus dem Poloniex-Exploit sowie 3 Millionen US-Dollar aus einem Betrugsfall mit Huione Guarantee in Verbindung, die ZachXBT bis zu einer Hot Wallet des später sanktionierten Dienstes zurückverfolgte. Der Forscher übergab die Erkenntnisse umgehend privaten Ermittlern aus der Branche und den Strafverfolgungsbehörden, die sich mit dem Fall befassten, weshalb er sie zuvor nicht veröffentlichen konnte. Seit 2022 habe er dazu beigetragen, mehr als 75 Millionen US-Dollar einzufrieren, die mit Vorfällen in Nordkorea in Verbindung stehen.

$ETH

ETH
ETHUSDT
2,484.89
+0.44%

$SOL

SOL
SOLUSDT
109.03
-1.07%

$TRX

TRX
TRXUSDT
0.33204
-0.20%