Der anonyme On-Chain-Ermittler ZachXBT gab bekannt, dass er sich als OTC-Kunde ausgegeben und ein chinesischsprachiges kriminelles Netzwerk infiltriert hatte, dem vorgeworfen wird, Kryptowährungsbeute für nordkoreanische Hacker zu verwalten. Um das Vertrauen der Gegenseite zu gewinnen, setzte er 349.700 USDC für mehrere echte Tauschgeschäfte ein und akzeptierte bei jeder Transaktion einen Kursverlust von rund 5 %.

Er setzte 350.000 US-Dollar aus eigener Tasche ein und nahm bei jeder Transaktion einen Verlust von 5 % in Kauf, um Geldwäsche-Vermittler anzulocken

Die Operation begann nach dem Hack von Bybit im Februar 2025, bei dem 1,5 Milliarden US-Dollar erbeutet wurden. ZachXBT stellte fest, dass mindestens 15 Konten in öffentlichen Telegram- und Discord-Gruppen nach Tauschgeschäften mit Geldern suchten, die mit dem Bybit-Diebstahl in Verbindung standen. Daraufhin kontaktierte er einen der Betreiber, der unter dem Pseudonym „Jimmy Green“ auftrat.

Am 6. März 2025 überwies er 349.700 USDC auf eine neue Adresse und ließ die Gegenseite die USDC nach und nach in mehreren Transaktionen in USDT im Tron-Netzwerk umtauschen. ZachXBT zufolge akzeptierte er bei jeder Order einen Verlust von rund 5 %, um Vertrauen aufzubauen. Den endgültigen Nettoverlust der gesamten Operation legte er jedoch nicht offen.

Nachdem er das Vertrauen der Gegenseite gewonnen hatte, begann diese offenzulegen, wie das Team mit Beute nordkoreanischer Hacker umging und wie die Aufgaben unter den in Hongkong und Festlandchina tätigen Beteiligten verteilt waren. ZachXBT zufolge kündigte die Gegenseite vorab an, dass die Gelder bald nach Solana transferiert würden. Am nächsten Tag tauchten entsprechende Geldbewegungen auf der Blockchain auf. So konnte er Adressen anhand von Zeitpunkt, Betrag und Cross-Chain-Transaktionsverlauf abgleichen.

Über 12 Millionen US-Dollar direkt nachverfolgt, nur 442.000 eingefroren – die Gelder bewegten sich über vier Blockchains

„Jimmy Green“ nannte später drei Solana-Adressen. Dadurch konnte ZachXBT eine Gruppe von Bybit-Beutegeld im Wert von über 12 Millionen US-Dollar identifizieren. Die betreffenden Vermögenswerte bewegten sich zwischen Bitcoin, Ethereum, Solana und Tron und waren durch Tauschgeschäfte und Cross-Chain-Transfers schwerer nachzuverfolgen.

Tether fror später 442.000 USDT ein, die mit diesem Cluster in Verbindung standen. Das entsprach nur etwa 3,7 % der identifizierten Gelder. Die Ermittlungen führten also zu einem konkreten Erfolg bei der Sicherstellung, doch der weitaus größte Teil der verfolgten Gelder wurde dadurch weder eingefroren noch zurückgeholt.

ZachXBT brachte das Netzwerk außerdem mit Geldbewegungen in Verbindung, die teilweise zu Vorfällen bei Poloniex, Bitget und Kelp DAO gehörten. Auf dieser Grundlage schätzte er, dass die Gruppe bei mehreren Angriffen insgesamt Vermögenswerte im Wert von über 1 Milliarde US-Dollar für mit Lazarus verbundene Hacker abgewickelt hatte. Die bislang veröffentlichten Informationen enthalten jedoch keine vollständige Liste der Adressen, die den gesamten Betrag von 1 Milliarde US-Dollar Transaktion für Transaktion belegen. Auch haben die Strafverfolgungsbehörden die vollständige Zuordnung bislang nicht offiziell bestätigt.

Nordkorea stahl 2025 Kryptowährungen im Wert von über 2 Milliarden US-Dollar und setzt zunehmend auf chinesischsprachige Geldwäschedienste

Chainalysis schätzt, dass nordkoreanische Hacker 2025 Kryptowährungen im Wert von mindestens 2,02 Milliarden US-Dollar stahlen – ein Anstieg von 51 % gegenüber dem Vorjahr. Der kumulierte Betrag beläuft sich auf 6,75 Milliarden US-Dollar. Allein der Bybit-Vorfall machte einen erheblichen Teil der gesamten Kryptodiebstähle im Jahr 2025 aus.

Chainalysis stellte außerdem fest, dass Nordkoreas Geldwäscheaktivitäten besonders stark auf chinesischsprachige Treuhanddienste, Geldwäsche-Vermittler, Cross-Chain-Bridges, Mixing-Dienste und Handelsplattformen mit schwachen Identitätsprüfungen angewiesen sind. Das entspricht weitgehend dem von ZachXBT offengelegten arbeitsteiligen Modell: Die Hacker sind für die Angriffe zuständig, externe Vermittler für den Umtausch und die Auszahlung.

Der eigentliche Engpass: die „zweite und dritte Station“ nach dem Cross-Chain-Transfer

Die Ermittlungen zeigen, dass nordkoreanische Hacker und Geldwäsche-Vermittler möglicherweise arbeitsteilig vorgehen: Die Hacker dringen in Systeme ein und stehlen Vermögenswerte, während externe Vermittler Tauschgeschäfte, Cross-Chain-Transfers, die Verteilung auf verschiedene Adressen und schließlich die Auszahlung übernehmen.

Es reicht nicht aus, wenn eine Börse nur die Adressen sperrt, die der Angreifer anfangs verwendet hat. Sobald Gelder über Cross-Chain-Bridges, dezentrale Börsen und mehrere Zwischen-Wallets weitergeleitet werden, können die Empfängeradressen mehrere Schritte von der ursprünglichen Angriffsadresse entfernt sein. Auch TRM Labs warnt, dass die Prüfung nur der ersten Adressschicht solche Cross-Chain-Beute oft nicht aufdeckt. Plattformen müssen Geldflüsse über mehrere Schritte hinweg verfolgen und Informationen in Echtzeit austauschen.

Andererseits zeigt Tethers Fähigkeit, USDT einzufrieren, dass zentralisierte Stablecoin-Emittenten weiterhin eingreifen können, sobald Ermittler eine Adresse identifiziert haben. Die 442.000 US-Dollar machten jedoch nur einen kleinen Teil des entdeckten Clusters aus. Sobald der Großteil der Gelder in BTC umgewandelt oder über erlaubnisfreie Cross-Chain-Protokolle transferiert wurde, ließ er sich deutlich schwerer zurückholen.

Der Artikel „ZachXBT setzt 350.000 US-Dollar für eine ‚Online-Undercover-Aktion‘ ein! Chinesischsprachiges Geldwäschenetzwerk soll über 1 Milliarde US-Dollar für nordkoreanische Hacker gewaschen haben“ erschien zuerst bei BlockTempo.