Penyelidik blockchain anonim ZachXBT mengungkapkan bahwa ia pernah menyamar sebagai klien perdagangan over-the-counter untuk menyusup ke jaringan kriminal berbahasa Mandarin yang diduga menangani pencucian dana kripto hasil kejahatan bagi peretas Korea Utara. Untuk mendapatkan kepercayaan mereka, ia menggunakan 349.700 USDC dalam beberapa transaksi penukaran aset sungguhan dan menerima kerugian harga sekitar 5% pada setiap transaksi.

Merogoh kocek US$350.000 dan menanggung kerugian 5% per transaksi demi memancing perantara pencucian uang

Operasi ini bermula setelah Bybit diretas pada Februari 2025 dan kehilangan US$1,5 miliar. ZachXBT menemukan setidaknya 15 akun yang mencari pihak untuk menangani pesanan penukaran aset terkait dana curian Bybit di grup Telegram dan Discord terbuka. Ia pun menghubungi salah satu operator yang menggunakan nama samaran "Jimmy Green".

Pada 6 Maret 2025, ia mentransfer 349.700 USDC ke alamat baru, lalu melalui pihak tersebut menukarkan USDC menjadi USDT di jaringan Tron secara bertahap dalam sejumlah transaksi. ZachXBT mengatakan bahwa demi membangun kepercayaan, ia menerima kerugian sekitar 5% pada setiap pesanan, tetapi tidak mengungkapkan total kerugian bersih dari keseluruhan operasi tersebut.

Setelah kepercayaan terbangun, pihak tersebut mulai mengungkapkan cara timnya menangani dana curian milik peretas Korea Utara serta pembagian tugas antara operator terkait di Hong Kong dan Tiongkok daratan. ZachXBT mengatakan pihak tersebut sempat memberi tahu sebelumnya bahwa dana akan segera dipindahkan ke Solana. Keesokan harinya, pergerakan dana yang sesuai muncul di blockchain, sehingga ia dapat mencocokkan alamat terkait berdasarkan waktu, jumlah, dan catatan lintas rantai.

Lebih dari US$12 juta berhasil dilacak langsung, tetapi hanya US$442.000 yang dibekukan; dana melintasi empat blockchain

"Jimmy Green" kemudian memberikan tiga alamat Solana, yang memungkinkan ZachXBT mengidentifikasi sekelompok dana curian dari Bybit senilai lebih dari US$12 juta. Aset terkait berpindah-pindah melalui Bitcoin, Ethereum, Solana, dan Tron, sehingga pelacakan menjadi lebih sulit melalui penukaran aset dan transaksi lintas rantai.

Tether kemudian membekukan 442.000 USDT yang terkait dengan klaster tersebut, setara dengan hanya sekitar 3,7% dari dana yang telah diidentifikasi. Dengan kata lain, penyelidikan ini berhasil melakukan pencegatan nyata, tetapi sebagian besar dana yang dilacak tidak ikut dibekukan atau dipulihkan.

ZachXBT juga mengaitkan jaringan terkait dengan sebagian aktivitas dana dalam insiden Poloniex, Bitget, dan Kelp DAO. Berdasarkan hal itu, ia memperkirakan kelompok tersebut telah menangani aset senilai lebih dari US$1 miliar untuk peretas terkait Lazarus dalam sejumlah serangan. Namun, informasi yang tersedia untuk publik saat ini tidak merinci daftar alamat lengkap yang mencakup seluruh US$1 miliar tersebut, dan belum ada lembaga penegak hukum yang secara resmi mengonfirmasi bahwa semuanya terkait.

Korea Utara mencuri lebih dari US$2 miliar pada 2025 dan kian mengandalkan layanan pencucian uang berbahasa Mandarin

Chainalysis memperkirakan peretas Korea Utara mencuri aset kripto senilai setidaknya US$2,02 miliar pada 2025, meningkat 51% dibandingkan tahun sebelumnya. Total kumulatif sepanjang tahun mencapai US$6,75 miliar. Insiden Bybit saja menyumbang porsi penting dari total pencurian kripto pada 2025.

Chainalysis juga menemukan bahwa aktivitas pencucian dana Korea Utara sangat bergantung pada layanan escrow berbahasa Mandarin, perantara pencucian uang, jembatan lintas rantai, alat pencampur kripto, serta platform perdagangan dengan pemeriksaan identitas yang lemah. Temuan ini kurang lebih sejalan dengan pola pembagian tugas yang diungkap ZachXBT: peretas bertanggung jawab atas pembobolan, sedangkan perantara eksternal menangani penukaran aset dan pencairan dana.

Hambatan sebenarnya adalah “lompatan kedua dan ketiga” setelah lintas rantai

Penyelidikan ini menunjukkan bahwa peretas Korea Utara dan perantara pencucian uang mungkin bekerja dengan pembagian tugas: peretas bertanggung jawab atas pembobolan dan pencurian aset, sedangkan perantara eksternal menyediakan layanan penukaran aset, transaksi lintas rantai, pemecahan dana ke berbagai alamat, dan pencairan akhir.

Bursa tidak cukup hanya memblokir alamat awal yang digunakan penyerang. Setelah dana berpindah melalui jembatan lintas rantai, bursa terdesentralisasi, dan beberapa lapis dompet perantara, alamat penerima mungkin sudah terpisah beberapa lompatan dari alamat serangan awal. TRM Labs juga mengingatkan bahwa pemeriksaan alamat lapis pertama saja sering kali tidak dapat mengidentifikasi dana curian lintas rantai semacam ini. Platform perlu melakukan pelacakan dana lintas beberapa lompatan dan berbagi intelijen secara waktu nyata.

Di sisi lain, Tether dapat membekukan USDT, membuktikan bahwa penerbit stablecoin terpusat masih dapat turun tangan setelah penyelidik mengidentifikasi alamat. Namun, US$442.000 hanya mencakup sebagian kecil dari klaster yang ditemukan. Sebagian besar dana akan jauh lebih sulit dipulihkan setelah dikonversi menjadi BTC atau melewati protokol lintas rantai tanpa izin.

Artikel "ZachXBT mempertaruhkan US$350.000 untuk ‘menyamar online’! Jaringan pencucian uang berbahasa Mandarin diduga mencuci lebih dari US$1 miliar untuk peretas Korea Utara" pertama kali diterbitkan di (BlockTempo).