ZachXBT se passou por golpista para se infiltrar em um grupo chinês acusado de lavar a maior parte dos US$ 1,5 bilhão roubados da Bybit para a Coreia do Norte. Em troca, o lavador de dinheiro lhe enviou notícias sobre Kim Jong-un, fotos de jantares e um convite para jogar mahjong.
O investigador afirma que as informações ajudaram a congelar fundos e rastrear as transações da Bybit. Ele adiantou US$ 349.700 do próprio bolso e recebeu uma comissão de 5% por cada ordem, paga pelas pessoas que estava investigando.
Onde encontrar o lavador de dinheiro da Coreia do Norte? No chat de ajuda da THORChain
ZachXBT conseguiu uma pista em fevereiro de 2025, poucos dias após o ataque hacker à Bybit. Ele identificou 15 ou mais contas em grupos públicos do Telegram e do Discord que buscavam ajuda com ordens ligadas a fundos roubados.
Um deles, usando o pseudônimo Jimmy Green, publicou uma transação travada no chat comunitário da THORChain, que tem 10.845 membros. Um integrante da equipe da THORSwap respondeu perguntando onde ele estava fazendo a troca. Segundo ZachXBT, os fundos eram da Bybit e haviam passado pela THORChain.
A biografia de Jimmy no Telegram era um anúncio de emprego. Escrita em chinês, oferecia processar BTC, ETH, SOL e TRX sinalizados por meio de um serviço de mistura. Prometia que nada seria devolvido. A conta usava um número de telefone dos EUA com código de área da Virgínia.
A história de cobertura de ZachXBT era que se tratava de ETH da ferramenta de privacidade Railgun, que precisava virar USDT limpo na Tron. Jimmy pediu 5%. Uma das primeiras ordens resultou exatamente em 23.750 USDT — um desconto de 5% sobre US$ 25.000.
Quantas vezes Kim Jong-un pode aparecer numa conversa?
Jimmy não disse “o cliente”. Disse Kim Jong-un, pelo nome, e tratou-o como um fornecedor temperamental.
As atualizações posteriores pareciam uma previsão do tempo. Kim havia interrompido tudo porque as moedas devolvidas estavam sujas demais e sob investigação. Kim estava testando Bitcoin porque temia que o USDT fosse congelado. Dos 50 BTC liberados, a equipe de Jimmy ficou com 30.
Em determinado momento, “os estrangeiros” ordenaram uma pausa de dez dias. Jimmy reclamou que o fornecimento da Coreia do Norte estava suspenso e que sua equipe precisava de mais trabalho.
ZachXBT, mantendo o personagem, perguntou se Kim Jong-un o havia mantido ocupado naquele dia. Jimmy respondeu que agora estava ocupado todos os dias.
Ele apresentou sua empresa como especializada em lavagem de moedas, isolamento e prevenção de congelamentos, e disse que era a maior da China. Depois, contou a ZachXBT que sua equipe havia lavado quase todo o US$ 1,5 bilhão em ETH da Bybit.
ZachXBT diz que a ostentação correspondia a padrões de lavagem de dinheiro que ele já havia rastreado. Continua sendo uma afirmação de Jimmy, não um valor verificado. O investigador já havia identificado um operador chinês de OTC como responsável por movimentar fundos do Lazarus.
A coisa mais útil que Jimmy fez foi falar antes de agir. Certa manhã, anunciou que o trabalho da Coreia do Norte começaria no dia seguinte e que o Bitcoin voltaria para Solana. No dia seguinte, segundo ZachXBT, os fundos foram movimentados para Solana.
Em 12 de março de 2025, Jimmy enviou uma captura de tela mostrando que estava fazendo a ponte de 1,192 BTC para ETH. ZachXBT relacionou o valor e o horário a uma ordem da THORChain criada poucos minutos depois da mensagem.
Jimmy também forneceu três endereços da Solana. Eles revelaram um conjunto de fundos da Bybit, no valor de US$ 12 milhões ou mais, que circulavam por BTC, ETH, SOL e Tron. Mais tarde, a Tether congelou 442.000 USDT ligados a esses fundos.
Ele resolveu um caso antigo por acaso. Jimmy mencionou uma equipe que conhecia e que tinha cerca de US$ 300.000 congelados em 2024. ZachXBT encontrou os fundos na blockchain: eram 332.000 USDC do ataque à Poloniex.
Outra ostentação, sobre lavar US$ 3 milhões de dinheiro proveniente de fraude, levou a uma carteira quente da Huione Guarantee. ZachXBT observa que o mercado cambojano foi sancionado desde então e que seu ex-presidente foi preso.
Quem perseguia quem?
Entre uma ordem e outra, Jimmy enviou fotos de duas panelas de ensopado fumegante. A carne era de coelho e ave selvagens, abatidos a tiros. Ele perguntou se ZachXBT sabia jogar mahjong chinês.
Em outros dias, falava da refeição para perder peso, de uma xícara de café americano e reclamava do frio. Segundo ZachXBT, a conversa fiada também incluía assuntos de família e férias na Disney.
Uma foto mostrava o celular de Jimmy com uma carteira que continha cerca de 1,2 milhão de USDT. O laptop ao fundo estava com o Google Tradutor aberto, o que explica a gramática.
Jimmy deixou claro de que lado sua equipe estava. “Somos empresários honestos”, disse ele, momentos depois de enviar outra leva de USDT.
Ele explicou que a pausa anterior aconteceu porque sua equipe suspeitava que ZachXBT estivesse tentando enganá-los. A integridade, disse, vinha em primeiro lugar.
Enquanto isso, o detetive fez jogo duro. Jimmy mandou “bom dia” depois da meia-noite, “olá” uma hora depois e, antes do amanhecer, apenas um ponto de interrogação. ZachXBT deu-lhe uma bronca.
Jimmy pediu desculpas e disse que sua equipe tinha US$ 1 milhão pronto para começar a qualquer momento.
ZachXBT diz que entregou tudo a investigadores particulares e às autoridades policiais, razão pela qual a publicação só saiu 19 meses depois. Ele estima que os congelamentos relacionados à Coreia do Norte desde 2022 somem US$ 75 milhões ou mais, diante dos bilhões roubados.
O mesmo padrão de chamados de suporte voltou a aparecer no mês passado. Os lavadores de dinheiro que movimentavam fundos do hack de US$ 387 milhões da Bitget pediram ajuda abertamente em grupos públicos. Ao que parece, os contratados da Coreia do Norte ainda precisam de atendimento ao cliente.
