Der Krypto-Ermittler ZachXBT sagte, er habe sich kurz nach dem Bybit-Hack im Februar 2025 als Kunde ausgegeben und Transaktionen mit einem Vertreter eines chinesischen Syndikats der organisierten Kriminalität durchgeführt, um gestohlene Vermögenswerte nachzuverfolgen. Die Operation war bedeutsam, weil die Gruppe nach seiner Schätzung mehr als 1 Milliarde US-Dollar aus mehreren Krypto-Exploits gewaschen hatte, die mit Nordkoreas Lazarus-Gruppe in Verbindung stehen.
In einem Bericht über die Operation sagte ZachXBT, er habe mit den Ermittlungen begonnen, nachdem Angreifer Krypto-Vermögenswerte im Wert von rund 1,5 Milliarden US-Dollar von Bybit gestohlen hatten. Er habe mehr als 15 Telegram- und Discord-Konten identifiziert, die öffentlich Hilfe bei Aufträgen im Zusammenhang mit den gestohlenen Geldern suchten.
ZachXBT gab sich als Kunde aus
ZachXBT kontaktierte die verdächtigen Konten, darunter einen Telegram-Nutzer mit dem Alias Jimmy Green. Am 6. März 2025 finanzierte der Ermittler eine neue Ethereum-Adresse mit 349.700 USDC, um mehrere Transaktionen mit Jimmy Green durchzuführen.
Er schlug vor, USDC auf Ethereum gegen USDT auf TRON zu tauschen. Laut ZachXBT war die von Jimmy Green für die Transaktion bereitgestellte Adresse von einer anderen Wallet finanziert worden, die direkt zu von Bybit gestohlenen Vermögenswerten zurückverfolgt werden konnte. Diese Wallet erschien zudem auf Bybits öffentlicher Blacklist-Website.
ZachXBT sagte, er habe weitere Transaktionen mit Jimmy Green abgeschlossen, um dessen Vertrauen zu gewinnen. Die Gegenpartei habe daraufhin begonnen, Informationen über geplante Bewegungen von mit Nordkorea verbundenen Geldern weiterzugeben, so der Ermittler.
In einem Fall habe Jimmy Green im Voraus gesagt, dass Gelder auf Solana gebridged würden. ZachXBT zufolge erfolgte der Transfer am folgenden Tag. Die Gegenpartei habe zudem behauptet, ihr Team habe den Großteil der von Bybit gestohlenen 1,5 Milliarden US-Dollar gewaschen – eine Behauptung, die nach Angaben von ZachXBT mit den von ihm durch Onchain-Analysen beobachteten Geldwäschemustern übereinstimmte.
Ermittler akzeptierte Verluste, um Informationen zu sammeln
ZachXBT sagte, er habe bei jedem Swap bewusst Verluste von rund 5 % akzeptiert, weil sein Ziel darin bestanden habe, verwertbare Informationen zu erhalten, und nicht darin, aus den Transaktionen Gewinn zu erzielen. Insgesamt habe er 349.700 USDC seines eigenen Geldes riskiert, ohne Garantie dafür, dass die Gegenpartei nicht mit den Geldern verschwinden würde.
„Ich musste bei jeder Order weiterhin einen Verlust von 5 % hinnehmen und Risiken eingehen, um in möglichst kurzer Zeit so viele verwertbare Informationen wie möglich zu sammeln“, sagte ZachXBT.
Er sagte zudem, der Kontakt mit dem mutmaßlichen Syndikat habe ihn einem ungewissen Maß an persönlichem Risiko ausgesetzt.
Gelder über mehrere Netzwerke bewegt
Am 12. März 2025 schickte Jimmy Green ZachXBT einen Screenshot, der zeigte, wie Gelder über eine Cross-Chain-Bridge bewegt wurden. ZachXBT sagte, er habe die Beträge und Zeitstempel auf dem Bild einer Transaktion zuordnen können, die einige Minuten nach der Nachricht erstellt worden war.
Jimmy Green stellte später drei Solana-Adressen bereit, wodurch ZachXBT einen Cluster mit mehr als 12 Millionen US-Dollar an Geldern identifizieren konnte, die mit dem Bybit-Exploit verbunden waren. Laut dem Ermittler bewegten sich die Vermögenswerte von Bitcoin zu Ethereum, dann zu Solana und schließlich zu TRON, wobei die Transaktionen praktisch in Echtzeit erfolgten.
Tether fror später 442.000 USDT ein, die mit dem Cluster verbunden waren. ZachXBT sagte zudem, Beteiligte hätten eine neue Geldwäsche-Methode genutzt, an der Uniswap-Liquiditätspools und Token mit geringer Liquidität beteiligt gewesen seien.
Weitere mutmaßliche Geldwäscheoperationen
Jimmy Green sprach laut ZachXBT auch über Operationen, die nicht mit dem Bybit-Diebstahl zusammenhingen. Er erwähnte ein Team, bei dem 2024 rund 300.000 US-Dollar eingefroren worden seien. ZachXBT sagte, seine Onchain-Prüfung habe ergeben, dass der tatsächliche Betrag 332.000 USDC betragen habe und die Gelder aus dem Poloniex-Exploit stammten.
In einem weiteren Fall beschrieb Jimmy Green die Geldwäsche von 3 Millionen US-Dollar aus Betrugserlösen für einen anderen Kunden. ZachXBT verfolgte die Gelder bis zu einer Hot Wallet von Huione Guarantee. Die Organisation wurde später sanktioniert, und ihr ehemaliger Leiter wurde festgenommen.
ZachXBT sagte, die Operation habe daher Informationen sowohl über die Bewegung von mit Lazarus verbundenen Vermögenswerten als auch über den Umgang der Gruppe mit Erlösen aus anderen Kryptowährungsdelikten geliefert.
Gespräche gingen über Geldwäsche hinaus
Jimmy Green habe im Verlauf ihrer längeren Kommunikation schrittweise weitere Informationen über die Aktivitäten seines Teams preisgegeben, sagte ZachXBT. Ihre Gespräche hätten sich auch um Mahjong, die Jagd auf Wildkaninchen, Essen, eine Diät zum Abnehmen, Familie und einen Besuch in Disneyland gedreht.
ZachXBT vermutete, dass Jimmy Greens ungewöhnliche Grammatik auf die Nutzung eines Übersetzers zurückzuführen sein könnte. Er sagte, die Quelle habe zudem grundlegende Informationen über die Aktivitäten der Gruppe in Hongkong und auf dem chinesischen Festland geliefert.
Informationen an Strafverfolgungsbehörden weitergegeben
ZachXBT sagte, er habe alle während der Operation gewonnenen Informationen an vertrauenswürdige Vertreter des Privatsektors und Strafverfolgungsbehörden weitergegeben, die an dem Fall arbeiteten. Er sagte, er habe die Details wegen der Sensibilität der Ermittlungen zurückgehalten.
Der Ermittler sagte, einer der schwierigsten Aspekte seiner Arbeit sei es, Erkenntnisse nicht sofort veröffentlichen zu können. Er fügte hinzu, dass er über eine erhebliche Menge an Informationen zu mehreren weiteren Fällen verfüge, die er noch nicht öffentlich machen könne.
Quelle: HODL Press
