Ончейн-детективу ZachXBT удалось под видом клиента внедриться в сеть, которая якобы отмыла более $1 млрд из нескольких взломов для северокорейской Lazarus Group. По его словам, полученные данные помогли выявить связанные с атакой на Bybit кошельки и добиться заморозки части средств.
Расследование началось вскоре после февральского взлома Bybit на $1,5 млрд. ZachXBT заметил более 15 аккаунтов в публичных группах Telegram и Discord, которые искали помощь с ордерами, связанными с похищенными активами.
ZachXBT представился клиентом, которому требовался обмен помеченных криптовалют на другие активы. 6 марта 2025 года он пополнил новый Ethereum-адрес на 349 700 USDC и начал проводить операции с Jimmy. Схема предполагала обмен USDC в Ethereum на USDT в сети TRON.
По словам ZachXBT, адрес 0xbaa5, который Jimmy предоставил для одной из операций, получил средства для оплаты газа от кошелька, напрямую связанного с активами из взлома Bybit. Этот адрес также фигурировал в публичном черном списке биржи.
Исследователь провел еще несколько операций, чтобы завоевать доверие собеседника. На каждой он соглашался терять около 5%.
После этого Jimmy начал заранее обсуждать перемещения средств, которые ZachXBT связывал со взломом Bybit. В одном из случаев собеседник сообщил, что активы будут переведены в Solana. По словам исследователя, на следующий день это произошло.
12 марта Jimmy отправил ZachXBT скриншот операции по обмену 1,192 BTC на 51,73 ETH. Исследователь сопоставил сумму и время со сделкой в THORChain, созданной в течение нескольких минут после сообщения.
Позднее собеседник передал три адреса Solana. Они помогли ZachXBT выделить кластер более чем на $12 млн в активах, связанных со взломом Bybit. По его данным, средства перемещались между BTC, ETH, SOL и TRON.
Исследователь также описал другие эпизоды, которые удалось проверить через блокчейн.
Чтобы продолжать получать информацию, ZachXBT рисковал как внесенными средствами, так и потерями на каждой операции.