ZachXBT под видом клиента вскрыл китайский синдикат Lazarus: заморожено 442 000 USDT

4 мин. чтения

Что произошло

5 октября 2026 года ончейн-расследователь ZachXBT опубликовал тред из 12 постов о том, как в марте 2025 года выдал себя за клиента китайской преступной группы, которая отмывала деньги северокорейских хакеров Lazarus. По его оценке, синдикат провёл через себя больше $1 млрд с нескольких взломов. Цифру он не расшифровывает — это оценка автора, а не подсчёт по транзакциям. Историю он держал в секрете больше полутора лет, пока дело оставалось открытым.

Детали

После взлома Bybit 21 февраля 2025 года (~$1,5 млрд, по данным ФБР, атака приписана КНДР) ZachXBT нашёл в публичных Telegram- и Discord-группах больше 15 аккаунтов, которые предлагали «помочь с переводом» украденного. На контакт вышел брокер под ником Jimmy Green — по его словам, он работает из Гонконга и материкового Китая.

  • Легенда стоила денег. 6 марта 2025 года ZachXBT завёл новый кошелёк Ethereum и внёс 349 700 USDC своих средств. Он менял их у брокера на USDT в сети TRON и сознательно терял около 5% на каждом заказе, чтобы выглядеть настоящим клиентом.
  • Ниточка к Bybit. Газ на кошелёк брокера пришёл с адреса из публичного чёрного списка взлома Bybit. 12 марта Jimmy прислал скриншот перевода через мост THORChain, и по сумме и времени расследователь нашёл саму транзакцию.
  • Результат. Вскрыт кластер на $12+ млн украденного с Bybit — средства шли через Bitcoin, Ethereum, Solana и TRON. Tether заморозил 442 000 USDT в пуле Uniswap, связанном с этим кластером.
  • Побочные находки. Заморозку 332 000 USDC ZachXBT связал со взломом Poloniex, а $3 млн мошеннической выручки другого клиента — с кошельком Huione Guarantee. Материнскую Huione Group регулятор США FinCEN в мае 2025 года признал «главной угрозой по отмыванию денег».

Данные переданы частным расследователям и правоохранителям. Публичных заявлений властей или Bybit по итогам операции на 6 октября 2026 года нет.

Что это значит

Кого касается. Прежде всего тех, кто меняет USDT у частных обменников в Telegram. Синдикат Lazarus работал именно в таком формате: обычный OTC-брокер, оплата в стейблкоинах, расчёт в USDT в сети TRON. Монеты из такой цепочки могут попасть под заморозку эмитента прямо на вашем адресе.

Масштаб. Заморозка в 442 000 USDT — меньше 0,03% от $1,5 млрд, украденных у Bybit. Основная часть денег уже растворилась в мостах и обменах. Отслеживается в лучшем случае малая доля, поэтому для пользователя единственная надёжная защита — не держать крупные суммы там, где их можно увести. Как Bybit устроена сегодня и чем она отвечает на риски — в нашем обзоре биржи Bybit.

Горизонт. Адреса брокера в ETH и TRON теперь в открытом доступе, так что сервисы ончейн-проверки могут пометить их уже сейчас. Следствие по делу идёт, но его итоги публично не объявлены — сроков нет.

Контекст

Летом Bybit пошла в суд США против КНДР и Lazarus и добилась заморозки найденных активов. На 7 августа 2026 года биржа вернула $48,4 млн из $1,5 млрд — подробности в нашей новости о том, как Bybit отсудила заморозку активов Lazarus.

Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.