ZachXBT під виглядом клієнта викрив синдикат Lazarus: заморожено 442 000 USDT

4 хв. читання

Що сталося

5 жовтня 2026 року ончейн-розслідувач ZachXBT опублікував тред із 12 дописів про те, як у березні 2025 року видав себе за клієнта китайського злочинного угруповання, що відмивало гроші північнокорейських хакерів Lazarus. За його оцінкою, синдикат пропустив через себе понад $1 млрд із кількох зламів. Як він отримав цю цифру, ZachXBT не пояснює — це оцінка автора, а не підрахунок за транзакціями. Історію він тримав у таємниці понад півтора року, поки справа лишалася відкритою.

Деталі

Після зламу Bybit 21 лютого 2025 року (~$1,5 млрд, за даними ФБР, атаку приписано КНДР) ZachXBT знайшов у публічних Telegram- і Discord-групах понад 15 акаунтів, які пропонували «допомогти з переказом» викраденого. На зв’язок вийшов брокер під ніком Jimmy Green — за його словами, він працює з Гонконгу та материкового Китаю.

  • Легенда коштувала грошей. 6 березня 2025 року ZachXBT створив новий гаманець Ethereum і вніс 349 700 USDC власних коштів. Він міняв їх у брокера на USDT у мережі TRON і свідомо втрачав близько 5% на кожному замовленні, щоб виглядати справжнім клієнтом.
  • Ниточка до Bybit. Газ на гаманець брокера надійшов з адреси з публічного чорного списку зламу Bybit. 12 березня Jimmy надіслав скриншот переказу через міст THORChain, і за сумою та часом розслідувач знайшов саму транзакцію.
  • Результат. Викрито кластер на $12+ млн викраденого з Bybit — кошти йшли через Bitcoin, Ethereum, Solana і TRON. Tether заморозив 442 000 USDT у пулі Uniswap, пов’язаному з цим кластером.
  • Побічні знахідки. Заморожування 332 000 USDC ZachXBT пов’язав зі зламом Poloniex, а $3 млн шахрайського виторгу іншого клієнта — з гаманцем Huione Guarantee. Материнську Huione Group регулятор США FinCEN у травні 2025 року визнав «головною загрозою щодо відмивання грошей».

Дані передано приватним розслідувачам і правоохоронцям. Публічних заяв влади чи Bybit за підсумками операції станом на 6 жовтня 2026 року немає.

Що це означає

Кого стосується. Передусім тих, хто міняє USDT у приватних обмінників у Telegram. Синдикат Lazarus працював саме в такому форматі: звичайний OTC-брокер, оплата в стейблкоїнах, розрахунок в USDT у мережі TRON. Монети з такого ланцюжка можуть потрапити під заморожування емітента просто на вашій адресі.

Масштаб. Заморожування 442 000 USDT — менше ніж 0,03% від $1,5 млрд, викрадених у Bybit. Основна частина грошей уже розчинилася в мостах та обмінах. Відстежити вдається в кращому разі малу частку, тому для користувача єдиний надійний захист — не тримати великі суми там, де їх можуть вивести. Як Bybit влаштована сьогодні і як вона відповідає на ризики — у нашому огляді біржі Bybit.

Горизонт. Адреси брокера в ETH і TRON тепер у відкритому доступі, тож сервіси ончейн-перевірки можуть позначити їх уже зараз. Слідство у справі триває, але його підсумки публічно не оголошено — строків немає.

Контекст

Улітку Bybit звернулася до суду США проти КНДР і Lazarus та домоглася заморожування знайдених активів. Станом на 7 серпня 2026 року біржа повернула $48,4 млн із $1,5 млрд — подробиці в нашій новині про те, як Bybit відсудила заморожування активів Lazarus.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.