Що сталося
5 жовтня 2026 року ончейн-розслідувач ZachXBT опублікував тред із 12 дописів про те, як у березні 2025 року видав себе за клієнта китайського злочинного угруповання, що відмивало гроші північнокорейських хакерів Lazarus. За його оцінкою, синдикат пропустив через себе понад $1 млрд із кількох зламів. Як він отримав цю цифру, ZachXBT не пояснює — це оцінка автора, а не підрахунок за транзакціями. Історію він тримав у таємниці понад півтора року, поки справа лишалася відкритою.
Деталі
Після зламу Bybit 21 лютого 2025 року (~$1,5 млрд, за даними ФБР, атаку приписано КНДР) ZachXBT знайшов у публічних Telegram- і Discord-групах понад 15 акаунтів, які пропонували «допомогти з переказом» викраденого. На зв’язок вийшов брокер під ніком Jimmy Green — за його словами, він працює з Гонконгу та материкового Китаю.
- Легенда коштувала грошей. 6 березня 2025 року ZachXBT створив новий гаманець Ethereum і вніс 349 700 USDC власних коштів. Він міняв їх у брокера на USDT у мережі TRON і свідомо втрачав близько 5% на кожному замовленні, щоб виглядати справжнім клієнтом.
- Ниточка до Bybit. Газ на гаманець брокера надійшов з адреси з публічного чорного списку зламу Bybit. 12 березня Jimmy надіслав скриншот переказу через міст THORChain, і за сумою та часом розслідувач знайшов саму транзакцію.
- Результат. Викрито кластер на $12+ млн викраденого з Bybit — кошти йшли через Bitcoin, Ethereum, Solana і TRON. Tether заморозив 442 000 USDT у пулі Uniswap, пов’язаному з цим кластером.
- Побічні знахідки. Заморожування 332 000 USDC ZachXBT пов’язав зі зламом Poloniex, а $3 млн шахрайського виторгу іншого клієнта — з гаманцем Huione Guarantee. Материнську Huione Group регулятор США FinCEN у травні 2025 року визнав «головною загрозою щодо відмивання грошей».
Дані передано приватним розслідувачам і правоохоронцям. Публічних заяв влади чи Bybit за підсумками операції станом на 6 жовтня 2026 року немає.
Що це означає
Кого стосується. Передусім тих, хто міняє USDT у приватних обмінників у Telegram. Синдикат Lazarus працював саме в такому форматі: звичайний OTC-брокер, оплата в стейблкоїнах, розрахунок в USDT у мережі TRON. Монети з такого ланцюжка можуть потрапити під заморожування емітента просто на вашій адресі.
Масштаб. Заморожування 442 000 USDT — менше ніж 0,03% від $1,5 млрд, викрадених у Bybit. Основна частина грошей уже розчинилася в мостах та обмінах. Відстежити вдається в кращому разі малу частку, тому для користувача єдиний надійний захист — не тримати великі суми там, де їх можуть вивести. Як Bybit влаштована сьогодні і як вона відповідає на ризики — у нашому огляді біржі Bybit.
Горизонт. Адреси брокера в ETH і TRON тепер у відкритому доступі, тож сервіси ончейн-перевірки можуть позначити їх уже зараз. Слідство у справі триває, але його підсумки публічно не оголошено — строків немає.
Контекст
Улітку Bybit звернулася до суду США проти КНДР і Lazarus та домоглася заморожування знайдених активів. Станом на 7 серпня 2026 року біржа повернула $48,4 млн із $1,5 млрд — подробиці в нашій новині про те, як Bybit відсудила заморожування активів Lazarus.
