Er sprach mit einem Mann, der sich "Jimmy Green" nannte, über Mahjong, Restaurants und einen Disney-Trip. In Wirklichkeit ging es darum herauszufinden, wie Nordkorea gestohlene Milliarden wäscht.
Der unter dem Pseudonym ZachXBT bekannte Blockchain-Ermittler berichtet, im Frühjahr 2025 in ein chinesisches Geldwäschenetzwerk eingedrungen zu sein, das für die nordkoreanische Lazarus Group arbeitet. Er legte ein gefälschtes Kundenkonto an und schleuste darüber 349.700 Dollar in USDC auf Ethereum, wobei er bei jeder Transaktion wissentlich rund 5% Verlust hinnahm — nur damit ein Betreiber namens Jimmy Green ihm weiter vertraute.
Die Wette ging auf. Jimmy wandelte nicht nur USDC über Tron in USDT um und schickte den Rest nach Solana — er gab zu, dass sein Team den Großteil der 1,5 Milliarden Dollar gewaschen hatte, die im Februar 2025 von der Börse Bybit gestohlen wurden. Dieser Diebstahl wird seit langem der Lazarus Group zugeschrieben — einer Gruppe, die laut Chainalysis der Kryptobranche mindestens 6,75 Milliarden Dollar gestohlen hat.
Mithilfe der gesammelten Adressen konnte ZachXBT über 12 Millionen Dollar aus dem Bybit-Hack über mehrere Blockchains hinweg zurückverfolgen, und Tether fror 442.000 USDT aus diesem Wallet-Cluster ein. Nach seinen Angaben könnte das gesamte Netzwerk, das zwischen Hongkong und Festlandchina operiert, seit 2022 über eine Milliarde Dollar aus verschiedenen Lazarus-Angriffen gewaschen haben — in jenem Jahr half er erstmals, 75 Millionen Dollar nordkoreanischer Gelder einzufrieren.
Vorerst stützen sich die größeren Zahlen auf die Aussage eines einzelnen Ermittlers und die Geständnisse eines anonymen Mittelsmanns — ein Gerichtsurteil oder eine offizielle Untersuchung dazu gibt es noch nicht. Doch das Einfrieren der 442.000 USDT zeigt: Selbst eine über Jahre eingespielte Geldwäsche hinterlässt Spuren, die sich verfolgen lassen.



