ZachXBT gab sich als Kunde aus, um das Lazarus-Netzwerk zu infiltrieren

iEXExchanger
ZachXBT gab sich als Kunde aus, um das Lazarus-Netzwerk zu infiltrieren

Ermittler ZachXBT investierte 349.700 Dollar, um sich als Kunde eines chinesischen Geldwäschenetzwerks der Lazarus Group auszugeben — und half Tether, 442.000 USDT aus dem Bybit-Hack einzufrieren.

Er sprach mit einem Mann, der sich "Jimmy Green" nannte, über Mahjong, Restaurants und einen Disney-Trip. In Wirklichkeit ging es darum herauszufinden, wie Nordkorea gestohlene Milliarden wäscht.

Der unter dem Pseudonym ZachXBT bekannte Blockchain-Ermittler berichtet, im Frühjahr 2025 in ein chinesisches Geldwäschenetzwerk eingedrungen zu sein, das für die nordkoreanische Lazarus Group arbeitet. Er legte ein gefälschtes Kundenkonto an und schleuste darüber 349.700 Dollar in USDC auf Ethereum, wobei er bei jeder Transaktion wissentlich rund 5% Verlust hinnahm — nur damit ein Betreiber namens Jimmy Green ihm weiter vertraute.

Die Wette ging auf. Jimmy wandelte nicht nur USDC über Tron in USDT um und schickte den Rest nach Solana — er gab zu, dass sein Team den Großteil der 1,5 Milliarden Dollar gewaschen hatte, die im Februar 2025 von der Börse Bybit gestohlen wurden. Dieser Diebstahl wird seit langem der Lazarus Group zugeschrieben — einer Gruppe, die laut Chainalysis der Kryptobranche mindestens 6,75 Milliarden Dollar gestohlen hat.

Mithilfe der gesammelten Adressen konnte ZachXBT über 12 Millionen Dollar aus dem Bybit-Hack über mehrere Blockchains hinweg zurückverfolgen, und Tether fror 442.000 USDT aus diesem Wallet-Cluster ein. Nach seinen Angaben könnte das gesamte Netzwerk, das zwischen Hongkong und Festlandchina operiert, seit 2022 über eine Milliarde Dollar aus verschiedenen Lazarus-Angriffen gewaschen haben — in jenem Jahr half er erstmals, 75 Millionen Dollar nordkoreanischer Gelder einzufrieren.

Vorerst stützen sich die größeren Zahlen auf die Aussage eines einzelnen Ermittlers und die Geständnisse eines anonymen Mittelsmanns — ein Gerichtsurteil oder eine offizielle Untersuchung dazu gibt es noch nicht. Doch das Einfrieren der 442.000 USDT zeigt: Selbst eine über Jahre eingespielte Geldwäsche hinterlässt Spuren, die sich verfolgen lassen.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Wer ist ZachXBT?

Ein pseudonymer Blockchain-Ermittler, der seit 2022 gestohlene Kryptowährungen verfolgt und Börsen sowie Stablecoin-Emittenten hilft, mit Nordkorea verknüpfte Gelder einzufrieren.

Was genau hat er getan?

Im Frühjahr 2025 gab er sich als zahlender Kunde eines chinesischen Geldwäschenetzwerks aus, schickte einem Betreiber mit dem Spitznamen Jimmy Green 349.700 Dollar in USDC und nahm wissentlich rund 5% Verlust pro Transaktion in Kauf, um Vertrauen zu gewinnen.

Wie hängt das mit dem Bybit-Hack zusammen?

Im Februar 2025 stahlen Hacker 1,5 Milliarden Dollar von Bybit; der Angriff wird der Lazarus Group zugeschrieben. Jimmy Green gestand ZachXBT, dass sein Team den Großteil dieses Geldes gewaschen hatte.

Was hat Tether getan, und wie groß ist das gesamte Netzwerk?

Basierend auf den von ZachXBT gesammelten Adressen fror Tether 442.000 USDT aus einem Wallet-Cluster ein, der mit dem Bybit-Hack verbunden ist. Nach eigener Schätzung des Ermittlers könnte das zwischen Hongkong und Festlandchina operierende Syndikat seit 2022 über eine Milliarde Dollar aus verschiedenen Lazarus-Angriffen gewaschen haben — eine Zahl, die bisher weder ein Gericht noch eine unabhängige Untersuchung bestätigt hat.