Cómo ZachXBT rastreó los fondos del hackeo a Bybit hasta una red vinculada a Lazarus

BTC
ETH
USDT
USDC
investigación blockchainlavado de dineroGrupo Lazaruscongelación de TetherCorea del Nortehackeo a BybitZachXBT
hace 16 horasFuente: crypto.news
Cómo ZachXBT rastreó los fondos del hackeo a Bybit hasta una red vinculada a Lazarus

El investigador de blockchain ZachXBT ha dicho que una operación encubierta que le costó $349,700 expuso una presunta red de blanqueo china que movió más de $1 mil millones para hackers vinculados a Corea del Norte y ayudó a rastrear fondos del robo de $1.5 mil millones de Bybit en 2025.

Resumen

  • ZachXBT dice que gastó $349,700 haciéndose pasar por un cliente dentro de una presunta red de blanqueo vinculada a Lazarus.
  • Su investigación identificó más de $12 millones en fondos vinculados a Bybit moviéndose a través de varias blockchains públicas.
  • ZachXBT dice que Tether congeló posteriormente 442,000 USDT conectados a billeteras descubiertas durante su operación encubierta.
  • El FBI atribuyó previamente el robo de $1.5 mil millones de Bybit a los actores TraderTraitor respaldados por el estado de Corea del Norte.
  • Chainalysis estima que los hackers norcoreanos robaron $2.02 mil millones en criptomonedas durante 2025, un nuevo récord.

ZachXBT dijo en un hilo de X del 5 de octubre que se hizo pasar por un cliente de pago después de encontrar más de 15 cuentas en grupos públicos de Telegram y Discord que buscaban ayuda con transacciones vinculadas al hackeo de Bybit. Dijo que el trabajo lo llevó a un operador que usaba el alias "Jimmy Green", cuyos chats y detalles de billetera ayudaron posteriormente a mapear fondos vinculados a Bybit en varias redes.

ZachXBT dice que una operación encubierta de $349,700 abrió el rastro de Bybit

Después de contactar al operador a finales de febrero de 2025, ZachXBT dijo que se presentó como un cliente que poseía criptomonedas marcadas y pidió cambiar fondos por USDT en Tron. Para el 6 de marzo, había financiado una nueva dirección de Ethereum con 349,700 USDC y aceptó una pérdida del 5% en cada pedido mientras construía confianza. Describió al grupo como un "sindicato del crimen organizado chino" y dijo que había "blanqueado $1B+ a través de múltiples exploits para Lazarus Group".

El primer vínculo on-chain provino de la ruta de pago utilizada para una de esas transacciones, según su relato. ZachXBT dijo que la dirección receptora había sido financiada para gas por una billetera rastreable hasta el exploit de Bybit y listada en la lista negra pública de Bybit. Conversaciones posteriores produjeron detalles anticipados sobre dónde se moverían los activos robados, lo que le permitió comparar mensajes privados con tiempos y montos de transacciones públicas.

El 12 de marzo, el operador envió una captura de pantalla que mostraba un intercambio de 1.192 BTC por 51.73 ETH, según informes que revisaron el hilo. ZachXBT coincidió el momento y el monto con una transacción de THORChain que se rastreó a través de billeteras intermediarias hasta fondos vinculados a Bybit. El operador afirmó posteriormente: "Esta vez, casi todos los 1.5 mil millones de eth fueron blanqueados por nuestro equipo", una declaración que no ha sido confirmada de forma independiente por las autoridades.

Más de $12 millones en billeteras llevaron a una afirmación de congelación de USDT

Tres direcciones de Solana proporcionadas durante las conversaciones expusieron un grupo de billeteras que contenía más de $12 millones en fondos vinculados a Bybit, dijo ZachXBT. Su rastreo mostró activos moviéndose de Bitcoin a Ether, luego a Solana y Tron mientras ocurrían las transacciones. Dijo que Tether congeló posteriormente 442,000 USDT conectados al grupo

Tether ha confirmado por separado congelaciones mayores vinculadas al robo de Bybit. El 26 de marzo de 2025, la Unidad de Delitos Financieros T3, una asociación que involucra a Tether, TRON y TRM Labs, anunció que había congelado casi $9 millones conectados al hackeo. Para el 31 de octubre de 2025, Tether dijo que los casos relacionados con T3 habían congelado $19 millones vinculados al incidente de Bybit. Ninguno de los comunicados públicos desglosó la cantidad de 442,000 USDT descrita por ZachXBT ni la vinculó a la operación "Jimmy Green".

El investigador dijo que la información del mismo contacto apuntaba a otros flujos ilícitos. Un caso involucraba 332,000 USDC del hackeo de Poloniex de 2023 que habían sido congelados en 2024, mientras que otro lote de $3 millones fue rastreado hasta una billetera asociada con Huione Guarantee. Registros del Tesoro de EE. UU. describieron posteriormente a Huione Group como un nodo crítico de lavado de dinero para las ganancias de ciberataques norcoreanos y cortaron al grupo con sede en Camboya del sistema financiero estadounidense en 2025.

Registros oficiales confirman que Corea del Norte está detrás del hackeo de Bybit

El FB dijo que Corea del Norte fue responsable del robo de Bybit del 21 de febrero de 2025 en un aviso público emitido cinco días después del ataque. La agencia dijo que los actores que rastrea como TraderTraitor robaron aproximadamente $1.5 mil millones en activos virtuales, convirtieron parte del botín en Bitcoin y otros activos, y distribuyeron los fondos a través de miles de direcciones en múltiples blockchains. El FBI pidió a los exchanges, puentes, firmas de análisis y otros servicios cripto que bloquearan las transacciones conectadas a las direcciones de atacantes listadas.

Bybit dijo en su actualización forense que las credenciales comprometidas pertenecientes a un desarrollador de Safe permitieron al atacante obtener acceso no autorizado a la infraestructura de Safe y engañar a los firmantes para que aprobaran una transacción maliciosa. Las revisiones de Verichains y Sygnia Labs no encontraron evidencia de que la infraestructura central de Bybit hubiera sido comprometida, según el exchange. Su cronología del incidente situó la pérdida en $1.46 mil millones, incluidos 401,347 ETH y varios tokens de staking líquido.

ZachXBT presentó evidencia a Arkham vinculando el ataque al Grupo Lazarus poco después de la brecha y recibió una recompensa de 50,000 ARKM. Un informe posterior de crypto.news que rastreaba los fondos robados de Bybit citó al CEO Ben Zhou diciendo que el 77% seguía siendo rastreable el 4 de marzo, mientras que el 20% se había perdido y el 3% se había congelado. Zhou dijo que el 83% de los activos robados se habían convertido en Bitcoin, con una gran parte moviéndose a través de THORChain.

Chainalysis posteriormente estimó que los hackers norcoreanos robaron $2.02 mil millones en cripto durante 2025, elevando su total acumulado a al menos $6.75 mil millones. La firma dijo que la brecha de Bybit representó $1.5 mil millones de los fondos robados del año e identificó servicios de lavado en idioma chino, puentes y servicios de mezcla entre las herramientas recurrentes en los movimientos de fondos vinculados a Corea del Norte.

Lo que sucede a continuación depende del seguimiento de las fuerzas del orden

ZachXBT dijo que compartió los hallazgos de Bybit con investigadores del sector privado y agentes del orden asignados al caso mientras la operación aún estaba activa. Dijo que la sensibilidad del trabajo le impidió publicar los detalles hasta el 5 de octubre de 2026. Su cuenta pública dice que ha ayudado a facilitar más de $75 millones en congelamientos vinculados a incidentes relacionados con Corea del Norte desde 2022.

Las publicaciones públicas del FBI, el Tesoro de EE. UU. y Tether revisadas hasta el 6 de octubre no identifican a "Jimmy Green" ni confirman de forma independiente que una red china lavó más de $1 mil millones para el Grupo Lazarus. Ningún cargo penal público o presentación judicial localizada en esos registros nombra al operador descrito en el hilo de ZachXBT, dejando el tamaño e identidad de la red alegada atribuidos a su investigación.

Los nuevos robos vinculados a Corea del Norte permanecen bajo rastreo activo. Chainalysis dijo el 1 de octubre que los investigadores estaban trabajando con Bitget y socios de las fuerzas del orden después de que $387 millones fueran robados del exchange el 24 de septiembre de 2026. La firma atribuyó ese ataque a actores norcoreanos, dijo que el robo elevó su botín cripto de 2026 por encima de $1 mil millones, y declaró que los investigadores seguirían monitoreando los fondos robados y compartiendo inteligencia con socios en las próximas semanas.