ZachXBT Lazarus: сыщик внедрился в сеть отмывания за $349 700
ZachXBT рассказал, как под видом клиента работал с китайской сетью отмывания, связанной с Lazarus. Его данные помогли заморозить 442 000 USDT из взлома Bybit.

- Тред ZachXBT вышел 5 октября 2026 года; свои находки он, по его словам, сразу передал правоохранительным органам.
- Через адреса, которые дал посредник, нашёлся кластер на $12 млн с лишним из украденного у Bybit; Tether позже заморозила 442 000 USDT.
- Сумма $1 млрд и детали о сети — это утверждения ZachXBT; публичного подтверждения от силовиков в источниках нет.
Расследование ZachXBT Lazarus — самая громкая история недели в мире ончейн-сыска: известный блокчейн-детектив рассказал, как под видом клиента внедрился в китайскую преступную сеть, которая, по его словам, отмыла больше $1 млрд для северокорейской Lazarus Group. Ради этого он вложил $349 700 своих денег и терял около 5% на каждой сделке. Разведданные, по его словам, помогли заморозить часть средств после взлома Bybit.
Что произошло
В феврале 2025 года биржа Bybit потеряла около $1,5 млрд — взлом ФБР приписало северокорейским хакерам, которых отслеживает как TraderTraitor. Вскоре после этого ZachXBT заметил закономерность: больше 15 аккаунтов в открытых группах Telegram и Discord просили помощи с ордерами, напрямую связанными с украденными средствами. Он начал писать им, и один из собеседников представился как Jimmy Green.
По данным Decrypt, 6 марта 2025 года ZachXBT завёл новый адрес и положил на него 349 700 USDC в сети Ethereum. Jimmy дал адрес, куда отправить USDC в обмен на USDT в сети Tron. Этот адрес, пишет сыщик, получил газ с кошелька, который напрямую прослеживается до средств из взлома Bybit и значится в публичном чёрном списке Bybit.
После нескольких сделок «для доверия» Jimmy стал рассказывать о перемещении средств Bybit для КНДР заранее и о работе группы в Гонконге и материковом Китае.
«За день до этого он сказал, что средства переведут в Solana, и на следующий день так и произошло», — написал ZachXBT.
Что удалось проверить
ZachXBT подчёркивает, что часть слов посредника он сверил с блокчейном. По The Block, скриншот моста, который Jimmy прислал 12 марта, совпал с ордером в THORChain, созданным в пределах нескольких минут. Три адреса в Solana, которые он передал, вывели на кластер из более чем $12 млн средств Bybit, гонявшихся между BTC, ETH, SOL и Tron. Tether позже заморозила связанные с ним 442 000 USDT.
Ещё две детали тоже подтвердились. Jimmy упоминал, что у знакомой команды в 2024 году заморозили около $300 тысяч, — ZachXBT нашёл заморозку 332 000 USDC из взлома Poloniex. Этот взлом в ноябре 2023 года увёл с биржи больше $100 млн, исследователи связывают его с Lazarus. А $3 млн мошеннических денег, которые Jimmy якобы отмыл для другого клиента, сыщик проследил до горячего кошелька Huione Guarantee — Telegram-площадки, где продавали услуги по отмыванию. По данным Decrypt, FinCEN преследовал связанную с ней Huione Group по подозрению в отмывании не меньше $4 млрд, а Telegram заблокировал площадку в мае 2025 года.
Jimmy утверждал, что его команда отмыла большую часть из $1,5 млрд Bybit. ZachXBT пишет, что это согласуется с тем, что он видел в блокчейне, но это всё ещё слова посредника и вывод сыщика, а не приговор суда.
Почему это важно
Сеть, как её описывает ZachXBT, — не хакеры, а сервис: «мы берём u и распределяем по разным приёмщикам», объяснял Jimmy, где «u» — сленг для USDT. Украденное у бирж проходит через мосты, свопы и обменники, и на каждом шаге кто-то берёт комиссию. Самому сыщику каждая сделка стоила около 5%, и не было никакой гарантии, что Jimmy просто не исчезнет с деньгами.
По Decrypt, ту же картину ZachXBT увидел на прошлой неделе после взлома Bitget на $387 млн, который CEO Bitget, Elliptic и Chainalysis связали с КНДР. Подробнее о той атаке — в нашем материале Chainalysis, Bitget и КНДР и в разборе графика вывода средств на Bitget. С 2022 года, по словам ZachXBT, он помог заморозить больше $75 млн, связанных с северокорейскими инцидентами.
Что это значит для тебя
Для обычного пользователя отсюда два практических вывода. Первый: «обменники» в Telegram и Discord, которые меняют USDC на USDT без вопросов, могут оказаться частью такой цепочки. Получишь от них монеты с грязной историей — рискуешь попасть под заморозку эмитента или биржи. Второй: заморозки USDT работают, но точечно, и попасть под них может и случайный адрес.
Похожие меры против посредников применяют и государства — например, Япония недавно внесла в санкционный список Garantex, об этом наша заметка Япония и санкции против Garantex.
- Не пользуйся анонимными P2P-обменниками из чатов, даже если курс лучше.
- Перед крупным переводом проверяй адрес контрагента в обозревателе и публичных чёрных списках.
- Если пришли непонятные средства, не гоняй их дальше — сначала разберись, откуда они.
FAQ
Кто такой ZachXBT?
Псевдонимный блокчейн-исследователь, который много лет отслеживает украденную крипту. По данным Decrypt, в феврале 2025 года Paradigm взяла его советником по реагированию на инциденты.
Сколько денег он рисковал?
$349 700 в USDC, и он терял около 5% на каждой сделке с посредником.
Доказано ли, что сеть отмыла $1 млрд?
Нет. Это утверждение ZachXBT по итогам расследования. Публичного подтверждения правоохранительных органов в источниках нет.
Что заморозили?
Tether заморозила 442 000 USDT, связанные с кластером средств Bybit, который ZachXBT нашёл по адресам посредника.
Материал не является инвестиционной рекомендацией. Крипта — высокий риск, решения принимаешь сам.


