Investigador gastou US$ 350 mil para se infiltrar em rede que lavava criptomoedas roubadas da Bybit

Wait 5 sec.

O investigador de blockchain ZachXBT revelou que colocou cerca de US$ 350 mil do próprio bolso em uma operação para se infiltrar em uma rede chinesa de lavagem de dinheiro que, segundo ele, movimentou mais de US$ 1 bilhão em criptomoedas roubadas pelo Lazarus Group, grupo de hackers ligado à Coreia do Norte.Disfarçado de cliente interessado em lavar dinheiro, ZachXBT afirma ter negociado diretamente com integrantes da organização criminosa e acompanhado em tempo real a movimentação de parte dos recursos roubados da exchange Bybit em fevereiro de 2025.A operação começou depois que o investigador identificou mais de 15 contas em grupos públicos no Telegram e Discord procurando ajuda para movimentar fundos relacionados ao ataque contra a Bybit. O roubo resultou no desvio de aproximadamente US$ 1,5 bilhão em criptoativos e foi oficialmente atribuído pelo FBI à Coreia do Norte. A agência norte-americana chama o grupo responsável pelo ataque de TraderTraitor.ZachXBT entrou então em contato com um operador que usava o nome “Jimmy Green” e passou a se apresentar como um possível cliente. Em 6 de março de 2025, segundo seu relato, ele abasteceu uma nova carteira com 349,7 mil USDC para realizar transações com o suspeito.O acordo envolvia enviar USDC pela rede Ethereum e receber USDT, da Tether, na blockchain Tron. Segundo ZachXBT, um dos endereços fornecidos por Jimmy para receber os recursos tinha conexão direta com fundos do ataque à Bybit e estava incluído na lista pública de carteiras relacionadas ao roubo.1/ How I infiltrated a Chinese organized crime syndicate that has laundered $1B+ across multiple exploits for Lazarus Group.Posing as a client, I gathered intel that helped action freezes for the Feb 2025 Bybit exploit and attribute illicit activity onchain. pic.twitter.com/jauRRt8875— ZachXBT (@zachxbt) October 5, 2026Para ganhar a confiança do grupo, o investigador realizou várias operações e aceitou perder cerca de 5% do valor em cada negociação. Ele afirma que não tinha qualquer garantia de recuperar os recursos ou mesmo de que o intermediário não desapareceria com o dinheiro.Foi durante essas conversas que Jimmy teria começado a antecipar movimentos que seriam feitos com os ativos roubados pela Coreia do Norte e a revelar detalhes sobre a operação do grupo em Hong Kong e na China continental.Em um dos casos, segundo ZachXBT, o intermediário afirmou que os fundos seriam enviados para a Solana. A movimentação teria ocorrido no dia seguinte. Jimmy também teria dito que sua equipe participou da lavagem de grande parte dos US$ 1,5 bilhão roubados da Bybit, uma afirmação que, de acordo com o investigador, era compatível com os padrões observados nas blockchains.Pistas levaram a mais de US$ 12 milhões roubados da BybitO contato direto permitiu que ZachXBT relacionasse as conversas a transações realizadas nas blockchains.Em 12 de março de 2025, por exemplo, Jimmy enviou uma captura de tela mostrando uma operação de transferência entre redes. ZachXBT afirma que conseguiu associar a imagem a uma transação criada poucos minutos antes na THORChain, protocolo utilizado para realizar trocas de criptomoedas entre diferentes redes.O suspeito também compartilhou três endereços da Solana. A partir deles, ZachXBT diz ter identificado um conjunto de carteiras que movimentou mais de US$ 12 milhões provenientes do ataque à Bybit.Os recursos passaram por diferentes criptomoedas e blockchains, incluindo Bitcoin, Ethereum, Solana e Tron, em uma tentativa de dificultar o rastreamento. Posteriormente, a Tether congelou 442 mil USDT associados a esse grupo de endereços.Outras informações fornecidas durante as conversas também puderam ser comparadas com movimentações públicas.Jimmy teria mencionado, por exemplo, que uma equipe relacionada a ele havia tido aproximadamente US$ 300 mil bloqueados em 2024. ZachXBT encontrou uma operação de congelamento de 332 mil USDC provenientes do ataque contra a Poloniex, exchange que perdeu mais de US$ 100 milhões em um hack em 2023 também associado ao Lazarus Group.Em outro momento, Jimmy afirmou ter lavado cerca de US$ 3 milhões provenientes de fraudes para outro cliente. Segundo ZachXBT, o rastreamento levou a uma carteira utilizada pela Huione Guarantee, plataforma ligada ao conglomerado cambojano Huione Group.A conexão é relevante porque autoridades dos Estados Unidos já identificaram o Huione como um importante ponto de lavagem de dinheiro relacionado tanto a golpes no Sudeste Asiático quanto a ataques cibernéticos norte-coreanos.O Financial Crimes Enforcement Network (FinCEN), braço do Tesouro dos EUA responsável pelo combate a crimes financeiros, calcula que o grupo tenha lavado pelo menos US$ 4 bilhões em recursos ilícitos entre agosto de 2021 e janeiro de 2025. Desse total, pelo menos US$ 37 milhões vieram diretamente de ataques cibernéticos ligados à Coreia do Norte.Em outubro de 2025, o FinCEN determinou o corte do Huione Group do sistema financeiro norte-americano. Já em junho de 2026, a agência propôs ampliar as restrições para incluir empresas sucessoras que poderiam estar sendo utilizadas para contornar as medidas anteriores.ZachXBT diz ter ajudado a congelar US$ 75 milhõesZachXBT afirma que as informações obtidas durante a infiltração foram repassadas imediatamente a investigadores do setor privado e às autoridades policiais responsáveis pelo caso. A sensibilidade da investigação, segundo ele, foi justamente o motivo pelo qual os detalhes da operação só foram tornados públicos agora.O investigador diz ainda que, desde 2022, seu trabalho já contribuiu para o congelamento de mais de US$ 75 milhões relacionados a incidentes envolvendo hackers norte-coreanos.O caso mostra também como a lavagem dos recursos roubados pelo Lazarus não ocorre necessariamente apenas por meio de protocolos automatizados ou serviços anônimos. Segundo a investigação de ZachXBT, existe uma estrutura formada por intermediários humanos que recebem os ativos, distribuem os valores entre diferentes operadores e fazem sucessivas conversões entre criptomoedas e blockchains.No caso da Bybit, o FBI já havia alertado poucos dias após o ataque que os responsáveis estavam convertendo rapidamente os ativos roubados em Bitcoin e outras criptomoedas e espalhando os recursos por milhares de endereços em diferentes redes. A agência pediu a exchanges, protocolos DeFi, pontes entre blockchains e empresas de análise que bloqueassem transações associadas às carteiras identificadas.A infiltração descrita por ZachXBT acrescenta uma dimensão incomum a esse rastreamento: em vez de acompanhar apenas as transações públicas depois que elas aconteciam, o investigador conseguiu conversar diretamente com um dos operadores e, em alguns casos, obter informações sobre movimentações antes que elas aparecessem na blockchain.A porta de entrada para o bitcoin, a maior criptomoeda do mundo, está no MB. É simples, seguro e transparente. Deixe de adiar um investimento com potencial gigantesco. Invista em poucos cliques!O post Investigador gastou US$ 350 mil para se infiltrar em rede que lavava criptomoedas roubadas da Bybit apareceu primeiro em Portal do Bitcoin.