Gestohlenes Krypto-Geld ist für viele Investoren meist für immer verschwunden, doch in einem Fall gibt es noch Hoffnung: Blockchain-Ermittler ZachXBT will ein chinesisches Geldwäsche-Netzwerk infiltriert haben, das gestohlene Krypto-Assets für nordkoreanische Hacker gewaschen haben soll. In einer Beitragsreihe auf X schildert er, wie er sich als Kunde ausgab und dadurch Gelder aus dem Bybit-Hack zurückverfolgen konnte.
Der Ausgangspunkt war der Angriff auf Bybit im Februar 2025. Kurz darauf bemerkte ZachXBT mehr als 15 Accounts, die in öffentlichen Gruppen auf Telegram und Discord Hilfe bei Transaktionen suchten, die mit den gestohlenen Geldern verbunden waren.
So schleuste sich ZachXBT in das Netzwerk ein
“Ich begann, mehrere Accounts zu kontaktieren, die sich über Aufträge im Zusammenhang mit dem Bybit-Hack beschwerten”, schreibt der Ermittler. Einer dieser Kontakte war ein Telegram-Nutzer mit dem Alias “Jimmy Green”. ZachXBT gab sich als zahlender Kunde aus und versuchte, dessen Vertrauen zu gewinnen.
Dafür stellte er 350.000 US-Dollar in Stablecoins bereit und akzeptierte bei jedem Auftrag einen Verlust von fünf Prozent. “Als Kunde getarnt sammelte ich Informationen, die dabei halfen, Gelder aus dem Bybit-Hack vom Februar 2025 einzufrieren und illegale Aktivitäten Onchain zuzuordnen”, erklärt er.
Millionen aus dem Krypto-Hack zurückverfolgt
Die gewonnenen Informationen führten ihn zu einem Cluster mit mehr als zwölf Millionen US-Dollar aus dem Bybit-Hack. Tether fror später 442.000 US-Dollar in zugehörigen USDT ein. Die Aktivitäten des Netzwerks erstreckten sich auf Hongkong und China.
Bybit war jedoch nicht der einzige Fall, mit dem ZachXBT das Netzwerk in Verbindung bringt. Insgesamt soll es mehr als eine Milliarde US-Dollar aus verschiedenen Krypto-Hacks für die nordkoreanische Lazarus Group gewaschen haben.
Auch beim Bitget-Hack stieß der Ermittler auf chinesische Akteure. Ende September schrieb er, diese würden “offen in öffentlichen Discord-Servern und Telegram-Kanälen um Unterstützung bei Aufträgen bitten”. Einer der beteiligten Akteure soll zuvor bereits Gelder aus dem Kelp DAO-Hack gewaschen haben.
