on-chain
ZachXBT infiltre un réseau chinois qui blanchit les fonds Bybit pour Lazarus
L'enquêteur on-chain engage environ 350 000 USDC, perd 5 % par rotation, identifie un cluster Solana de 12 M$ et fait geler 442 000 USDT par Tether.
L'enquêteur on-chain ZachXBT a publié le 5 octobre 2026 le compte-rendu d'une opération d'infiltration contre un réseau chinois de blanchiment opérant pour le compte de Lazarus, le groupe nord-coréen à l'origine du vol de 1,5 Md$ sur Bybit en février 2025. Les détails sont repris par Journal du Coin et Cryptoast.
Le dispositif
ZachXBT s'est présenté comme client auprès d'un intermédiaire opérant sous le pseudonyme « Jimmy Green » dans des canaux Telegram et Discord publics. Le but n'était pas de récupérer des fonds mais de collecter du renseignement : identifier des adresses de collecte, cartographier des OTC chinois, suivre les routes de conversion.
Chiffres rapportés :
- Capital engagé : environ 350 000 USDC sur Ethereum selon Cryptoast — Journal du Coin évoque de son côté une enveloppe cumulée proche de 3,5 M$ sur l'ensemble des rotations.
- Perte volontaire d'environ 5 % par rotation, acceptée comme coût de renseignement.
- Rencontres via Telegram et Discord, puis exécution via le canal de « Jimmy Green ».
Ce que l'enquête a révélé
Routes de conversion. Les opérations suivaient un enchaînement BTC → ETH → SOL → Tron, avec sortie finale en USDT sur Tron pour l'off-ramp vers des OTC physiques entre Hong Kong et la Chine continentale.
Pattern Uniswap. Jimmy Green a décrit une méthode plus récente : utiliser des pools Uniswap adossés à des tokens peu liquides pour exécuter des conversions difficiles à tracer sur les tableaux de bord classiques. L'empreinte on-chain est celle d'un échange de token illiquide, pas d'un swap USDC/USDT.
Volume revendiqué. Selon Cryptoast, Jimmy Green a affirmé que son équipe avait blanchi « la majorité » des 1,5 Md$ volés sur Bybit. Cette affirmation vient de la cible et n'est pas confirmée indépendamment ; ZachXBT la reproduit comme déclaration, pas comme fait établi.
Résultats on-chain
- Un cluster d'adresses Solana relié à plus de 12 M$ issus du hack Bybit a été identifié et transmis à des enquêteurs privés et aux forces de l'ordre.
- Tether a gelé environ 442 000 USDT à la suite de ces signalements.
- Cumul des fonds nord-coréens gelés depuis 2022 à la suite d'enquêtes attribuées à ZachXBT : au-dessus de 75 M$ selon Cryptoast.
Attribution — ce qui est documenté
- Le vol initial sur Bybit (février 2025) : attribution formelle au groupe nord-coréen TraderTraitor par le FBI cinq jours après l'attaque. C'est une attribution officielle, non une étiquette communautaire.
- Le réseau chinois décrit par ZachXBT : identifié sous le pseudonyme « Jimmy Green », sans mise en examen publique, sans sanction OFAC spécifique à ce jour sur cette entité en particulier.
- Les clusters d'adresses sont partagés avec des enquêteurs ; les adresses précises ne sont pas publiées dans les reprises FR.
Contexte
Lazarus est, depuis le hack DMM Bitcoin (305 M$, 2024) et WazirX (235 M$, 2024), au-dessus du milliard de dollars volés par an. Le point faible de la chaîne — pour les enquêteurs comme pour le groupe — reste la phase de blanchiment, où les fonds doivent transiter par des intermédiaires humains pour ressortir en fiat exploitable. L'opération ZachXBT confirme que ces intermédiaires acceptent des clients de petit calibre et sont approchables via des canaux ouverts.
C'est la seconde infiltration documentée publiquement d'un réseau de blanchiment lié à Lazarus par un enquêteur indépendant en 2026, après les traces diffusées par Chainalysis et TRM Labs sur des réseaux russes et sud-asiatiques connexes.
Que surveiller
- Suivi des 442 000 USDT gelés par Tether — la libération ou la saisie dépendra d'une procédure, probablement au DOJ.
- Désignations OFAC potentielles sur les OTC Hong Kong / Chine identifiés dans le dossier.
- Nouveaux clusters Solana signalés par ZachXBT dans les suites de l'opération — le fil X de l'enquêteur est le canal primaire.
- Pattern Uniswap-pools-illiquides — à intégrer dans les outils d'étiquetage (Chainalysis, TRM, Arkham) ; les faux-swaps sur tokens peu liquides sont une catégorie que les scorings AML standard captent mal.