L’investigatore on-chain ZachXBT sostiene che una rete criminale cinese abbia riciclato oltre 1 miliardo di dollari in criptovalute sottratte per conto del Lazarus Group nordcoreano, inclusi fondi provenienti dall’hack di Bybit del 2025.
Punti chiave:
- ZachXBT afferma di essersi finto cliente pagante, anticipando 349.700 dollari per conquistare la fiducia di un operatore della presunta rete.
- Il tracciamento avrebbe individuato oltre 12 milioni di dollari collegati a Bybit e portato al congelamento di 442.000 USDT.
- Le autorità non hanno ancora reso pubbliche né le dimensioni della rete né l’identità dell’operatore coinvolto.
L’indagine di ZachXBT sul caso Bybit
Nel dettaglio, il ricercatore pseudonimo ha ricostruito l’operazione in un thread su X del 5 ottobre, spiegando che l’inchiesta è partita poco dopo il furto del febbraio 2025. ZachXBT racconta di aver individuato oltre 15 account su gruppi pubblici Telegram e Discord che cercavano supporto per movimentare fondi di sospetta provenienza illecita.
Fingendosi cliente, ha finanziato un nuovo indirizzo con 349.700 USDC (USDC), accettando una perdita di circa il 5% per ogni ordine, operando con un fornitore che si faceva chiamare “Jimmy Green”.
Secondo il thread, Green ha descritto un’infrastruttura che si estende tra Hong Kong e la Cina continentale e ha discusso in anticipo i flussi dei fondi Bybit, inclusa la migrazione verso Solana (SOL), avvenuta il giorno successivo. Green avrebbe inoltre rivendicato che il suo team aveva riciclato la maggior parte degli 1,5 miliardi di dollari trafugati.
I tre indirizzi condivisi da Green hanno permesso di ricondurre, in base all’analisi di ZachXBT, a un cluster di oltre 12 milioni di dollari in fondi di Bybit, successivamente scambiati tra Bitcoin (BTC), Ether (ETH), Solana e Tron (TRX). Tether (USDT) ha poi congelato 442.000 USDT legati a quel cluster, afferma l’investigatore.
ZachXBT sostiene di aver avvisato immediatamente le forze dell’ordine, ma di aver rimandato la pubblicazione dei dettagli per la delicatezza del caso.
Da leggere anche: Agente AI di Binance costruisce strategie da semplici frasi, costa 19,99 USDC a trade
Le accuse di riciclaggio legate al Lazarus Group
Finora le autorità non hanno confermato ufficialmente la ricostruzione di ZachXBT. Le note pubbliche di FBI, Tesoro USA e Tether non indicano l’identità dell’operatore, né attestano che un’unica rete abbia gestito oltre 1 miliardo di dollari per gli hacker nordcoreani.
ZachXBT ha inoltre collegato soggetti cinesi allo sfruttamento della falla da 387,5 milioni di dollari su Bitget del 24 settembre, come riportato in un suo post sul tema dell’hack da 387,5 milioni di dollari su Bitget. Il 28 settembre ha segnalato cinque alias che chiedevano assistenza in canali Discord e Telegram pubblici gestiti da servizi usati per la movimentazione dei fondi. Uno di questi, secondo l’investigatore, avrebbe trattato anche parte dei 292 milioni di dollari sottratti a Kelp DAO nell’aprile precedente.
Parallelamente, Chainalysis ha rilevato in un report del 5 ottobre che in Cina i wallet utilizzati per trasferimenti peer‑to‑peer in stablecoin sono aumentati di 43 volte tra il primo trimestre 2024 e il secondo trimestre 2026. Tra luglio 2025 e giugno 2026 la società ha contato 104,1 miliardi di dollari spostati tramite 18,1 milioni di trasferimenti self‑custodied, nonostante Pechino avesse inasprito i divieti su trading crypto e stablecoin.
Il contesto dell’hack a Bybit
Il 21 febbraio 2025 Bybit ha subito una perdita di circa 1,5 miliardi di dollari in Ether e token correlati, all’epoca considerata il maggiore furto singolo nella storia delle criptovalute. L’FBI ha attribuito l’attacco ad attori nordcoreani noti con il nome in codice TraderTraitor.
Chainalysis stima che nel 2025 gli hacker nordcoreani abbiano sottratto complessivamente 2,02 miliardi di dollari in crypto e che, con l’hack di Bitget, il bottino del 2026 abbia già superato la soglia del miliardo.
Prossimo articolo: Giorgia Meloni vuole registrare il marchio sulla sua voce: fermerà i deepfake AI?

