- Investigador aportou 349.700 USDC próprios e perdeu 5% em cada ordem
- Tether congelou 442 mil USDT em cluster ligado ao roubo da Bybit
- Corretor dizia um dia antes para onde iria o dinheiro da Lazarus
O investigador on-chain ZachXBT passou semanas do início de 2025 fingindo ser cliente de uma rede criminosa chinesa que, segundo ele, já lavou mais de US$ 1 bilhão para o grupo norte-coreano Lazarus. O relato veio em uma sequência de posts no X publicada na segunda-feira, 18 meses depois dos fatos.
O silêncio não foi escolha editorial. ZachXBT afirma que entregou tudo de imediato a investigadores privados e a autoridades que tocavam o caso do hack da Bybit, e que a sensibilidade da apuração impediu a divulgação.
- Leia também: Bitget registra índice de reservas de 131% na atualização de setembro da sua Prova de Reservas
A operação custou caro. Ele financiou um endereço novo na Ethereum com 349.700 USDC em 6 de março de 2025 e passou a trocar o valor por USDT na Tron aceitando prejuízo de 5% em cada ordem. Era o preço de construir reputação como cliente recorrente.
Nas semanas seguintes ao roubo, ZachXBT contou mais de 15 contas abrindo chamados em grupos públicos de Telegram e Discord sobre ordens que envolviam diretamente os fundos roubados.
Um desses perfis usava o apelido “Jimmy Green”, com handle long_991. A conta foi apagada neste ano. Boa parte dos integrantes da rede estaria em Fujian, na China.
O padrão se repetiu. Em 28 de setembro, o mesmo investigador relatou que atores chineses movimentando recursos do exploit de US$ 387,5 milhões da Bitget também abriam tickets em canais abertos. A Chainalysis atribuiu aquele ataque à Coreia do Norte.
- Leia também: O banco do futuro será invisível?
Carteira que pagou gas ligava o corretor à Bybit
O erro técnico foi menor e mais revelador. O endereço fornecido por “Jimmy Green” para receber os USDC havia sido abastecido com gas por uma carteira identificada como 0xbcb4 — que traça caminho direto até os fundos do exploit e consta na lista negra pública mantida pela Bybit.
Com acesso consolidado, o corretor começou a antecipar movimentações. Em um dos casos, avisou que os recursos iriam para a Solana. Foram, no dia seguinte. Em 12 de março de 2025, mandou um print de si mesmo fazendo uma ponte; ZachXBT cruzou valores e horário com uma ordem na THORChain criada minutos depois.
“Percebi que precisava continuar perdendo 5% por ordem e apostar em capturar o máximo de inteligência acionável no menor tempo possível”, escreveu.
Três endereços na Solana repassados pelo corretor abriram um cluster com mais de US$ 12 milhões em recursos da Bybit, circulando entre Bitcoin, Ether, Solana e Tron em tempo real. A Tether congelou 442 mil USDT vinculados a esse conjunto. O endereço bloqueado é um pool da Uniswap V2 — método de lavagem apoiado em pools de tokens ilíquidos, segundo a descrição do próprio investigador.
Os números do caso original seguem incômodos. Hackers levaram cerca de US$ 1,5 bilhão da Bybit em 21 de fevereiro de 2025. O FBI atribuiu o roubo à Coreia do Norte cinco dias depois. Mais de 80% do valor já havia sido lavado em seis meses, boa parte via THORChain. Desde 2022, ZachXBT diz ter ajudado a congelar mais de US$ 75 milhões ligados a incidentes norte-coreanos, sempre sem cobrar.




