El investigador de blockchain ZachXBT asegura que se infiltró en una red china de blanqueo de criptomonedas y que, mediante varias operaciones con stablecoins, logró seguir el rastro de más de 1.000 millones de dólares vinculados a ataques atribuidos al grupo Lazarus, relacionado con Corea del Norte.
El investigador expuso sus conclusiones el 5 de octubre. Según su relato, se hizo pasar por un cliente interesado en intercambiar criptomonedas y adelantó 349.700 USDC para ganarse la confianza de un operador que utilizaba el alias Jimmy Green en Telegram. Las operaciones consistían en enviar USDC desde Ethereum a cambio de USDT en la red Tron.
Una relación construida a través de operaciones con stablecoins
ZachXBT comenzó a investigar la red después del ataque contra Bybit de febrero de 2025. En grupos públicos de Telegram y Discord detectó al menos 15 cuentas que buscaban ayuda para tramitar órdenes que, según su análisis, estaban relacionadas con fondos robados. Tras contactar con varias de ellas, estableció una relación comercial con Jimmy Green.
El 6 de marzo de 2025, el investigador transfirió 349.700 USDC a una nueva dirección de Ethereum para iniciar los intercambios. Después realizó operaciones adicionales con el objetivo de consolidar la confianza del contacto. ZachXBT afirma que perdió un 5% en cada orden, aunque no precisó cuál fue la pérdida neta de la investigación. La cantidad adelantada y el coste asumido son, por tanto, magnitudes distintas.
Con el tiempo, el contacto habría empezado a anticiparle movimientos de fondos vinculados a Bybit y destinados a Corea del Norte. Las conversaciones también incluyeron referencias a operaciones en Hong Kong y en la China continental. En uno de los casos citados, Jimmy Green le comunicó que unos fondos iban a trasladarse a Solana. El movimiento se produjo al día siguiente, según el investigador.
El rastro de más de 12 millones procedentes de Bybit
El 12 de marzo de 2025, el contacto envió a ZachXBT una captura de pantalla sobre una transferencia entre cadenas. El investigador comparó los importes y el momento de la operación con una orden registrada pocos minutos después en el explorador de transacciones de THORChain.
El operador también le proporcionó tres direcciones de Solana. A partir de ellas, ZachXBT identificó un conjunto de movimientos que, según su análisis, incluía más de 12 millones de dólares procedentes del ataque contra Bybit. Los fondos habrían pasado por Bitcoin, Ethereum, Solana y Tron antes de continuar su recorrido.
Dentro de ese seguimiento, Tether congeló posteriormente 442.000 USDT relacionados con el grupo de direcciones. Esa cifra corresponde al bloqueo concreto comunicado en esta parte de la investigación y no al valor total del conjunto de fondos que ZachXBT dice haber rastreado.
El investigador también vinculó al contacto con otro episodio anterior. En su relato, Jimmy Green mencionó a un equipo cuyos fondos habían sido congelados en 2024. ZachXBT considera que esa referencia coincide con el bloqueo de 332.000 USDC relacionado con el ataque contra Poloniex.
El contexto del ataque contra Bybit
El FBI señaló en una alerta del 26 de febrero de 2025 que Corea del Norte había sustraído aproximadamente 1.500 millones de dólares en activos virtuales de Bybit alrededor del 21 de febrero. La agencia estadounidense denominó a la actividad maliciosa específica «TraderTraitor» y explicó que parte de los activos robados se había convertido en bitcoin y otras criptomonedas, distribuidas después entre miles de direcciones de varias redes.
El FBI pidió a las empresas del sector privado que bloquearan las transacciones relacionadas con las direcciones utilizadas para el blanqueo. No obstante, la atribución del robo realizada por la agencia estadounidense y las conclusiones de ZachXBT son elementos separados: el vínculo del sindicato con Lazarus y la estimación de más de 1.000 millones de dólares proceden de la investigación del analista, no de la alerta del FBI.
ZachXBT sostiene que la información obtenida durante sus operaciones ayudó a congelar fondos relacionados con el ataque contra Bybit. También reclamó nuevas subvenciones de fundaciones y donaciones individuales para continuar realizando investigaciones de mayor riesgo.











