Der Blockchain-Ermittler ZachXBT hat nach eigenen Angaben ein chinesisches Geldwäsche-Netzwerk ausgeforscht, das mehr als eine Milliarde Dollar für Nordkoreas Hackergruppe Lazarus gewaschen haben soll. Dafür gab er sich als Kunde aus und stellte knapp 350.000 Dollar für Transaktionen bereit. Seine Informationen halfen laut seiner jetzt veröffentlichten Recherche dabei, gestohlene Kryptowährungen aufzuspüren und 442.000 USDT einfrieren zu lassen.
Die am 5. Oktober veröffentlichte Untersuchung führt zurück zum Bybit-Hack vom Februar 2025. Damals wurden der Kryptobörse digitale Vermögenswerte im Wert von rund 1,5 Milliarden Dollar gestohlen. Das FBI machte Nordkorea für den Angriff verantwortlich und bezeichnete die dahinterstehende Cyberaktivität als „TraderTraitor“.
Neu sind die Einblicke in die Arbeit der mutmaßlichen Geldwäscher – und in einen Ermittlungsansatz, bei dem ZachXBT selbst Geld aufs Spiel setzte.
Bybit-Hack: Die Spur führte in öffentliche Chatgruppen
Kurz nach dem Angriff bemerkte ZachXBT nach eigener Darstellung mehr als 15 Accounts, die in öffentlichen Telegram- und Discord-Gruppen Hilfe bei Transaktionen suchten. Die betreffenden Vorgänge ließen sich demnach mit gestohlenen Bybit-Geldern verbinden.
Er kontaktierte mehrere dieser Accounts. Einer seiner Gesprächspartner nutzte auf Telegram den Namen „Jimmy Green“.
Um als Kunde aufzutreten, stattete ZachXBT am 6. März 2025 eine neue digitale Wallet mit 349.700 USDC aus. USDC ist ein sogenannter Stablecoin, dessen Wert möglichst einem US-Dollar entsprechen soll. Sein Kontakt bot an, die USDC auf dem Ethereum-Netzwerk gegen einen anderen Dollar-Stablecoin, USDT, auf dem Tron-Netzwerk zu tauschen.
Für Einsteiger ist dabei entscheidend: Ein solcher Tausch ist für sich genommen kein Beweis für Geldwäsche. Verdächtig wurden die Transaktionen durch ihre Verbindungen zu bereits bekannten Adressen aus dem Bybit-Hack.
350.000 Dollar eingesetzt – fünf Prozent Verlust pro Auftrag
ZachXBT führte nach eigenen Angaben mehrere Geschäfte mit dem Kontakt durch, um Vertrauen aufzubauen. Dabei nahm er für jeden Auftrag einen Verlust von fünf Prozent in Kauf.
Die knapp 350.000 Dollar waren das bereitgestellte Kapital. Sie sind nicht mit seinem gesamten Verlust gleichzusetzen. Wie viel ihn die Untersuchung insgesamt kostete, geht aus dem Thread nicht hervor.
Sein Risiko ging allerdings über die laufenden Verluste hinaus: Der Gesprächspartner hätte mit dem überwiesenen Geld verschwinden können.
Mit wachsendem Vertrauen habe „Jimmy Green“ begonnen, bevorstehende Bewegungen gestohlener Gelder zu besprechen. In einem Fall kündigte er laut ZachXBT an, dass Geld auf das Solana-Netzwerk verschoben werde. Am nächsten Tag sei genau das geschehen.
Der Kontakt behauptete außerdem, sein Team habe den Großteil der bei Bybit gestohlenen 1,5 Milliarden Dollar gewaschen. ZachXBT schreibt, dies habe zu den von ihm beobachteten Mustern gepasst. Die Aussage des mutmaßlichen Geldwäschers ist dennoch keine unabhängig bestätigte Gesamtabrechnung.
Mehr als 12 Millionen Dollar aufgespürt, 442.000 USDT eingefroren
Besonders aufschlussreich wurde die Recherche dort, wo sich Chatnachrichten mit öffentlichen Transaktionsdaten abgleichen ließen.
Am 12. März 2025 schickte der Kontakt laut ZachXBT einen Screenshot eines Transfers. Über Betrag und Zeitpunkt ordnete der Ermittler diesen einer passenden Transaktion auf THORChain zu, einem Dienst zum Tausch zwischen unterschiedlichen Kryptowährungen.
Drei weitere Solana-Adressen führten nach seiner Darstellung zu einer zusammenhängenden Gruppe von Wallets mit mehr als zwölf Millionen Dollar aus dem Bybit-Hack. Die Gelder wurden über Bitcoin, Ethereum, Solana und Tron weitergetauscht.
Solche Wechsel können die Nachverfolgung erschweren: Ermittler müssen die Spur über mehrere Netzwerke hinweg zusammensetzen. Die Transaktionshistorie verschwindet dadurch aber nicht automatisch.
Später fror der USDT-Herausgeber Tether laut ZachXBT 442.000 USDT ein, die mit dieser Wallet-Gruppe verbunden waren. Eingefroren bedeutet zunächst, dass die betroffenen Token nicht mehr bewegt werden können. Es bedeutet nicht automatisch, dass Geschädigte ihr Geld bereits zurückerhalten haben.
Was der Fall über Krypto-Geldwäsche zeigt
Die Recherche macht deutlich, dass ein großer Kryptodiebstahl mit dem eigentlichen Hack nicht abgeschlossen ist. Danach müssen die Täter Wege finden, die gestohlenen Vermögenswerte weiterzutauschen und letztlich nutzbar zu machen. Genau diese nachgelagerte Infrastruktur stand hier im Mittelpunkt.
ZachXBTs Ansatz verband zwei Informationsquellen: öffentliche Blockchain-Daten und private Gespräche. Die Daten zeigten, wohin Geld floss. Die Gespräche lieferten Hinweise darauf, wer dahinterstehen könnte und welche Bewegungen geplant waren.
Nach eigenen Angaben teilte er seine Erkenntnisse unmittelbar mit vertrauten Ermittlern aus der Privatwirtschaft und zuständigen Strafverfolgungsbehörden. Öffentlich machen konnte er den Fall wegen der laufenden Untersuchung erst jetzt.
Die Vorwürfe gegen das beschriebene Netzwerk beruhen auf seiner veröffentlichten Recherche. Der von ihm berichtete Erfolg bleibt dennoch konkret: Aus einem verdeckten Kontakt entstand eine Spur zu gestohlenen Geldern – und ein Teil davon wurde blockiert.
Dieser Beitrag könnte Dich auch interessieren: Krypto-Hack-Chronik.

Raphael Lulay ist Herausgeber und Redakteur von boersen-parkett.de. Er verfügt über einen akademischen Hintergrund in Politik, Soziologie und Verwaltung (B.A.) und berichtet seit 2018 über Kryptowährungen, Bitcoin, Altcoins und digitale Kapitalmärkte. Neben seiner Tätigkeit auf boersen-parkett.de veröffentlicht er regelmäßig Beiträge auf Block-Builders.de und Bitcoin-2Go.de. Zuvor schrieb er auch für Finanzpublikationen wie Fonds Finanz und das B.MAG Bankenmagazin. Sein Fokus liegt auf der datenbasierten Einordnung von Marktbewegungen, Kapitalflüssen, Regulierung und Krypto-Trends für Anleger. E-Mail: [email protected]
Boersen-Parkett bei Google als bevorzugte Nachrichtenquelle markieren und keine Finanz- und Krypto-News mehr verpassen. Wie funktioniert das?