Une infiltration à 3,5 millions de dollars. ZachXBT affirme avoir engagé ses propres fonds pour se faire passer pour un client d’un réseau chinois de blanchiment soupçonné de travailler pour les hackers nord-coréens de Lazarus. Dévoilée le 5 octobre, son enquête a permis de documenter des circuits liés au piratage de Bybit et de contribuer au gel de fonds.
L’objectif : dépasser le suivi des transactions pour obtenir des informations directement auprès des intermédiaires chargés de déplacer les cryptomonnaies volées.
Points clés
- ZachXBT affirme avoir mobilisé environ 3,5 millions de dollars de ses propres fonds.
- Il a multiplié les échanges avec un opérateur utilisant le pseudonyme « Jimmy Green ».
- L’enquête a identifié un ensemble d’adresses associé à plus de 12 millions de dollars provenant du hack de Bybit.
- Environ 442 000 USDT ont été gelés par Tether.
ZachXBT devient client pour remonter le réseau
Après le piratage de Bybit, ZachXBT repère dans des groupes publics Telegram et Discord des comptes qui semblent traiter des opérations liées aux fonds dérobés. Il approche l’un de ces intermédiaires, connu sous le pseudonyme Jimmy Green, en se présentant comme un client.
Pour établir la relation, l’enquêteur réalise plusieurs échanges entre USDC et USDT. Il affirme avoir mobilisé environ 3,497 millions de dollars en USDC et accepté des pertes proches de 5 % par opération afin de recueillir davantage de renseignements. Cette somme correspond aux capitaux engagés, et non à une perte totale annoncée.
À mesure que la confiance s’installe, l’intermédiaire lui communique des informations sur de prochains mouvements de fonds. Il affirme également que son équipe a traité une part importante du butin de Bybit. Ces déclarations constituent des pistes à confronter aux transactions visibles sur les blockchains.
ZachXBT identifie ainsi un ensemble d’adresses sur Solana lié à plus de 12 millions de dollars issus du piratage. Selon son récit, environ 442 000 USDT ont ensuite été gelés par Tether. Les informations recueillies ont été transmises à des enquêteurs privés et aux forces de l’ordre.

Bybit : Suivre les fonds, puis réussir à les bloquer
Le point de départ reste le vol d’environ 1,5 milliard de dollars de cryptomonnaies, subi par Bybit le 21 février 2025. Cinq jours plus tard, le FBI attribue l’attaque à la Corée du Nord et désigne l’activité malveillante sous le nom de TraderTraitor.
L’agence américaine décrit alors une dispersion rapide : une partie des actifs a été convertie en bitcoins et en d’autres cryptomonnaies, puis répartie entre des milliers d’adresses sur plusieurs blockchains. Elle appelle les acteurs du secteur à bloquer les transactions associées aux adresses identifiées.
L’infiltration apporte une pièce complémentaire à ce suivi. Les transactions publiques permettent de reconstituer des parcours ; les échanges avec un opérateur peuvent aider à relier des adresses et à anticiper certains transferts.
Mais identifier, geler et restituer des fonds sont trois étapes distinctes. Les 12 millions de dollars repérés ne correspondent donc pas à une somme récupérée. De même, le gel des 442 000 USDT ne signifie pas que Bybit en a déjà obtenu la restitution.
L’intérêt de l’opération tient à cette articulation entre renseignement humain et analyse des blockchains. Suivre l’argent documente le blanchiment ; obtenir des informations sur ses intermédiaires peut ouvrir une fenêtre pour l’interrompre. Affaire à suivre.
L’article Hack de Bybit : ZachXBT engage 3,5 millions de dollars pour infiltrer un réseau chinois de blanchiment est apparu en premier sur Journal du Coin.
