Bijna $350.000 aan eigen stablecoins om toegang te krijgen tot een vermeend cryptowitwasnetwerk. Blockchainonderzoeker ZachXBT zegt dat hij die financiële gok nam om geldstromen na de
Bybit-hack van binnenuit te volgen.
Op 6 maart 2025 zette hij volgens zijn reconstructie 349.700 USDC op een nieuw Ethereum-adres. Daarna deed hij meerdere transacties met een contact dat zich ‘Jimmy Green’ noemde.
Het doel: vertrouwen winnen en privé-informatie vergelijken met transacties die iedereen op de blockchain kan zien.
$349.700 was inzet, niet zijn bewezen verlies
Het bedrag vraagt direct om een belangrijk onderscheid.
ZachXBT zegt niet dat hij $349.700 heeft verloren.
Hij stortte dat bedrag op een nieuwe
Ethereum-wallet om de undercoveroperatie te kunnen uitvoeren.
Via Jimmy wisselde hij vervolgens USDC op Ethereum tegen USDT op Tron.
Volgens ZachXBT kostte iedere order hem ongeveer 5%.
Hij accepteerde die verliezen om als geloofwaardige klant over te komen en de relatie langer in stand te houden.
Een totaalbedrag voor zijn uiteindelijke verlies heeft hij niet genoemd.
Dat maakt de juiste formulering: hij riskeerde of zette bijna $350.000 in.
Niet dat hij $350.000 uitgaf of verloor.
Meer dan vijftien accounts brachten hem op het spoor
De operatie begon kort na de Bybit-hack van februari 2025.
ZachXBT zegt dat hij in openbare Telegram- en Discordgroepen meer dan vijftien accounts tegenkwam die hulp zochten bij transacties die volgens zijn analyse verbonden waren aan gestolen geld.
Daar zat ook Jimmy Green tussen.
ZachXBT benaderde hem als potentiële klant en bouwde via verschillende omwisselingen vertrouwen op.
Het gebruikte model was relatief eenvoudig.
ZachXBT leverde USDC op Ethereum aan en ontving daarvoor, na aftrek van de vergoeding, USDT op Tron.
Juist die combinatie van privégesprekken en openbare
blockchain-transacties maakte het onderzoek bruikbaar.
Gesprekken konden vooraf worden getoetst
Een chatbericht is op zichzelf geen bewijs dat iemand daadwerkelijk gestolen geld verplaatst.
ZachXBT probeerde de uitspraken daarom naast transactiedata te leggen.
Volgens zijn reconstructie vertelde Jimmy bijvoorbeeld vooraf dat geld uit de Bybit-diefstal richting Solana zou worden verplaatst.
Een dag later zag ZachXBT volgens zijn onderzoek inderdaad bewegingen die daarbij pasten.
Op 12 maart kreeg hij bovendien een screenshot van een overdracht.
Het bedrag en tijdstip konden volgens hem worden gekoppeld aan een vrijwel gelijktijdige transactie via THORChain.
Dat is een belangrijk verschil met alleen een anonieme bekentenis.
De gesprekspartner gaf informatie die daarna tegen openbare data kon worden gehouden.
Drie Solana-adressen leiden naar cluster van ruim $12 miljoen
De grootste technische doorbraak kwam volgens ZachXBT toen Jimmy drie Solana-adressen deelde.
Daarmee kon hij een cluster reconstrueren waarin meer dan $12 miljoen aan vermoedelijke opbrengsten van de Bybit-hack werd verplaatst.
De route liep volgens zijn analyse over meerdere netwerken en activa.
Bitcoin werd omgezet naar Ether, vervolgens naar Solana en daarna verder richting Tron.
Dat soort ketens maakt onderzoek ingewikkelder, maar niet automatisch onmogelijk.
Iedere afzonderlijke stap laat opnieuw gegevens achter op de betreffende openbare ledger.
De uitdaging is vaststellen welke adressen waarschijnlijk door dezelfde partijen worden gebruikt.
Tether-freeze van $442.000 blijft claim van ZachXBT
ZachXBT zegt dat Tether later 442.000 USDT heeft bevroren die aan het onderzochte cluster waren gekoppeld.
Dat bedrag moet apart worden gehouden van de ruim $12 miljoen die hij in het volledige cluster zegt te hebben geïdentificeerd.
De freeze betreft dus slechts een gedeelte daarvan.
Ook hier is bronprecisie nodig.
De koppeling van de freeze aan dit specifieke onderzoek komt uit de openbaarmaking van ZachXBT. Een afzonderlijke openbare verklaring van Tether waarin het bedrijf deze volledige reconstructie bevestigt, ligt niet voor.
Het hardste verhaal is daarom niet dat ZachXBT persoonlijk $12 miljoen heeft laten blokkeren.
Hij zegt dat zijn informatie hielp bij het identificeren van geldstromen en latere freezes.
FBI bevestigde Noord-Korea achter Bybit-hack
Over de oorsprong van de grote Bybit-diefstal bestaat wel een officiële Amerikaanse verklaring.
De
FBI maakte op 26 februari 2025 bekend dat Noord-Korea verantwoordelijk was voor de diefstal van ongeveer $1,5 miljard aan digitale activa bij Bybit op 21 februari.
De dienst gebruikt voor deze specifieke Noord-Koreaanse cyberactiviteit de naam TraderTraitor.
Volgens de FBI werden gestolen activa omgezet naar onder meer Bitcoin en verspreid over duizenden adressen op meerdere blockchains.
De dienst riep exchanges, bridges, DeFi-diensten en andere cryptopartijen op om transacties vanaf bekende adressen te blokkeren.
FBI bevestigt niet het volledige verhaal over Jimmy
Daar stopt ook de officiële bevestiging.
De FBI schrijft Noord-Korea de Bybit-diefstal toe.
De dienst bevestigt in zijn openbare waarschuwing niet de identiteit van Jimmy Green, de vermeende Chinese organisatie of ZachXBT's claim dat dit netwerk meer dan $1 miljard voor Lazarus-gerelateerde aanvallen heeft witgewassen.
Die onderdelen komen uit het onderzoek van ZachXBT zelf.
Dat onderscheid is belangrijk omdat een blockchainanalyse geldstromen kan verbinden zonder automatisch de echte identiteit van iedere persoon achter een
wallet vast te stellen.
Ook uitspraken van een gesprekspartner over zijn eigen rol blijven verklaringen totdat ze met ander bewijs zijn onderbouwd.
Een witwasnetwerk dat zichzelf in openbare chats blootgaf
Het onderzoek laat tegelijkertijd een opvallende operationele zwakte zien.
ZachXBT kwam de betrokken accounts naar eigen zeggen niet tegen via een geheime database.
Ze vroegen in openbare Telegram- en Discordgroepen hulp bij transacties.
Dat gaf hem de kans contact te leggen.
Daarna zorgden kleine technische details voor nieuwe aanknopingspunten: adressen, screenshots, transactietijden en voorspellingen over toekomstige geldbewegingen.
De kracht van het onderzoek zat daardoor niet alleen in blockchainanalyse.
Het zat in het combineren van menselijke gesprekken met openbare transactiedata.
Stablecoins werden gereedschap én doelwit
Ook
stablecoins spelen aan beide kanten van het verhaal een opvallende rol.
ZachXBT gebruikte USDC om vertrouwen op te bouwen en ontving USDT terug.
De vermeende witwassers gebruikten stablecoins juist om waarde tussen netwerken en partijen te verplaatsen.
Maar centrale stablecoinuitgevers hebben een eigenschap die Bitcoin of Ether niet op dezelfde manier hebben.
Uitgevers kunnen bepaalde tokens op adressen blokkeren wanneer hun contracten en juridische processen dat toestaan.
Dat verklaart waarom criminelen die gestolen
crypto omzetten naar stablecoins tegelijkertijd een nieuw risico op bevriezing kunnen introduceren.
ZachXBT hield details achttien maanden binnenskamers
De operatie speelde zich grotendeels af in maart 2025.
De volledige reconstructie kwam pas op 5 oktober 2026 naar buiten.
ZachXBT zegt dat hij de informatie eerder rechtstreeks met opsporingsdiensten en betrokken partijen deelde en de details niet meteen publiceerde vanwege de gevoeligheid van het onderzoek.
Dat tijdverschil is belangrijk.
Het gaat niet om een nieuwe
hack van deze week.
Het nieuws is dat nu zichtbaar wordt hoe een deel van het onderzoek na de Bybit-diefstal daadwerkelijk werd uitgevoerd.
De opvallendste transactie was uiteindelijk ZachXBT's eigen geld
Blockchainonderzoek wordt vaak voorgesteld als iemand die achter een scherm adressen met elkaar verbindt.
Deze zaak ging verder.
ZachXBT moest volgens zijn eigen reconstructie echte transacties uitvoeren, echte tegenpartijen vertrouwen en accepteren dat iedere order hem geld kostte.
Daarmee kreeg hij iets wat alleen on-chainanalyse niet kon leveren: informatie vooraf.
De blockchain kon vervolgens helpen controleren of die informatie klopte.
Dat maakt de bijna $350.000 vooral interessant als risico, niet als schadebedrag.
Het was het bedrag waarmee ZachXBT toegang kocht tot een netwerk dat volgens hem meer wist over de route van gestolen Noord-Koreaanse crypto dan op de blockchain alleen direct zichtbaar was.