L’enquêteur spécialisé dans la blockchain ZachXBT affirme avoir mis au jour un vaste réseau chinois de blanchiment qui aurait traité plus d’un milliard de dollars en cryptomonnaies volées pour le groupe nord-coréen Lazarus.

Pour identifier les responsables de cette opération, il a adopté une méthode inhabituelle : pendant plusieurs mois, il s’est fait passer pour un client payant, engageant plusieurs centaines de milliers de dollars de ses propres fonds.

L’enquête a débuté après le piratage massif de la plateforme d’échange de cryptomonnaies Bybit. ZachXBT affirme avoir gagné la confiance d’un administrateur du réseau, ce qui lui aurait permis d’identifier les personnes impliquées et de retracer les flux financiers.

ZachXBT engage près de 350 000 dollars pour son enquête

ZachXBT a commencé son infiltration en février 2025, peu après le piratage de Bybit. Il s’est présenté comme un client souhaitant faire transiter des sommes importantes par le réseau.

Il a mobilisé au total 349 700 dollars en stablecoins, des cryptomonnaies conçues pour conserver une valeur stable, généralement grâce à un adossement à une monnaie traditionnelle comme le dollar américain.

L’enquêteur a délibérément accepté de perdre environ 5 % sur ses transactions afin de gagner la confiance de l’un des administrateurs du réseau, connu sous le nom de « Jimmy Green ».

Selon ses déclarations, cette stratégie lui a finalement permis de recueillir des informations sur les personnes et les flux financiers liés à cette opération présumée de blanchiment. Le réseau aurait été actif à Hong Kong et en Chine continentale.

Grâce aux informations recueillies, ZachXBT affirme avoir retracé plus de 12 millions de dollars liés au piratage de Bybit. Une partie de ces fonds a ensuite pu être bloquée. Selon l’enquêteur, Tether a gelé 442 000 dollars en USDT associés aux transactions examinées.

Le groupe Lazarus a dérobé des milliards en cryptomonnaies

L’enquête éclaire les méthodes que les pirates nord-coréens utiliseraient pour blanchir les cryptomonnaies volées. Le groupe Lazarus et d’autres pirates liés à la Corée du Nord font depuis des années l’objet d’une surveillance étroite des services d’enquête internationaux et des spécialistes de la blockchain.

Selon la société d’analyse Chainalysis, les pirates liés à la Corée du Nord ont dérobé au moins 6,75 milliards de dollars d’actifs numériques jusqu’à la fin de 2025.

Le vol de cryptomonnaies n’est toutefois que la première étape. Les auteurs doivent ensuite déplacer les fonds sans que les enquêteurs puissent facilement en retracer l’origine.

Ils procèdent notamment par transferts successifs d’une blockchain à une autre. Les cryptomonnaies volées peuvent aussi être échangées sur des plateformes décentralisées et transférées entre différentes blockchains à l’aide de passerelles.

Ces transferts et conversions répétés créent une longue chaîne de transactions. Les criminels cherchent ainsi à compliquer la remontée des fonds jusqu’au piratage initial.

Des intermédiaires chinois ont déjà été mis en cause dans ce type de pratiques. En 2020, des procureurs américains ont accusé deux ressortissants chinois d’avoir blanchi plus de 100 millions de dollars. Ces fonds auraient été dérobés lors d’une attaque menée en 2018 par des pirates nord-coréens contre une plateforme d’échange de cryptomonnaies.

L’Office of Foreign Assets Control (OFAC), l’organisme américain chargé des sanctions financières, est également intervenu par la suite. En 2023, il a sanctionné deux négociants établis à Hong Kong et en Chine. Ceux-ci auraient aidé la Corée du Nord à convertir des actifs numériques volés et à contourner les contrôles financiers.

D’autres piratages majeurs apparaissent dans l’enquête

Les conclusions de ZachXBT ne se limitent pas au piratage de Bybit. L’enquêteur a également établi des liens entre des acteurs chinois et le blanchiment de fonds issus du piratage de Bitget en septembre. Selon lui, 387,5 millions de dollars auraient été dérobés lors de cette attaque.

Les personnes impliquées n’auraient pas toujours fait preuve de prudence. Selon ZachXBT, des acteurs chinois soupçonnés de blanchir des fonds pour des pirates nord-coréens demandaient ouvertement une assistance technique sur les serveurs Discord et les canaux Telegram publics des services qu’ils utilisaient.

L’un des administrateurs du réseau aurait par ailleurs déjà participé au blanchiment de fonds issus de l’attaque contre Kelp DAO en avril. Environ 292 millions de dollars auraient été dérobés lors de ce piratage.

Selon ZachXBT, ces éléments dessinent les contours d’un réseau bien plus vaste que les seuls circuits financiers liés à Bybit. Les pirates nord-coréens feraient appel à des intermédiaires extérieurs pour déplacer les cryptomonnaies volées et en dissimuler l’origine. À lui seul, le réseau chinois étudié par ZachXBT aurait blanchi plus d’un milliard de dollars pour le groupe Lazarus.

Ethereum (ETH)

Nethermind, développeur d’Ethereum, mise sur une IA puissante contre les pirates

Ethereum (ETH)
Femme âgée devant un ordinateur
pirate informatique
Plus Hack news

Le plus lu

taureau de Wall Street
Bill Gates
Le cours des cryptomonnaies progresse