Corée du Nord : comment Lazarus blanchit des milliards de dollars issus de hacks crypto
Le piratage de Bybit, survenu en février 2025, demeure l’un des épisodes les plus marquants de l’histoire des cryptomonnaies. Son préjudice est estimé à 1,5 milliard de dollars. L’attaque a rapidement été attribuée par le FBI à « TraderTraitor », une cellule directement liée à la Corée du Nord. Pour comprendre comment ces fonds colossaux parviennent à être blanchis, l’enquêteur on-chain ZachXBT a infiltré un réseau chinois de blanchiment d’argent qui aurait opéré pour le compte du groupe Lazarus.
Bybit : un hack historique sous l’ombre de Lazarus
L’affaire Bybit dépasse le cadre d’un simple piratage. Avec 1,5 milliard de dollars détournés, elle s’impose comme un événement majeur de l’écosystème crypto. Très vite, les soupçons se portent sur la Corée du Nord et son groupe Lazarus, via la cellule « TraderTraitor ». ZachXBT a entrepris de retracer les flux financiers pour comprendre la mécanique de blanchiment mise en place.
Telegram et Discord : les premières portes d’entrée du blanchiment
Peu après l’attaque, ZachXBT observe un phénomène qu’il qualifie de récurrent. Dans des groupes publics sur Telegram et Discord, plus de quinze comptes demandent de l’aide pour des opérations liées aux fonds volés à Bybit. Ces requêtes portent sur des ordres directement connectés au butin.
L’enquêteur décide alors de répondre à plusieurs de ces comptes. Il entre notamment en contact avec un utilisateur Telegram connu sous le pseudonyme de « Jimmy Green ».
L’infiltration de ZachXBT : 349 700 USDC pour gagner la confiance
Pour mener son infiltration, ZachXBT alimente une adresse Ethereum avec 349 700 USDC. Il réalise ensuite plusieurs transactions avec Jimmy Green. Ce dernier lui transmet une adresse pour recevoir des stablecoins, avant de lui renvoyer des USDT sur le réseau Tron.
Dès ce premier échange, ZachXBT remarque un détail crucial : l’adresse fournie par Jimmy Green a reçu les fonds nécessaires au paiement des frais de gas depuis une autre adresse. Cette source est directement traçable jusqu’aux fonds issus du piratage de Bybit. Elle figure également parmi les adresses blacklistées publiquement en lien avec ce hack.
Jimmy Green, un interlocuteur de plus en plus bavard
Après plusieurs transferts, ZachXBT parvient à instaurer un climat de confiance. Jimmy Green évoque alors des mouvements de fonds Bybit réalisés pour le compte de la Corée du Nord. Il donne aussi des informations générales sur l’organisation du réseau à Hong Kong et en Chine continentale.
Selon lui, son équipe aurait blanchi la majeure partie des 1,5 milliard de dollars dérobés. ZachXBT indique avoir accepté de perdre 5 % sur chaque ordre afin de poursuivre l’opération et de recueillir un maximum de renseignements exploitables.
Des preuves on-chain et des adresses Solana
Jimmy Green finit par envoyer à ZachXBT une capture d’écran d’un transfert en cours via un bridge. L’enquêteur relie sans difficulté cette opération au hack de Bybit.
Il obtient également trois adresses Solana. Celles-ci permettent de mettre au jour un cluster de plus de 12 millions de dollars provenant du piratage. Les fonds étaient échangés en temps réel selon le parcours suivant : BTC, ETH, SOL, puis Tron. Tether gèlera finalement 442 000 USDT liés à ce cluster.
Uniswap, tokens illiquides et autres techniques de blanchiment
L’enquête révèle aussi une nouvelle méthode de blanchiment. Elle utilise des pools de liquidité Uniswap associés à des tokens illiquides. Jimmy Green mentionne par ailleurs le gel de 332 000 dollars en 2024, finalement rattachés au piratage de Poloniex.
Il évoque également le blanchiment de 3 millions de dollars issus d’une fraude pour le compte d’un autre client. ZachXBT relie cette somme à un hot wallet du marché illicite Huione Guarantee.
Plus de 75 millions de dollars gelés depuis 2022
Toutes les données recueillies ont été transmises aux forces de l’ordre. Le travail de ZachXBT aurait contribué au gel de plus de 75 millions de dollars de fonds liés à des incidents impliquant la Corée du Nord. Le groupe Lazarus figure par ailleurs depuis 2019 sur les listes de sanctions du Trésor américain.
L’enquêteur espère désormais continuer à recevoir des subventions de fondations et des dons de particuliers. Ce financement lui permettrait de poursuivre ses investigations sur les réseaux de blanchiment crypto.
Ce qu’il faut retenir
- Le hack Bybit, estimé à 1,5 milliard de dollars, est attribué à Lazarus et à sa cellule TraderTraitor.
- Les réseaux de blanchiment s’organisent en partie sur Telegram et Discord.
- ZachXBT a infiltré un réseau chinois en utilisant 349 700 USDC.
- Les fonds circulent notamment via BTC, ETH, SOL et Tron.
- Tether a gelé 442 000 USDT, et plus de 75 millions de dollars ont été gelés depuis 2022.
- Les pools Uniswap et les tokens illiquides apparaissent comme de nouveaux vecteurs de blanchiment.
FAQ
Qui est Lazarus ?
Lazarus est un groupe de cyberattaques attribué à la Corée du Nord. Sa cellule « TraderTraitor » est associée à des vols massifs de cryptomonnaies.
Comment la Corée du Nord blanchit-elle les cryptos volées ?
Le régime utilise des réseaux organisés sur Telegram et Discord, des stablecoins, des bridges, des échanges en chaîne et des pools DeFi pour dissimuler l’origine des fonds.
Quel a été le rôle de ZachXBT ?
Il a infiltré un réseau de blanchiment, documenté les flux on-chain et transmis ses preuves aux autorités.
Pourquoi le hack Bybit est-il historique ?
Par son montant : 1,5 milliard de dollars. Il s’agit de l’un des plus importants préjudices jamais enregistrés dans l’écosystème crypto.
Conclusion
L’enquête de ZachXBT montre que le blanchiment de cryptomonnaies lié à la Corée du Nord repose sur une organisation sophistiquée, répartie entre messageries, stablecoins, bridges et DeFi. En matière de cybersécurité, la coopération entre enquêteurs indépendants, plateformes et autorités reste essentielle pour geler les fonds et entraver les réseaux de Lazarus.