ZachXBT se hizo pasar por un estafador para infiltrarse en un grupo chino acusado de blanquear la mayor parte de los 1.500 millones de dólares robados a Bybit para Corea del Norte. El blanqueador le correspondió con novedades sobre Kim Jong-un, fotos de cenas y una invitación a jugar al mahjong.
El investigador afirma que la información ayudó a congelar fondos y a rastrear los movimientos de dinero de Bybit. Puso 349.700 dólares de su propio bolsillo y se quedó con un 5 % de cada transacción, pagado por las personas a las que investigaba.
¿Dónde encontrar al blanqueador de Corea del Norte? En el chat de ayuda de THORChain
ZachXBT obtuvo una pista en febrero de 2025, días después del hackeo de Bybit. Detectó 15 cuentas o más en grupos públicos de Telegram y Discord que buscaban ayuda con transacciones vinculadas a fondos robados.
Uno de ellos, que usaba el alias Jimmy Green, publicó una transacción atascada en el chat comunitario de THORChain, que tiene 10.845 miembros. Un integrante del equipo de THORSwap respondió preguntándole dónde estaba haciendo el intercambio. Según ZachXBT, los fondos eran dinero de Bybit que había pasado por THORChain.
La biografía de Jimmy en Telegram era un anuncio de trabajo. Escrita en chino, ofrecía procesar BTC, ETH, SOL y TRX marcados mediante un servicio de mezcla. Prometía que nada volvería a circular. La cuenta usaba un número de teléfono estadounidense con un código de área de Virginia.
La historia de cobertura de ZachXBT era que tenía ETH procedente de la herramienta de privacidad Railgun y necesitaba convertirlo en USDT limpio en Tron. Jimmy pidió un 5 %. Una de las primeras órdenes se completó exactamente por 23.750 USDT, un recorte del 5 % sobre 25.000 dólares.
¿Cuántas veces puede salir Kim Jong-un en un solo chat?
Jimmy no dijo «el cliente». Dijo Kim Jong-un, por su nombre, y lo trató como a un proveedor malhumorado.
Las actualizaciones posteriores parecían un informe meteorológico. Kim había ordenado detenerse porque las monedas devueltas estaban demasiado sucias y bajo investigación. Kim estaba probando Bitcoin porque temía que congelaran los USDT. De los 50 BTC liberados, el equipo de Jimmy recibió 30.
En cierto momento, «los extranjeros» ordenaron un descanso de diez días. Jimmy se quejó de que el suministro de Corea del Norte estaba suspendido y de que su equipo necesitaba más trabajo.
Siguiendo con su papel, ZachXBT preguntó si Kim Jong-un lo había mantenido ocupado ese día. Jimmy respondió que ahora estaba ocupado todos los días.
Presentó su empresa como profesional en el blanqueo de monedas, el aislamiento y la prevención de congelamientos, y dijo que era la mayor de China. Luego le dijo a ZachXBT que su equipo había blanqueado casi todo el ETH de los 1.500 millones de dólares robados a Bybit.
ZachXBT dice que la fanfarronada coincidía con patrones de blanqueo que ya había rastreado. Sigue siendo una afirmación de Jimmy, no una cifra verificada. El investigador había señalado anteriormente a un operador chino de compraventa extrabursátil por mover fondos de Lazarus.
Lo más útil que hizo Jimmy fue hablar antes de actuar. Una mañana anunció que el trabajo de Corea del Norte empezaría al día siguiente y que Bitcoin volvería a Solana. Al día siguiente, según ZachXBT, los fondos se movieron a Solana.
El 12 de marzo de 2025, Jimmy envió una captura de pantalla en la que se veía cómo transfería 1,192 BTC a ETH mediante un puente. ZachXBT relacionó la cantidad y la hora con una orden de THORChain creada minutos después del mensaje.
Jimmy también proporcionó tres direcciones de Solana. Dejaban al descubierto un grupo de fondos de Bybit por un valor de 12 millones de dólares o más que circulaban entre BTC, ETH, SOL y Tron. Más tarde, Tether congeló 442.000 USDT vinculados a ese grupo.
Resolvió por accidente un caso anterior. Jimmy mencionó a un equipo que conocía y que tenía alrededor de 300.000 dólares congelados en 2024. ZachXBT encontró los fondos en la cadena: eran 332.000 USDC del ataque a Poloniex.
Otra fanfarronada, esta vez sobre blanquear 3 millones de dólares procedentes de un fraude, condujo a una cartera caliente de Huione Guarantee. ZachXBT señala que desde entonces se han impuesto sanciones al mercado camboyano y que arrestaron a su expresidente.
¿Quién perseguía a quién?
Entre una orden y otra, Jimmy envió fotos de dos ollas de estofado humeantes. La carne era de conejo y ave silvestres, cazados con un arma. Preguntó si ZachXBT sabía jugar al mahjong chino.
Otros días hablaban de su comida para reducir grasa, una taza de café estadounidense y quejas por el frío. ZachXBT dice que también conversaban de cosas cotidianas, como la vida familiar y las vacaciones en Disney.
En una foto se veía el teléfono de Jimmy mostrando una cartera con unos 1,2 millones de USDT. En el portátil que aparecía detrás estaba abierto el Traductor de Google, lo que explica la gramática.
Jimmy dejó claro de qué lado estaba su equipo. «Somos empresarios honrados», dijo, instantes después de enviar otro lote de USDT.
Explicó que la pausa anterior se debía a que su equipo había sospechado que ZachXBT intentaba engañarlos. La integridad, dijo, era lo primero.
Mientras tanto, el detective se hizo el difícil. Jimmy le escribió «buenos días» pasada la medianoche, «hola» una hora después y, antes del amanecer, solo un signo de interrogación. ZachXBT lo reprendió.
Jimmy se disculpó y dijo que su equipo tenía un millón de dólares listo para empezar en cualquier momento.
ZachXBT dice que entregó todo a investigadores privados y a las fuerzas del orden, razón por la que el hilo se publicó 19 meses después. Calcula que desde 2022 se han congelado al menos 75 millones de dólares relacionados con Corea del Norte, frente a miles de millones robados.
El mismo patrón de tickets de soporte volvió a aparecer el mes pasado. Los blanqueadores que movían fondos del hackeo de 387 millones de dólares a Bitget pidieron ayuda abiertamente en grupos públicos. Resulta que los contratistas de Corea del Norte todavía necesitan atención al cliente.
