CryptaCount
IT
EnglishENDeutschDEEspañolESFrançaisFRItalianoIT日本語JA한국어KONederlandsNLPolskiPLPortuguêsPT
Accedi Inizia Gratis

ZachXBT infiltra la rete di riciclaggio di Lazarus: lezioni AML per le imprese

CryptaCount Editorial · · 6 min di lettura
ANTIRICICLAGGIO / KYC / LICENZE ZachXBT infiltra la rete di riciclaggiodi Lazarus: lezioni AML per le imprese

L'investigatore on-chain ZachXBT ha pubblicato i dettagli di un'operazione sotto copertura in cui si è finto un cliente riciclatore di denaro per raccogliere informazioni all'interno di un sindacato cinese di criminalità organizzata che si ritiene abbia processato oltre un miliardo di dollari in criptovalute per il Lazarus Group della Corea del Nord. I risultati hanno già prodotto esiti concreti sul fronte dell'applicazione della legge: i fondi legati all'hack di Bybit da 1,5 miliardi di dollari sono stati congelati e le transazioni sono state collegate a Huione Guarantee, un conglomerato criminale sanzionato. Per studi contabili, revisori e CFO con esposizione in asset digitali, l'episodio è una dimostrazione sul campo di come i flussi illeciti si muovono effettivamente tra le catene e di cosa significhi per i programmi di conformità proprio ora.

ZachXBT infiltra la rete di riciclaggio di Lazarus: lezioni AML per le imprese

Come si è svolta l'operazione sotto copertura

L'indagine è iniziata dopo che ZachXBT ha identificato account cinesi su Telegram e Discord che reclutavano attivamente aiuto per riciclare i proventi dell'hack di Bitget da 387 milioni di dollari di settembre. Ha contattato un operatore, indicato come "Jimmy Green", e si è presentato come potenziale cliente per il riciclaggio.

Le dinamiche del coinvolgimento

Per mantenere la copertura e raccogliere informazioni utilizzabili, ZachXBT ha inviato fondi reali a Jimmy Green attraverso molteplici transazioni. Riferisce di aver anticipato quasi 350.000 dollari in totale, con ogni ordine che comportava una commissione del cinque percento che sapeva di perdere. Ha riconosciuto che non vi era alcuna garanzia che Jimmy Green non sarebbe semplicemente sparito con una qualsiasi delle transazioni, e che trattare direttamente con il sindacato comportava un rischio personale non quantificabile. Non sono compromessi di poco conto, e sottolineano quanto seriamente abbia preso l'operazione.

Durante il coinvolgimento, Jimmy Green ha rivelato che il suo team era responsabile del riciclaggio della maggior parte dei fondi rubati nell'hack di Bybit da 1,5 miliardi di dollari, avvenuto nel 2025. Ha anche descritto l'uso di THORSwap come meccanismo di bridging, citando indirizzi specifici degli sfruttatori nel processo. Quel livello di dettaglio operativo, offerto in quella che il sindacato apparentemente presumeva fosse una conversazione d'affari privata, ha fornito agli investigatori un filo da tirare.

Collegare il sindacato a obiettivi noti delle forze dell'ordine

Le informazioni raccolte da ZachXBT sono state successivamente condivise con investigatori privati e forze dell'ordine. Hanno contribuito direttamente al congelamento dei fondi legati all'hack di Bybit. Separatamente, quando Jimmy Green ha menzionato il riciclaggio di tre milioni di dollari per un altro cliente, ZachXBT è riuscito a tracciare quei fondi fino a Huione Guarantee, un conglomerato sanzionato che i regolatori hanno identificato come operante in un mercato criminale da miliardi di dollari. Ha anche collegato un congelamento da 100.000 dollari che ha colpito le transazioni di Jimmy Green, avvenuto nel 2024, all'hack da 100 milioni di dollari dell'exchange Poloniex. Ogni connessione rafforza come un singolo nodo in una rete di riciclaggio possa portare impronte forensi che puntano a molteplici reati precedenti.

Cosa rivelano i metodi del sindacato sul rischio on-chain

Il quadro operativo che emerge dal resoconto di ZachXBT è istruttivo per chiunque costruisca o verifichi un programma di conformità per asset digitali. Diversi schemi si distinguono.

Il bridging cross-chain come livello di offuscamento

L'uso di THORSwap per spostare fondi tra catene è una deliberata strategia di riduzione dell'attrito. I bridge cross-chain complicano il monitoraggio delle transazioni perché la storia della catena di origine non segue automaticamente l'asset verso la catena di destinazione. Gli strumenti di screening standard che funzionano bene all'interno di un singolo ecosistema blockchain possono perdere la traccia a un salto di bridge. Non è una lacuna teorica; è il metodo che un'operazione di riciclaggio da miliardi di dollari stava usando attivamente.

Reclutamento attraverso piattaforme di messaggistica aperte

Il sindacato pubblicizzava apertamente su Telegram e Discord la ricerca di clienti per il riciclaggio. Questa accessibilità taglia in due direzioni: ha reso possibile per ZachXBT mettersi in contatto, ma significa anche che qualsiasi impresa che interagisce con controparti trovate attraverso quei canali affronta un rischio reale di esposizione alle sanzioni. La due diligence rafforzata sulle controparti scoperte tramite piattaforme di messaggistica crittografata o pseudonima non è un optional; a questa scala di attività criminale, è essenziale.

La commissione del cinque percento come segnale d'allarme

Una riduzione consistente del cinque percento su ogni transazione è esattamente il tipo di schema di commissioni strutturate che dovrebbe destare sospetti in un sistema di monitoraggio delle transazioni ben calibrato. Quando una controparte accetta costantemente una perdita fissa sulle transazioni in uscita senza un'apparente logica commerciale, quello schema merita un'indagine. Le imprese i cui software di contabilità crypto o flussi di lavoro di bookkeeping non sono configurati per segnalare strutture di commissioni ricorrenti come questa stanno lasciando un segnale ovvio non letto.

Implicazioni AML e contabili per le imprese

L'operazione di ZachXBT è, in effetti, uno stress test finanziato privatamente dell'infrastruttura di riciclaggio che circonda alcuni dei più grandi furti di criptovalute mai registrati. I risultati hanno conseguenze dirette su come studi contabili e CFO dovrebbero affrontare i loro obblighi di conformità sugli asset digitali. Per un contesto su come il tracciamento guidato dall'IA abbia collegato l'hack di Bitget alla Corea del Nord, si veda la nostra precedente copertura su come il tracciamento guidato dall'IA ha collegato l'hack di Bitget alla Corea del Nord.

Lo screening delle sanzioni deve estendersi alle reti di controparti

La comparsa di Huione Guarantee in questa catena è un promemoria che l'esposizione alle sanzioni non arriva sempre attraverso una transazione diretta con un'entità inserita in lista. I fondi possono passare attraverso molteplici intermediari prima che il wallet di una parte sanzionata compaia nella traccia. Secondo le regole dell'Office of Foreign Assets Control statunitense, la responsabilità oggettiva si applica alle violazioni delle sanzioni indipendentemente dal fatto che l'impresa sapesse che la controparte finale era inserita in lista. Tale standard richiede uno screening che guardi oltre la transazione immediata e consideri il grafo più ampio delle controparti.

Il monitoraggio delle transazioni necessita di copertura cross-chain

Se il tuo programma di monitoraggio delle transazioni si ferma al confine di una blockchain, ha una lacuna strutturale che questo caso illustra chiaramente. Qualsiasi software di contabilità per asset digitali o stack di conformità implementato da un'impresa che gestisce asset crypto dei clienti dovrebbe essere in grado di seguire una transazione attraverso i salti di bridge e segnalare attività legate a indirizzi illeciti noti sulla catena di destinazione, non solo su quella di origine.

Il dovere di informativa e segnalazione del CFO

Per i CFO di aziende che detengono asset digitali in bilancio, la questione non è solo se le proprie transazioni siano pulite. I revisori chiedono sempre più come il management si sia assicurato che controparti e custodi non siano collegati a reti illecite. Una traccia di audit solida, supportata da un affidabile software di contabilità crypto che registra i dati dei wallet delle controparti al momento di ogni transazione, diventerà un'aspettativa di base. L'incapacità di produrre quella traccia di audit quando un regolatore o un revisore la richiede è di per sé un fallimento di conformità.

Collaborazione con le forze dell'ordine e obblighi di condivisione delle informazioni

ZachXBT ha esplicitamente notato di aver ritardato la pubblicazione dei suoi risultati a causa di indagini sensibili in corso con investigatori privati e forze dell'ordine. Questa sequenza riflette un principio che le imprese orientate alla conformità dovrebbero interiorizzare: quando viene identificata un'attività sospetta, deve essere presentata la relativa Suspicious Activity Report, e ulteriori divulgazioni dovrebbero essere gestite in coordinamento con il consulente legale e, ove appropriato, con le forze dell'ordine, piuttosto che divulgate pubblicamente in modo da compromettere un'indagine. Il divieto di tipping-off del Bank Secrecy Act è il quadro normativo di riferimento per le imprese statunitensi.

Per una visione più ampia di come i regolatori internazionali stiano stringendo le maglie sulle entità sanzionate legate alle cripto, vale la pena leggere l'analisi su sanzioni Garantex in Giappone e cosa significano per i team di conformità insieme a questo caso.

Passi pratici per i team di conformità e finanza

L'indagine di ZachXBT non crea nuovi obblighi legali, ma fa emergere specifiche debolezze operative che regolatori e revisori probabilmente esamineranno più attentamente sulla sua scia.

Azioni immediate da considerare

In primo luogo, verifica se la tua soluzione di monitoraggio delle transazioni traccia gli asset attraverso transazioni di bridge cross-chain. Se non lo fa, quella lacuna dovrebbe essere segnalata al tuo fornitore di tecnologia per la conformità o documentata nel tuo registro dei rischi con una tempistica di rimedio. In secondo luogo, verifica il tuo processo di onboarding delle controparti per clienti o partner commerciali identificati attraverso Telegram, Discord o canali simili. Il sindacato in questo caso operava apertamente su quelle piattaforme. In terzo luogo, conferma che il tuo database di screening delle sanzioni sia aggiornato con una frequenza appropriata al ritmo con cui OFAC e organismi equivalenti designano nuovi indirizzi. Liste statiche aggiornate mensilmente non sono adeguate per ambienti transazionali in tempo reale. Infine, verifica che il tuo software di contabilità crypto catturi e conservi i dati delle controparti a livello di wallet nel punto di ogni transazione. Un record che mostra solo un movimento di saldo netto, senza l'indirizzo on-chain da cui i fondi sono originati, non soddisferà un esame AML dettagliato.

ZachXBT infiltra la rete di riciclaggio di Lazarus: lezioni AML per le imprese

Domande frequenti

Cos'è il Lazarus Group e perché è importante per gli studi contabili?

Il Lazarus Group è un collettivo di hacker sponsorizzato dallo Stato, attribuito dalla agenzie governative statunitensi e alleate alla Corea del Nord. È stato collegato a diversi dei più grandi furti di criptovalute mai registrati. Le imprese che effettuano transazioni con controparti collegate a wallet legati a Lazarus affrontano un'esposizione alle sanzioni a responsabilità oggettiva secondo le regole OFAC, il che significa che l'intento non è una difesa.

Cos'è Huione Guarantee ed è attualmente sanzionato?

Huione Guarantee è un conglomerato che i regolatori hanno identificato come operante in un mercato criminale su larga scala che facilita frodi, riciclaggio di denaro e altre attività illecite. È stato oggetto di designazioni sanzionatorie. Le imprese dovrebbero assicurarsi che esso e i suoi indirizzi wallet associati compaiano nelle loro liste di screening e che eventuali transazioni storiche siano riesaminate per potenziale esposizione.

Il coinvolgimento di THORSwap crea responsabilità per le imprese che lo hanno utilizzato?

L'uso di un protocollo bridge cross-chain non è di per sé una violazione delle sanzioni. La responsabilità sorge quando un'impresa effettua una transazione con una controparte che è essa stessa designata, o quando i fondi possono essere tracciati a una fonte sanzionata. L'obbligo chiave è condurre una due diligence adeguata e uno screening al momento di ogni transazione, e conservare i registri che permettano di dimostrare quello screening in seguito.

Cosa dovrebbe fare un'impresa se scopre una transazione storica collegata a un indirizzo ora sanzionato?

L'impresa dovrebbe consultare immediatamente un consulente legale. Negli Stati Uniti, un'autodenuncia volontaria a OFAC è generalmente trattata come un significativo fattore attenuante. L'impresa probabilmente dovrà anche presentare una Suspicious Activity Report a FinCEN ai sensi del Bank Secrecy Act. La documentazione del processo di scoperta e delle misure di rimedio adottate è fondamentale.

In che modo questo caso influisce sul ciclo di revisione del programma AML per le imprese crypto?

Casi come questo sono il tipo di tipologia che i regolatori usano per aggiornare le linee guida sugli esami. Le imprese dovrebbero trattarlo come un segnale per anticipare qualsiasi revisione programmata delle loro regole di monitoraggio delle transazioni, in particolare quelle che coprono attività cross-chain e controparti che operano attraverso piattaforme di messaggistica crittografata. Documentare quella revisione, e qualsiasi modifica alle regole apportata, dimostra una postura di conformità proattiva.

Fonte: Protos

GLOBALUSGeneraleApplicazioneAML/KYC e Licenze

Articoli correlati

AML/KYC e Licenze
Documento DOJ sulle Brigate Al-Qassam: cosa devono sapere ora le società crypto
AML/KYC e Licenze
Tipologie di riciclaggio di criptovalute: cosa devono sapere i team di compliance
AML/KYC e Licenze
Operazione Economic Outcast: il Tesoro colpisce il settore crypto dell'Iran
AML/KYC e Licenze
Huione Group: il più grande mercato illecito mondiale e il rischio dello stablecoin USDH