ZachXBT infiltreert in Lazarus witwasnetwerk: AML-lessen voor kantoren
On-chain onderzoeker ZachXBT heeft details gepubliceerd van een undercoveroperatie waarin hij zich voordeed als een witwasklant om inlichtingen te verzamelen binnen een Chinese georganiseerde misdaadsyndicaat dat naar verluidt meer dan een miljard dollar aan crypto voor de Lazarus Group van Noord-Korea heeft verwerkt. De bevindingen hebben al echte handhavingsresultaten opgeleverd: fondsen die verband houden met de hack van 1,5 miljard dollar bij Bybit werden bevroren, en transacties werden in verband gebracht met Huione Guarantee, een gesanctioneerd crimineel conglomeraat. Voor accountantskantoren, auditors en CFO's met blootstelling aan digitale activa is deze episode een praktijkdemonstratie van hoe illegale stromen zich daadwerkelijk over chains verplaatsen en wat dat nu betekent voor complianceprogramma's.
Hoe de undercoveroperatie zich ontvouwde
Het onderzoek begon nadat ZachXBT Chinese Telegram- en Discord-accounts had geïdentificeerd die actief hulp rekruteerden om de opbrengsten van de hack van 387 miljoen dollar bij Bitget in september wit te wassen. Hij nam contact op met een operator, aangeduid als "Jimmy Green", en presenteerde zich als een potentiële witwasklant.
De mechanica van de samenwerking
Om zijn dekmantel te behouden en bruikbare inlichtingen te verzamelen, stuurde ZachXBT echte fondsen naar Jimmy Green via meerdere transacties. Hij meldt in totaal bijna 350.000 dollar te hebben voorgeschoten, waarbij elke order een vergoeding van vijf procent droeg waarvan hij wist dat hij die zou verliezen. Hij erkende dat er geen garantie was dat Jimmy Green er niet simpelweg met een bepaalde overdracht vandoor zou gaan, en dat het direct zaken doen met het syndicaat een niet te kwantificeren persoonlijk risico met zich meebracht. Dat zijn geen kleine afwegingen, en ze onderstrepen hoe serieus hij de operatie nam.
Tijdens de samenwerking onthulde Jimmy Green dat zijn team verantwoordelijk was voor het witwassen van het merendeel van de fondsen die waren gestolen bij de hack van 1,5 miljard dollar bij Bybit, die in 2025 plaatsvond. Hij beschreef ook het gebruik van THORSwap als overbruggingsmechanisme, waarbij hij specifieke exploiter-adressen noemde. Dat niveau van operationeel detail, vrijwillig gedeeld in wat het syndicaat blijkbaar als een privézakengesprek beschouwde, gaf onderzoekers een aanknopingspunt dat ze konden volgen.
Het syndicaat verbinden met bekende handhavingsdoelen
De inlichtingen die ZachXBT verzamelde, werden vervolgens gedeeld met privéonderzoekers en wetshandhaving. Ze droegen direct bij aan het bevriezen van fondsen die aan de Bybit-hack waren gekoppeld. Afzonderlijk, toen Jimmy Green meldde drie miljoen dollar voor een andere klant te hebben witgewassen, kon ZachXBT die fondsen herleiden tot Huione Guarantee, een gesanctioneerd conglomeraat dat toezichthouders hebben geïdentificeerd als exploitant van een criminele marktplaats van meerdere miljarden dollars. Hij verbond ook een bevriezing van 100.000 dollar gericht op transacties van Jimmy Green, die in 2024 plaatsvond, met de hack van 100 miljoen dollar bij de beurs Poloniex. Elke connectie versterkt hoe een enkel knooppunt in een witwasnetwerk forensische vingerafdrukken kan dragen die naar meerdere eerdere strafbare feiten wijzen.
Wat de methoden van het syndicaat onthullen over on-chain risico
Het operationele beeld dat uit ZachXBT's verslag naar voren komt, is leerzaam voor iedereen die een complianceprogramma voor digitale activa opbouwt of controleert. Verschillende patronen vallen op.
Cross-chain bridging als obfuscattielaag
Het gebruik van THORSwap om fondsen tussen chains te verplaatsen is een bewuste strategie om wrijving te verminderen. Cross-chain bridges compliceren transactiemonitoring omdat de geschiedenis van de oorspronkelijke chain niet automatisch het activum naar de bestemmingschain volgt. Standaard screeningtools die goed werken binnen één blockchain-ecosysteem kunnen het spoor verliezen bij een bridge-hop. Dit is geen theoretisch gat; het is de methode die een witwasoperatie van een miljard dollar actief gebruikte.
Rekrutering via open berichtenplatforms
Het syndicaat adverteerde openlijk op Telegram en Discord voor witwasklanten. Die toegankelijkheid snijdt aan twee kanten: het maakte het voor ZachXBT mogelijk contact te leggen, maar het betekent ook dat elk bedrijf dat zaken doet met tegenpartijen die via die kanalen zijn gevonden, een reëel risico op sanctieblootstelling loopt. Verhoogde zorgvuldigheid bij tegenpartijen die via versleutelde of pseudonieme berichtenplatforms worden ontdekt, is geen nice-to-have; bij deze omvang van criminele activiteit is het essentieel.
De vergoeding van vijf procent als rode vlag
Een consistente korting van vijf procent op elke transactie is precies het soort gestructureerd vergoedingspatroon dat argwaan zou moeten wekken in een goed gekalibreerd transactiemonitoringsysteem. Wanneer een tegenpartij consequent een vast verlies op uitgaande overschrijvingen accepteert zonder duidelijke commerciële reden, rechtvaardigt dat patroon onderzoek. Kantoren waarvan de crypto-accountingsoftware of boekhoudworkflows niet zijn geconfigureerd om terugkerende vergoedingsstructuren zoals deze te markeren, laten een duidelijk signaal ongelezen.
AML- en accountingimplicaties voor kantoren
De operatie van ZachXBT is in feite een particulier gefinancierde stresstest van de witwasinfrastructuur rond enkele van de grootste cryptodiefstallen ooit. De resultaten hebben directe gevolgen voor hoe accountantskantoren en CFO's hun complianceverplichtingen voor digitale activa moeten benaderen. Voor context over hoe AI-gestuurde tracing de Bitget-hack in de eerste plaats aan Noord-Korea koppelde, zie onze eerdere berichtgeving over hoe AI-gestuurde tracing de Bitget-hack aan Noord-Korea koppelde.
Sanctiescreening moet zich uitstrekken tot netwerken van tegenpartijen
Het verschijnen van Huione Guarantee in deze keten is een herinnering dat sanctieblootstelling niet altijd via een directe transactie met een vermelde entiteit binnenkomt. Fondsen kunnen door meerdere tussenpersonen gaan voordat de wallet van een gesanctioneerde partij in het spoor verschijnt. Onder de regels van het Amerikaanse Office of Foreign Assets Control geldt strikte aansprakelijkheid voor sanctieschendingen, ongeacht of het kantoor wist dat de uiteindelijke tegenpartij vermeld stond. Die norm vereist screening die verder kijkt dan de directe transactie en de bredere tegenpartijgraaf meeneemt.
Transactiemonitoring heeft cross-chain dekking nodig
Als uw transactiemonitoringprogramma stopt bij de grens van één blockchain, heeft het een structureel gat dat deze zaak duidelijk illustreert. Elke software voor digitale activa accounting of compliancestack die een kantoor met crypto-activa van cliënten gebruikt, moet in staat zijn een transactie over bridge-hops te volgen en activiteit te markeren die verband houdt met bekende illegale adressen op de bestemmingschain, niet alleen de oorsprong.
De disclosure- en rapportageplicht van de CFO
Voor CFO's bij bedrijven die digitale activa op de balans houden, is de vraag niet alleen of hun eigen transacties schoon zijn. Auditors vragen steeds vaker hoe het management zich ervan heeft vergewist dat tegenpartijen en bewaarders niet met illegale netwerken verbonden zijn. Een robuust auditspoor, ondersteund door betrouwbare crypto-boekhoudsoftware die tegenpartij-walletgegevens vastlegt op het moment van elke transactie, zal een basisverwachting worden. Het onvermogen om dat auditspoor te produceren wanneer een toezichthouder of auditor erom vraagt, is op zichzelf een compliancefout.
Samenwerking met wetshandhaving en informatieverplichtingen
ZachXBT merkte expliciet op dat hij de publicatie van zijn bevindingen uitstelde vanwege lopende gevoelige onderzoeken met privéonderzoekers en wetshandhaving. Die sequencing weerspiegelt een principe dat compliancegerichte kantoren zich eigen moeten maken: wanneer verdachte activiteit wordt geïdentificeerd, moet het relevante Suspicious Activity Report worden ingediend, en verdere openbaarmaking moet worden beheerd in coördinatie met juridisch adviseurs en, waar passend, wetshandhaving, in plaats van publiekelijk te worden geopenbaard op een manier die een onderzoek schaadt. Het tipping-off-verbod van de Bank Secrecy Act is hier het wettelijke kader voor in de VS gevestigde kantoren.
Voor een bredere visie op hoe internationale toezichthouders de schroeven aandraaien voor crypto-gerelateerde gesanctioneerde entiteiten, is de analyse van Japan's Garantex-sancties en wat ze betekenen voor compliance-teams het lezen waard naast deze zaak.
Praktische stappen voor compliance- en finance-teams
Het onderzoek van ZachXBT creëert geen nieuwe wettelijke verplichtingen, maar het brengt wel specifieke operationele zwakke plekken aan het licht die toezichthouders en auditors in het kielzog waarschijnlijk nauwkeuriger zullen onderzoeken.
Onmiddellijke acties om te overwegen
Ten eerste: controleer of uw transactiemonitoringoplossing activa volgt bij cross-chain bridge-transacties. Als dat niet het geval is, moet dat gat worden aangekaart bij uw compliance-technologieleverancier of worden gedocumenteerd in uw risicoregister met een hersteltermijn. Ten tweede: audit uw onboardingproces voor tegenpartijen voor cliënten of zakenpartners die via Telegram, Discord of vergelijkbare kanalen zijn geïdentificeerd. Het syndicaat in deze zaak opereerde openlijk op die platforms. Ten derde: bevestig dat uw sanctiescreeningdatabase wordt bijgewerkt met een frequentie die past bij het tempo waarin OFAC en gelijkwaardige instanties nieuwe adressen aanwijzen. Statische lijsten die maandelijks worden vernieuwd zijn niet toereikend voor realtime transactieomgevingen. Ten slotte: verifieer dat uw crypto-accountingsoftware tegenpartijgegevens op walletniveau vastlegt en bewaart op het punt van elke transactie. Een record dat alleen een netto balansmutatie toont, zonder het on-chain adres waarvan fondsen afkomstig waren, zal een gedetailleerd AML-onderzoek niet doorstaan.
Veelgestelde vragen
Wat is de Lazarus Group en waarom is het belangrijk voor accountantskantoren?
De Lazarus Group is een door de staat gesteund hackerscollectief dat door Amerikaanse en geallieerde overheidsinstanties aan Noord-Korea wordt toegeschreven. Het is in verband gebracht met verschillende van de grootste cryptodiefstallen ooit. Kantoren die zaken doen met tegenpartijen die verbonden zijn met aan Lazarus gekoppelde wallets, lopen blootstelling aan strikte aansprakelijkheid onder OFAC-regels, wat betekent dat opzet geen verweer is.
Wat is Huione Guarantee en is het momenteel gesanctioneerd?
Huione Guarantee is een conglomeraat dat toezichthouders hebben geïdentificeerd als exploitant van een grootschalige criminele marktplaats die fraude, witwassen en andere illegale activiteiten faciliteert. Het is onderwerp geweest van sanctieaanwijzingen. Kantoren moeten ervoor zorgen dat het en de bijbehorende walletadressen in hun screeninglijsten voorkomen en dat eventuele historische transacties worden beoordeeld op mogelijke blootstelling.
Creëert de betrokkenheid van THORSwap aansprakelijkheid voor kantoren die het hebben gebruikt?
Het gebruik van een cross-chain bridge-protocol is niet inherenteen sanctieschending. Aansprakelijkheid ontstaat wanneer een kantoor zaken doet met een tegenpartij die zelf is aangewezen, of wanneer fondsen kunnen worden herleid tot een gesanctioneerde bron. De belangrijkste verplichting is het uitvoeren van adequate due diligence en screening op het moment van elke transactie, en het bewaren van de records waarmee die screening later kan worden aangetoond.
Wat moet een kantoor doen als het een historische transactie ontdekt die verband houdt met een nu gesanctioneerd adres?
Het kantoor moet onmiddellijk juridisch advies inwinnen. In de VS wordt een vrijwillige zelfmelding bij OFAC over het algemeen beschouwd als een significante verzachtende factor. Het kantoor zal waarschijnlijk ook een Suspicious Activity Report moeten indienen bij FinCEN onder de Bank Secrecy Act. Documentatie van het ontdekkingsproces en de genomen herstelstappen is cruciaal.
Hoe beïnvloedt deze zaak de AML-programmareviewcyclus voor cryptokantoren?
Zaken zoals deze zijn het soort typologie dat toezichthouders gebruiken om onderzoeksrichtlijnen bij te werken. Kantoren moeten dit zien als een signaal om geplande reviews van hun transactiemonitoringregels naar voren te halen, met name die welke betrekking hebben op cross-chain activiteit en tegenpartijen die via versleutelde berichtenplatforms opereren. Het documenteren van die review, en eventuele doorgevoerde regelwijzigingen, toont een proactieve compliancehouding.
Source: Protos
