ZachXBT infiltruje siatkę prania pieniędzy Lazarus: wnioski AML dla firm
Śledczy on-chain ZachXBT opublikował szczegóły operacji pod przykrywką, w której podawał się za klienta chcącego prać pieniądze, aby zdobyć informacje wewnątrz chińskiego syndykatu przestępczości zorganizowanej, który miał przetworzyć ponad miliard dolarów w kryptowalutach dla północnokoreańskiej grupy Lazarus. Ustalenia przyniosły już realne skutki egzekwowania prawa: zamrożono fundusze powiązane z atakiem na Bybit o wartości 1,5 miliarda dolarów, a transakcje powiązano z Huione Guarantee, objętym sankcjami konglomeratem przestępczym. Dla firm księgowych, audytorów i CFO z ekspozycją na aktywa cyfrowe epizod ten jest demonstracją w warunkach bojowych, jak faktycznie przepływają nielegalne środki między łańcuchami i co to oznacza dla programów zgodności już teraz.
Jak przebiegała operacja pod przykrywką
Śledztwo rozpoczęło się po tym, jak ZachXBT zidentyfikował chińskie konta na Telegramie i Discordzie aktywnie rekrutujące pomoc do prania dochodów z wrześniowego ataku na Bitget o wartości 387 milionów dolarów. Nawiązał kontakt z jednym z operatorów, określanym jako "Jimmy Green", i przedstawił się jako potencjalny klient chcący prać pieniądze.
Mechanika współpracy
Aby utrzymać przykrywkę i zebrać użyteczne informacje, ZachXBT wysłał prawdziwe fundusze do Jimmy'ego Greena w wielu transakcjach. Podaje, że wyłożył łącznie blisko 350 000 dolarów, przy czym każde zlecenie wiązało się z pięcioprocentową opłatą, o której wiedział, że ją straci. Przyznał, że nie było gwarancji, iż Jimmy Green po prostu nie zniknie z danym przelewem, a bezpośredni kontakt z syndykatem wiązał się z niepoliczalnym ryzykiem osobistym. To nie są drobne kompromisy i podkreślają, jak poważnie traktował tę operację.
Podczas współpracy Jimmy Green ujawnił, że jego zespół odpowiadał za pranie większości funduszy skradzionych w ataku na Bybit o wartości 1,5 miliarda dolarów, do którego doszło w 2025 roku. Opisał także wykorzystanie THORSwap jako mechanizmu pomostowego, odnosząc się przy tym do konkretnych adresów eksploatatora. Taki poziom szczegółów operacyjnych, ujawniony w tym, co syndykat najwyraźniej uważał za prywatną rozmowę biznesową, dał śledczym nić, którą mogli pociągnąć.
Powiązanie syndykatu ze znanymi celami egzekwowania prawa
Informacje zebrane przez ZachXBT zostały następnie przekazane prywatnym śledczym i organom ścigania. Przyczyniły się bezpośrednio do zamrożenia funduszy związanych z atakiem na Bybit. Osobno, gdy Jimmy Green wspomniał o praniu trzech milionów dolarów dla innego klienta, ZachXBT był w stanie prześledzić te fundusze do Huione Guarantee, objętego sankcjami konglomeratu, który regulatorzy zidentyfikowali jako prowadzący wielomiliardowy przestępczy rynek. Powiązał także zamrożenie 100 000 dolarów dotyczące transakcji Jimmy'ego Greena, do którego doszło w 2024 roku, z atakiem na giełdę Poloniex o wartości 100 milionów dolarów. Każde powiązanie wzmacnia tezę, że pojedynczy węzeł w sieci prania pieniędzy może nieść ślady kryminalistyczne wskazujące na wiele wcześniejszych przestępstw.
Co metody syndykatu ujawniają o ryzyku on-chain
Obraz operacyjny wyłaniający się z relacji ZachXBT jest pouczający dla każdego, kto buduje lub audytuje program zgodności dotyczący aktywów cyfrowych. Kilka wzorców się wyróżnia.
Pomosty międzyłańcuchowe jako warstwa zacierania śladów
Wykorzystanie THORSwap do przenoszenia funduszy między łańcuchami to celowa strategia zmniejszania tarcia. Pomosty międzyłańcuchowe komplikują monitorowanie transakcji, ponieważ historia łańcucha źródłowego nie podąża automatycznie za aktywem do łańcucha docelowego. Standardowe narzędzia screeningowe, które dobrze działają w ramach jednego ekosystemu blockchain, mogą zgubić ślad na przeskoku przez pomost. To nie jest teoretyczna luka; to metoda, którą aktywnie wykorzystywała miliardowa operacja prania pieniędzy.
Rekrutacja przez otwarte platformy komunikacyjne
Syndykat otwarcie reklamował się na Telegramie i Discordzie w poszukiwaniu klientów do prania pieniędzy. Ta dostępność działa w obie strony: umożliwiła ZachXBT nawiązanie kontaktu, ale oznacza też, że każda firma współpracująca z kontrahentami znalezionymi przez te kanały stoi w obliczu realnego ryzyka ekspozycji na sankcje. Wzmocniona due diligence wobec kontrahentów odkrytych za pośrednictwem szyfrowanych lub pseudonimowych platform komunikacyjnych nie jest miłym dodatkiem; przy tej skali działalności przestępczej jest niezbędna.
Pięcioprocentowa opłata jako czerwona flaga
Stałe pięć procent potrącane z każdej transakcji to dokładnie ten rodzaj ustrukturyzowanego wzorca opłat, który powinien wzbudzić podejrzenie w dobrze skalibrowanym systemie monitorowania transakcji. Gdy kontrahent konsekwentnie akceptuje stałą stratę na wychodzących przelewach bez widocznego uzasadnienia komercyjnego, wzorzec ten wymaga zbadania. Firmy, których oprogramowanie do księgowości kryptowalut lub procesy księgowe nie są skonfigurowane do oznaczania takich powtarzających się struktur opłat, pozostawiają oczywisty sygnał nieodczytany.
Implikacje AML i księgowe dla firm
Operacja ZachXBT jest w istocie prywatnie finansowanym testem obciążeniowym infrastruktury prania pieniędzy otaczającej jedne z największych kradzieży kryptowalut w historii. Wyniki mają bezpośrednie konsekwencje dla tego, jak firmy księgowe i CFO powinni podchodzić do swoich obowiązków zgodności dotyczących aktywów cyfrowych. Dla kontekstu, jak śledzenie oparte na AI powiązało atak na Bitget z Koreą Północną, zobacz nasze wcześniejsze omówienie jak śledzenie oparte na AI powiązało atak na Bitget z Koreą Północną.
Screening sankcyjny musi obejmować sieci kontrahentów
Pojawienie się Huione Guarantee w tym łańcuchu przypomina, że ekspozycja na sankcje nie zawsze przychodzi przez bezpośrednią transakcję z podmiotem z listy. Fundusze mogą przechodzić przez wielu pośredników, zanim portfel objętej sankcjami strony pojawi się w śladzie. Zgodnie z przepisami amerykańskiego Office of Foreign Assets Control odpowiedzialność obiektywna ma zastosowanie do naruszeń sankcji niezależnie od tego, czy firma wiedziała, że ostateczny kontrahent był na liście. Ten standard wymaga screeningu, który wykracza poza bezpośrednią transakcję i uwzględnia szerszy graf kontrahentów.
Monitorowanie transakcji wymaga pokrycia międzyłańcuchowego
Jeśli Twój program monitorowania transakcji zatrzymuje się na granicy jednego blockchaina, ma strukturalną lukę, którą ten przypadek jasno ilustruje. Każde oprogramowanie do księgowości aktywów cyfrowych lub stos zgodności wdrożony przez firmę obsługującą kryptowaluty klientów powinno być zdolne do śledzenia transakcji przez przeskoki pomostowe i oznaczania aktywności powiązanej ze znanymi nielegalnymi adresami w łańcuchu docelowym, nie tylko źródłowym.
Obowiązek ujawniania i raportowania CFO
Dla CFO w firmach trzymających aktywa cyfrowe w bilansie pytanie nie dotyczy tylko tego, czy ich własne transakcje są czyste. Audytorzy coraz częściej pytają, jak kierownictwo upewniło się, że kontrahenci i depozytariusze nie są powiązani z nielegalnymi sieciami. Solidny ślad audytowy, wsparty niezawodnym oprogramowaniem do księgowości kryptowalut, które rejestruje dane portfeli kontrahentów w momencie każdej transakcji, stanie się podstawowym oczekiwaniem. Niemożność przedstawienia takiego śladu audytowego, gdy regulator lub audytor o to poprosi, sama w sobie jest naruszeniem zgodności.
Współpraca z organami ścigania i obowiązki wymiany informacji
ZachXBT wyraźnie zaznaczył, że opóźnił publikację swoich ustaleń z powodu trwających wrażliwych śledztw prowadzonych z prywatnymi śledczymi i organami ścigania. Ta kolejność odzwierciedla zasadę, którą firmy zorientowane na zgodność powinny sobie przyswoić: gdy zidentyfikowana zostanie podejrzana aktywność, należy złożyć odpowiedni raport o podejrzanej aktywności, a dalsze ujawnianie powinno być zarządzane w koordynacji z radcą prawnym i, tam gdzie to właściwe, organami ścigania, zamiast publicznego ujawniania w sposób, który kompromituje śledztwo. Zakaz ostrzegania z Bank Secrecy Act to ramy prawne w tym zakresie dla firm z siedzibą w USA.
Dla szerszego spojrzenia na to, jak międzynarodowi regulatorzy zaostrzają śrubę wobec podmiotów powiązanych z kryptowalutami objętymi sankcjami, analiza sankcji Japonii wobec Garantex i tego, co oznaczają dla zespołów ds. zgodności jest warta przeczytania obok tego przypadku.
Praktyczne kroki dla zespołów ds. zgodności i finansów
Śledztwo ZachXBT nie tworzy nowych obowiązków prawnych, ale ujawnia konkretne słabości operacyjne, którym regulatorzy i audytorzy prawdopodobnie przyjrzą się bliżej w jego następstwie.
Natychmiastowe działania do rozważenia
Po pierwsze, sprawdź, czy Twoje rozwiązanie do monitorowania transakcji śledzi aktywa przez transakcje pomostowe między łańcuchami. Jeśli nie, luka ta powinna zostać zgłoszona dostawcy technologii zgodności lub udokumentowana w rejestrze ryzyka z terminem naprawy. Po drugie, przeprowadź audyt procesu onboardingowego kontrahentów pod kątem klientów lub partnerów biznesowych zidentyfikowanych przez Telegram, Discord lub podobne kanały. Syndykat w tym przypadku działał otwarcie na tych platformach. Po trzecie, potwierdź, że Twoja baza danych screeningu sankcyjnego jest aktualizowana z częstotliwością odpowiednią do tempa, w jakim OFAC i równoważne organy dodają nowe adresy. Statyczne listy odświeżane co miesiąc nie są wystarczające dla środowisk transakcyjnych w czasie rzeczywistym. Wreszcie zweryfikuj, czy Twoje oprogramowanie do księgowości kryptowalut przechwytuje i przechowuje dane kontrahentów na poziomie portfela w momencie każdej transakcji. Zapis, który pokazuje jedynie zmianę salda netto, bez adresu on-chain, z którego pochodziły fundusze, nie zadowoli szczegółowego badania AML.
Najczęściej zadawane pytania
Czym jest grupa Lazarus i dlaczego ma znaczenie dla firm księgowych?
Grupa Lazarus to sponsorowany przez państwo kolektyw hakerski przypisywany przez agencje rządowe USA i państw sojuszniczych Korei Północnej. Był powiązany z kilkoma największymi kradzieżami kryptowalut w historii. Firmy, które przeprowadzają transakcje z kontrahentami powiązanymi z portfelami powiązanymi z Lazarus, ponoszą odpowiedzialność obiektywną za sankcje zgodnie z przepisami OFAC, co oznacza, że zamiar nie jest obroną.
Czym jest Huione Guarantee i czy obecnie podlega sankcjom?
Huione Guarantee to konglomerat, który regulatorzy zidentyfikowali jako prowadzący wielkoskalowy przestępczy rynek ułatwiający oszustwa, pranie pieniędzy i inną nielegalną działalność. Był przedmiotem oznaczeń sankcyjnych. Firmy powinny zapewnić, że on i powiązane z nim adresy portfeli znajdują się na ich listach screeningowych, oraz że wszelkie historyczne transakcje są przeglądane pod kątem potencjalnej ekspozycji.
Czy zaangażowanie THORSwap tworzy odpowiedzialność dla firm, które go używały?
Korzystanie z protokołu pomostowego między łańcuchami nie jest samo w sobie naruszeniem sankcji. Odpowiedzialność pojawia się, gdy firma przeprowadza transakcję z kontrahentem, który sam jest objęty sankcjami, lub gdy fundusze można prześledzić do objętego sankcjami źródła. Kluczowym obowiązkiem jest przeprowadzenie odpowiedniej due diligence i screeningu w momencie każdej transakcji oraz przechowywanie dokumentacji, która pozwoliłaby później udowodnić ten screening.
Co powinna zrobić firma, jeśli odkryje historyczną transakcję powiązaną z obecnie objętym sankcjami adresem?
Firma powinna natychmiast skonsultować się z radcą prawnym. W USA dobrowolne samoujawnienie OFAC jest generalnie traktowane jako istotny czynnik łagodzący. Firma prawdopodobnie będzie również musiała złożyć raport o podejrzanej aktywności do FinCEN na mocy Bank Secrecy Act. Dokumentacja procesu odkrycia i podjętych kroków naprawczych jest kluczowa.
Jak ten przypadek wpływa na cykl przeglądu programu AML dla firm kryptowalutowych?
Przypadki takie jak ten to typologia, której regulatorzy używają do aktualizacji wytycznych egzaminacyjnych. Firmy powinny potraktować to jako sygnał, aby przyspieszyć wszelkie zaplanowane przeglądy swoich zasad monitorowania transakcji, szczególnie tych obejmujących aktywność międzyłańcuchową i kontrahentów działających przez szyfrowane platformy komunikacyjne. Udokumentowanie tego przeglądu i wszelkich wprowadzonych zmian zasad wykazuje proaktywną postawę zgodności.
Source: Protos
