Vyšetřovatel blockchainových transakcí vystupující pod pseudonymem ZachXBT tvrdí, že odhalil rozsáhlou čínskou síť na praní kryptoměn, která měla pomáhat severokorejské hackerské skupině Lazarus Group. Podle jeho zjištění tato infrastruktura zpracovala více než 1 miliardu dolarů pocházejících z několika velkých kryptoměnových útoků. Případ zároveň ukazuje, jak sofistikovaně se odcizené digitální prostředky přesouvají mezi řetězci, službami a prostředníky.
Infiltrace sítě po hacku Bybitu
ZachXBT uvedl, že se do praní peněz zapojené sítě dostal v únoru 2025, tedy jen několik dní po hacku burzy Bybit. Aby si vybudoval důvěru jednoho z operátorů, vystupoval jako platící klient a vložil 349 700 dolarů ve stablecoinech, přičemž na každé transakci záměrně akceptoval pětiprocentní ztrátu. Tímto způsobem se měl dostat k osobě vystupující pod jménem Jimmy Green, která podle něj patřila mezi klíčové články celé operace. Právě díky získaným informacím se mu následně podařilo lépe zmapovat pohyb prostředků spojovaných s útokem na Bybit.
Podle zveřejněných informací působila síť jak v Hongkongu, tak v pevninské Číně. ZachXBT tvrdí, že data poskytnutá praní peněz napomáhajícím operátorem vedla k identifikaci shluku peněženek obsahujících více než 12 milionů dolarů navázaných na prostředky z bybitového incidentu. Společnost Tether následně zmrazila 442 000 USDT, které měly s těmito adresami souviset. Jde o relativně vzácný příklad toho, kdy investigativní práce on-chain analytika vedla k rychlému zásahu emitenta stablecoinu.
Jak Severní Korea pere odcizené kryptoměny
Severokorejské hackerské skupiny jsou dlouhodobě známé tím, že používají vícevrstvý model praní digitálních aktiv. Ten typicky zahrnuje přesuny mezi různými blockchainy, výměny tokenů přes decentralizované burzy, využití mostů mezi sítěmi a dalších nástrojů, které mají znepřehlednit původ prostředků. Cílem je rozbít přímou trasu od ukradených aktiv k finálnímu výběru nebo směně za jiné hodnoty. Chain-hopping a token swapy tak zůstávají jednou z hlavních metod, jak útočníci maří snahu analytiků i bezpečnostních firem.
Významnou roli podle dostupných zjištění hrají také prostředníci z Číny a Hongkongu. Právě tito aktéři mohou fungovat jako most mezi hackerem a finálním vypořádáním prostředků, ať už přes OTC obchodníky, neformální směnárenské kanály nebo jiné mechanismy mimo dosah běžných kontrol. ZachXBT tvrdí, že jeho šetření nabízí neobvykle detailní pohled právě na tuto prostřední vrstvu, která bývá veřejně popsána jen omezeně. To je důležité i proto, že severokorejské skupiny často samy neprovádějí všechny kroky praní, ale spoléhají na specializované partnery.
Podle společnosti Chainalysis ukradli hackeři napojení na Severní Koreu do roku 2025 digitální aktiva v hodnotě nejméně 6,75 miliardy dolarů. Tato suma podtrhuje rozsah problému i geopolitický rozměr kryptokriminality. Severokorejské operace nejsou vnímány pouze jako běžná kyberkriminalita, ale i jako zdroj financování režimu, který čelí mezinárodním sankcím. Každé nové zjištění o infrastruktuře praní peněz proto přitahuje pozornost regulátorů, bezpečnostních analytiků i burz.
Dřívější zásahy amerických úřadů
Zapojení čínských prostředníků do praní prostředků pro severokorejské aktéry není podle veřejných záznamů novým fenoménem. Už v roce 2020 američtí prokurátoři obvinili dva čínské občany z praní více než 100 milionů dolarů, které měly pocházet z kryptoměnového hacku z roku 2018. Tento případ tehdy ukázal, že severokorejské skupiny nespoléhají pouze na technické maskování transakcí, ale i na lidskou síť zprostředkovatelů. Právě tato kombinace technologie a fyzických kontaktů výrazně komplikuje vymáhání práva.
Další krok přišel v roce 2023, kdy americký úřad OFAC uvalil sankce na dva kryptoměnové obchodníky, z nichž jeden působil v Hongkongu a druhý v Číně. Podle amerického ministerstva financí pomáhali Severní Koreji převádět ukradené kryptoměny a obcházet finanční kontroly. Tento postup naznačuje, že úřady se stále více zaměřují nejen na samotné hackery, ale i na podpůrnou infrastrukturu kolem nich. Sankce na prostředníky mohou být v některých případech stejně důležité jako postih samotných útočníků.
Napojení i na exploit Bitgetu
ZachXBT zároveň spojuje čínské aktéry také s praním prostředků z exploitu Bitgetu v hodnotě 387,5 milionu dolarů, k němuž mělo dojít v září. Ve svém příspěvku na síti X z 28. září uvedl, že osoby údajně peroucí finance jménem severokorejských hackerů otevřeně hledaly pomoc na veřejných serverech Discord a v telegramových kanálech provozovaných službami, které samy využívaly. Pokud jsou tato tvrzení přesná, šlo by o mimořádně odvážné a zároveň zarážející chování, které ukazuje na míru sebejistoty těchto skupin. Ve světě on-chain kriminality totiž často platí, že část operací probíhá paradoxně velmi veřejně, jen v prostředí, kterému rozumí úzký okruh zasvěcených.
Podle ZachXBT byl jeden z operátorů zapojen také do praní financí z exploitu Kelp DAO v objemu 292 milionů dolarů z dubna. To by naznačovalo, že nejde o izolovanou skupinu vytvořenou pro jediný incident, ale o opakovaně využívanou infrastrukturu obsluhující více velkých útoků. Právě opakování stejných jmen, komunikačních kanálů nebo vzorců transakcí bývá pro analytiky jedním z nejsilnějších vodítek při mapování zločineckých sítí. Pokud se tato spojení potvrdí, půjde o další důkaz profesionalizace kryptoměnového praní peněz.
Proč je tento případ důležitý pro celý trh
Zveřejněné informace mají význam daleko za hranicí jednoho vyšetřování. Ukazují, že i přes transparentní povahu blockchainu zůstává praní ukradených kryptoměn vysoce efektivní, pokud útočníci kombinují decentralizované nástroje, přeshraniční operátory a neformální směnárenské cesty. Zároveň ale platí, že dobře vedená on-chain analýza může odhalit konkrétní peněženky, vazby mezi aktéry i slabá místa celého řetězce. Spolupráce analytiků, issuerů stablecoinů a vyšetřovacích orgánů tak zůstává jedním z nejúčinnějších způsobů, jak škody alespoň částečně omezit.
Pro burzy, emitenty stablecoinů i uživatele je tento případ připomínkou, že bezpečnost kryptoměnového ekosystému nestojí jen na technologiích, ale také na rychlosti reakce a schopnosti sdílet informace. Pokud se podezřelé toky podaří včas zachytit, lze část prostředků zmrazit nebo zastavit dříve, než definitivně zmizí v neprůhledné síti převodů. Příběh kolem Lazarus Group a údajné čínské pračky peněz proto znovu potvrzuje, že boj s kryptokriminalitou je dnes stejně tak datovou a zpravodajskou disciplínou jako čistě technickým problémem.






