Tag: lazarus group

  • ZachXBT Infiltreert Chinees Witwasnetwerk Dat Meer Dan 930 Miljoen Euro Voor Lazarus Group Verwerkte

    ZachXBT Infiltreert Chinees Witwasnetwerk Dat Meer Dan 930 Miljoen Euro Voor Lazarus Group Verwerkte

    De bekende blockchain-onderzoeker ZachXBT heeft zich voorgedaan als klant om een Chinees crimineel netwerk te infiltreren dat naar schatting meer dan 930 miljoen euro aan gestolen cryptomunten witwaste, voornamelijk voor de Noord-Koreaanse Lazarus Group.

    De bekende blockchain-onderzoeker ZachXBT heeft een opmerkelijke operatie uitgevoerd door zich voor te doen als klant van een Chinees witwasnetwerk. Met een inzet van 349.700 USDC (ongeveer 325.000 euro) van zijn eigen geld wist hij inzicht te krijgen in de werkwijze van een syndicaat dat verantwoordelijk is voor het witwassen van meer dan 930 miljoen euro aan gestolen cryptomunten, waaronder de buit van de Bybit-hack in februari 2025.

    De undercoveroperatie, die ZachXBT vandaag bekendmaakte, onthult hoe hij in contact kwam met een makelaar via Telegram. Deze makelaar, die zich ‘Jimmy Green’ noemde, bood aan om gestolen cryptomunten wit te wassen en gaf zelfs vooraf aan waar de fondsen van Noord-Korea naartoe zouden gaan. ZachXBT accepteerde een verlies van 5 procent op elke transactie om het vertrouwen van het netwerk te winnen. Zijn bevindingen heeft hij gedeeld met de autoriteiten en private onderzoekers, wat onder meer leidde tot het bevriezen van 442.000 USDT (ongeveer 410.000 euro) door stablecoin-uitgever Tether.

    Miljardenfraude en Noord-Koreaanse connectie

    De Bybit-hack van vorig jaar, waarbij 1,5 miljard dollar (ongeveer 1,4 miljard euro) werd buitgemaakt door de Noord-Koreaanse hackgroep TraderTraitor, was de directe aanleiding voor ZachXBT’s onderzoek. Hij merkte op dat er na de hack meer dan vijftien accounts op publieke Telegram- en Discord-kanalen om hulp vroegen bij het omzetten van gestolen cryptomunten. Een daarvan was Jimmy Green, die claimde een groot deel van de gestolen Bybit-fondsen te verwerken.

    De infiltratie van ZachXBT legde bloot dat het Chinese syndicaat niet alleen gelinkt was aan de Bybit-hack, maar ook aan de Bitget-hack van september 2026, waarbij 387 miljoen dollar (ongeveer 360 miljoen euro) werd gestolen. Sinds 2022 heeft ZachXBT al bijgedragen aan het bevriezen van meer dan 75 miljoen dollar (ongeveer 69,5 miljoen euro) aan fondsen die gelinkt waren aan Noord-Koreaanse hacks, wat de omvang van de cybercriminaliteit benadrukt. De Lazarus Group staat erom bekend dat ze op deze manier het Noord-Koreaanse regime financiert.

    Geduld loont in de strijd tegen witwassen

    ZachXBT heeft zijn bevindingen pas nu naar buiten gebracht vanwege de gevoeligheid van het onderzoek. Dit toont aan dat het opsporen en ontmantelen van dergelijke complexe netwerken een langdurig proces is dat veel geduld en precisie vereist. Zijn methodiek, waarbij hij zijn eigen geld riskeerde en de rol van een klant aannam, is een onconventionele maar effectieve manier gebleken om diep in de criminele structuren door te dringen.

    Dankzij de details die Jimmy Green onbewust prijsgaf over de operaties in Hong Kong en het Chinese vasteland, kon ZachXBT de bewegingen van de gestolen fondsen volgen. De informatie die hij verzamelde, hielp niet alleen bij het identificeren van wallets die betrokken waren bij de Bybit-hack, maar ook bij het traceren van 3 miljoen dollar (ongeveer 2,8 miljoen euro) aan fraude-gerelateerde fondsen naar een wallet die verbonden is met Huione, een platform dat eerder al in opspraak kwam.

    Wat betekent dit nu?

    De daadkracht van individuele onderzoekers zoals ZachXBT is van cruciaal belang in de strijd tegen crypto-criminaliteit. Hoewel de markt voor cryptomunten de afgelopen dertig dagen een groei van 6,9 procent kende, met Bitcoin die op 5 oktober om 19:31 uur 76.191 euro noteerde, toont dit incident aan dat criminelen nog altijd manieren vinden om de anonimiteit van blockchain te misbruiken. De infiltratie van ZachXBT werpt een licht op de complexiteit van witwasnetwerken en de noodzaak van zowel technische expertise als menselijke vindingrijkheid om deze te bestrijden. Het onderstreept tevens het voortdurende gevaar van malafide actoren die de financiële integriteit van het crypto-ecosysteem ondermijnen.

  • Circle En Tether Bevriezen De Hackersportefeuille Na Diefstal Van 351,6 Miljoen Euro Bij Bitget

    Circle En Tether Bevriezen De Hackersportefeuille Na Diefstal Van 351,6 Miljoen Euro Bij Bitget

    Na een enorme cyberaanval op cryptobeurs Bitget hebben de uitgevers van stablecoins Circle en Tether ingegrepen, al is het maar voor een fractie van de gestolen som.

    Stablecoin-uitgevers Circle en Tether hebben de handen in elkaar geslagen om een adres te bevriezen dat gelinkt is aan de recente hack op cryptobeurs Bitget. Bij die hack verdween donderdag 24 september 2026 maar liefst 351,6 miljoen dollar (ongeveer 325 miljoen euro) aan crypto. Door de actie is er ongeveer 318.000 dollar, zo’n 295.000 euro, aan stablecoins onbereikbaar voor de dief. Dit bedrag is echter slechts een fractie van de totale buit.

    De bevroren wallet, die op Etherscan als ‘Bitget Exploiter 8’ staat geregistreerd, bevatte 218.023 USDT en 99.990 USDC. Deze stablecoins, die door respectievelijk Tether en Circle worden uitgegeven, kunnen door de bedrijven worden geblokkeerd. Naast de stablecoins bevatte de portefeuille ook 170,47 ETH, maar deze cryptomunt kan, net als Bitcoin, niet door een centrale partij worden bevroren. Het grootste deel van de buit, meer dan 63.000 ETH, blijft daardoor ongemoeid en ontraceerbaar.

    De aanval op Bitget was de grootste in zijn soort van 2026. Volgens Gracy Chen, de CEO van Bitget, hebben de aanvallers niet de private sleutels van de beurs gestolen. In plaats daarvan slaagden ze erin om via een kwetsbaarheid in een backend-systeem van de walletinfrastructuur transactiegegevens te vervalsen. Zo konden ze het autorisatieproces triggeren en fondsen overhevelen. Wij zien dit als een verontrustende ontwikkeling, omdat het aantoont dat hackers steeds geraffineerdere methoden gebruiken die verder gaan dan de traditionele diefstal van private sleutels.

    De snelle reactie van Circle valt op. Eerder dit jaar, na de Drift-hack in april waarbij 285 miljoen dollar (ongeveer 263 miljoen euro) werd buitgemaakt, kreeg Circle nog kritiek dat het te traag reageerde. Toen konden hackers 232 miljoen dollar aan USDC ongehinderd tussen blockchains verplaatsen. Ditmaal heeft Circle, en kort daarna ook Tether, wel snel ingegrepen. Het toont aan dat de druk op stablecoin-uitgevers om in actie te komen bij hacks toeneemt, zeker nu de koers van Ethereum (ETH) op 25 september om 17:00 nog altijd 2.361 euro noteert, met een stijging van 1,2 procent in de afgelopen 24 uur en 5,5 procent over de laatste zeven dagen. De markt reageert nuchter op dergelijke incidenten, met de angst-en-hebzuchtmeter op 71 van de 100, wat duidt op ‘hebzucht’ onder beleggers.

    Bitget heeft bevestigd dat alle verliezen volledig gedekt zullen worden door het gebruikersbeschermingsfonds van de beurs, dat meer dan 464 miljoen dollar (ongeveer 428 miljoen euro) bevat. Dit fonds is specifiek bedoeld om gebruikers te compenseren bij hacks of andere onvoorziene gebeurtenissen. De beurs beloofde ook een volledig incidentrapport tegen 25 september om 21:30 UTC. De verdenking van de beurs dat de Noord-Koreaanse Lazarus Group achter de aanval zit, past in een breder patroon van grootschalige cryptodiefstallen door deze groep, die eerder verantwoordelijk was voor hacks bij Bybit en DMM Bitcoin.

    Wat betekent dit nu?

    De snelle, zij het beperkte, bevriezing van stablecoins door Circle en Tether toont de tweeslachtigheid van het cryptolandschap: de programmeerbaarheid van stablecoins biedt een vangnet bij diefstal, maar de onveranderlijkheid van munten als Ethereum en Bitcoin blijft een uitdaging. Dit incident onderstreept nogmaals het belang van robuuste beveiligingsprotocollen bij cryptobeurzen en de noodzaak voor gebruikers om hun fondsen niet langdurig op beurzen te bewaren. De markt lijkt dergelijke gebeurtenissen inmiddels in te prijzen, getuige de stabiele koers van Ethereum en de algemene marktsentiment. De komende maanden zal blijken of Bitget de schade aan zijn reputatie kan herstellen en of de daders effectief geïdentificeerd en gestraft kunnen worden.

  • Noord-Koreaanse Hackers Verhandelen Voor Meer Dan 30 Miljoen Euro Bitcoin Op Hyperliquid

    Noord-Koreaanse Hackers Verhandelen Voor Meer Dan 30 Miljoen Euro Bitcoin Op Hyperliquid

    Wallets die gelinkt zijn aan de Lazarus Group hebben de afgelopen weken aanzienlijke bedragen aan bitcoin verkocht via het gedecentraliseerde platform Hyperliquid, terwijl de Amerikaanse overheid juist probeert het platform naar de VS te halen.

    Noord-Koreaanse hackers, verbonden aan de beruchte Lazarus Group, hebben de afgelopen drie weken voor meer dan 30 miljoen dollar (ongeveer 27,5 miljoen euro) aan bitcoin verkocht via het gedecentraliseerde handelsplatform Hyperliquid. Dat blijkt uit blockchaindata die analysebedrijf Arkham op verzoek van CoinDesk heeft onderzocht. De transacties vinden plaats terwijl de Amerikaanse overheid juist onderzoekt hoe Hyperliquid naar de gereguleerde Amerikaanse markt kan worden gebracht.

    De wallets die Arkham identificeerde als behorend tot de Lazarus Group, waren eerder in 2024 al opgemerkt door crypto-onderzoeker ZachXBT. De opbrengsten van de bitcoinverkopen werden gebruikt om ether en solana aan te kopen. Deze munten werden vervolgens doorgesluisd naar gecentraliseerde beurzen zoals Kraken, LBank en KuCoin. Het is nog onduidelijk of deze platforms op de hoogte waren van de herkomst van de fondsen.

    Regulering en sancties

    Vertegenwoordigers van Kraken en KuCoin benadrukken hun complianceprogramma’s en het gebruik van blockchainanalyse om verdachte activiteiten te monitoren. LBank erkent de uitdagingen van het ‘cross-platform, cross-chain en cross-jurisdictional’ karakter van de crypto-industrie, wat het opsporen van risico’s bemoeilijkt. Wij zien hierin vooral de inherente complexiteit van het handhaven van sancties in een gedecentraliseerde omgeving, waar traditionele KYC-controles ontbreken.

    Het feit dat de Lazarus Group Hyperliquid gebruikt, plaatst het platform mogelijk in een lastig parket met betrekking tot Amerikaanse sanctiewetgeving. Dit staat haaks op de recente inspanningen van de Amerikaanse overheid. Voormalig president Donald Trump heeft eerder deze maand aangegeven dat de Commodity Futures Trading Commission (CFTC) werkt aan een manier om Hyperliquid op een ‘volledig conforme en legale manier’ naar de Verenigde Staten te halen. Dit past in Trumps bredere ambitie om de VS tot een centrum voor de wereldwijde crypto-industrie te maken.

    De opkomst van Hyperliquid

    Hyperliquid is uitgegroeid tot een dominante speler in de gedecentraliseerde handel in perpetual futures, een soort derivatencontracten waarmee handelaren kunnen speculeren op prijzen zonder vervaldatum. Het platform onderscheidt zich doordat gebruikers hun cryptowallets direct kunnen verbinden, zonder de noodzaak van een traditionele brokerage-account of Know Your Customer (KYC)-controles.

    De groei van Hyperliquid is opmerkelijk. Het platform heeft al meer dan 5 biljoen dollar aan cumulatief handelsvolume verwerkt en heeft momenteel ongeveer 13,3 miljard dollar aan openstaande rente, volgens data van DefiLlama. In de afgelopen dertig dagen verwerkte het platform zo’n 205 miljard dollar aan perpetual futures volume. Ter vergelijking: dit is een volume dat de activiteit van menige traditionele beurs overtreft, wat de aandacht van zowel Wall Street als toezichthouders heeft getrokken. De CEO van Intercontinental Exchange (ICE), Jeffrey Sprecher, merkte in mei zelfs op dat Hyperliquid ‘groter is dan Nasdaq’ qua handelsactiviteit.

    De structuur van Hyperliquid roept echter ook reguleringsvragen op. Zowel CMEGroup als ICE hebben eerder dit jaar Amerikaanse functionarissen aangespoord om het platform onder de loep te nemen, uit vrees dat het marktmanipulatie en sanctie-ontduiking zou kunnen faciliteren. De recente bevindingen over de Lazarus Group lijken deze zorgen te bevestigen en zullen de discussie over regulering van gedecentraliseerde beurzen ongetwijfeld aanwakkeren. Wij volgen dit verder op.

  • Lazarus Group’s Nieuwe Cyberaanval Tactiek: Een Waarschuwing Voor Crypto-investeerders

    Lazarus Group’s Nieuwe Cyberaanval Tactiek: Een Waarschuwing Voor Crypto-investeerders

    De staatsgefinancierde Lazarus Group uit Noord-Korea heeft een nieuwe campagne gelanceerd, genaamd “Mach-O Man”, die routinematige zakelijke communicatie gebruikt als een directe route naar identiteitsdiefstal en gegevensverlies. Dit geavanceerde cybernetwerk heeft sinds 2017 een indrukwekkend bedrag van ongeveer $6,7 miljard vergaard door high-value doelen in de fintech en cryptocurrency-sector te targeten. Natalie Newson, senior blockchain security researcher bij CertiK, legt uit dat deze groep niet alleen een nieuwsitem is, maar een constante, goed gefinancierde dreiging die ernstige gevolgen kan hebben voor investeerders en bedrijven in de cryptomarkt.

    In de afgelopen twee weken alleen al heeft Lazarus meer dan $500 miljoen vergaard uit aanvallen op Drift en KelpDAO, wat duidt op een langdurige en strategisch gerichte campagne. Wat deze groep bijzonder gevaarlijk maakt, is niet alleen de omvang van hun activiteiten, maar ook de snelheid en professionaliteit waarmee ze te werk gaan. “Dit is geen willekeurige hacking; het is een door de staat geleide financiële operatie die op een schaal plaatsvindt die normaal gesproken alleen door grote instellingen wordt nagestreefd,” merkt Newson op. Dit niveau van activiteit zou voor investeerders een alarmbel moeten zijn. De crypto-industrie moet haar houding ten opzichte van Lazarus herzien en deze dreiging op gelijke voet stellen met hoe banken nation-state cyberacteurs beschouwen.

    Mach-O Man is een modulair malwarekit voor macOS, ontwikkeld door de beruchte Chollima-divisie van Lazarus. Dit tast systeem aan met native Mach-O-binaries die specifiek zijn afgestemd op Apple-omgevingen – precies daar waar veel crypto- en fintech-acteurs actief zijn. Dit maakt de kans op succes van dergelijke aanvallen aanzienlijk groter. De methode voor het afleveren van deze malware, bekend als ClickFix, is opvallend ingenieus. Dit proces draait om sociale engineering, waarbij slachtoffers worden gevraagd één simpele opdracht in hun terminal in te voeren om zogenaamd een connectieprobleem op te lossen.

    Executives ontvangen via Telegram een “dringende” uitnodiging voor een vergadering via Zoom, Microsoft Teams of Google Meet. Het bijgevoegde link leidt naar een vervalste, maar overtuigende website, die hen instrueert een commando in te voeren om “een connectieprobleem op te lossen.” Hiermee geven de slachtoffers onmiddellijk toegang tot hun bedrijfsnetwerken en financiële platforms. De meeste slachtoffers realiseren zich pas dat ze zijn aangevallen wanneer het te laat is; de malware heeft de sporen van de aanval al gewist.

    De aanval kent verschillende varianten, waaronder gevallen waarin de Lazarus-aanvallers de domeinen van gedecentraliseerde financiën (DeFi) projecten overnemen. Door websites te vervangen door een nepbericht van Cloudflare, worden slachtoffers geforceerd om een commando in te voeren dat toegang verleent. “Deze valse ‘verificatiestappen’ begeleiden slachtoffers door middel van standaardtoetsen om een schadelijk commando uit te voeren,” legt Newson uit. “De pagina ziet er echt uit, de instructies lijken normaal en het slachtoffer initieert zelf de actie — wat maakt dat traditionele beveiligingsmaatregelen vaak falen.”

    De slachtoffers van deze aanvallen zullen vaak pas beseffen dat hun systeem is gecompromitteerd wanneer de schade al is aangericht en de malware zichzelf heeft gewist. “Ze weten het waarschijnlijk nog niet,” stelt Newson. “En zelfs als ze dat wel doen, kunnen ze vaak niet achterhalen welke variant hen heeft getroffen.” Voor investeerders in de cryptomarkt is het noodzakelijk om deze risico’s serieus te nemen en voortdurend alert te blijven op de impact van dergelijke geavanceerde cyberdreigingen.

    Vraag & Antwoord

    Wat zijn de belangrijkste kenmerken van de Mach-O Man malwarekit?
    Mach-O Man is een modulair macOS malwarekit dat is ontwikkeld door de Lazarus Group’s Chollima-divisie. Het maakt gebruik van native Mach-O-binaries die speciaal zijn afgestemd op Apple-omgevingen, waardoor het bijzonder effectief is in het targeten van crypto- en fintech-doelen.

    Hoe werkt de ClickFix-methode precies?
    ClickFix is een sociale engineering-techniek waarbij een slachtoffer wordt gevraagd om een opdracht in de terminal in te voeren om zogenaamd een verbinding te herstellen. Dit wordt vaak gepresenteerd als een dringende uitnodiging voor een vergadering via platforms zoals Zoom of Microsoft Teams.

    Wat moeten bedrijven doen om zichzelf te beschermen?
    Bedrijven moeten hun bewustzijn van dergelijke geavanceerde cyberdreigingen verhogen en sterke beveiligingsprotocollen implementeren. Dit omvat trainingen voor medewerkers om verdachte communicatie te herkennen en daarnaast regelmatig systeemupdates en veiligheidschecks uit te voeren.