¿Quién es ZachXBT?
ZachXBT es un investigador pseudónimo de cadenas de bloques conocido en crypto X (antes Twitter) por exponer estafas, estafas de tipo tirón de alfombra (rug pulls) y robos. Mediante análisis onchain detallados e investigación de código abierto, publica hilos que rastrean fondos robados, desenmascaran a malos actores y conectan fraudes en todo el ecosistema.
Operando de forma independiente, sus investigaciones han ayudado a recuperar cientos de millones en criptomonedas robadas y han llevado a consecuencias legales reales, incluyendo arrestos y confiscaciones de activos. Wired lo ha descrito como el detective independiente enfocado en criptomonedas más prolífico del mundo, y CoinDesk lo incluyó en su lista de los más influyentes de 2024.
Permanece en el anonimato, representado por un ornitorrinco de dibujos animados con gabardina de detective que se ha convertido en su firma. Ese anonimato funciona tanto como una medida de seguridad personal como un rasgo definitorio de su papel como el investigador no oficial y autodidacta de las criptomonedas.

La historia de los orígenes de ZachXBT
El camino de ZachXBT hacia el mundo cripto comenzó como el de muchos otros: optimismo inicial seguido de lecciones dolorosas. Durante el auge de las ICO de 2017, fue un usuario común que compró tokens promocionados y proyectos de NFT, y vio cómo varios colapsaban en clásicos rug pulls que más tarde definirían su enfoque.
Un hackeo de wallet alrededor de 2018 le costó aproximadamente 15.000 dólares, un bache personal que redirigió su atención. En lugar de abandonar el sector, comenzó a estudiar los datos de la cadena de bloques detenidamente, aprendiendo a rastrear wallets, seguir flujos de fondos y comprender exactamente cómo se construyen y ejecutan las estafas con criptomonedas.
Según su propio testimonio, no tiene formación formal en investigaciones ni en las fuerzas del orden, y describe sus habilidades como totalmente autodidactas a través de años de análisis onchain. Sus primeros hilos sobre redes de suplantación de identidad (phishing) y fraude de NFT construyeron la reputación que eventualmente lo convertiría en la voz forense de referencia en las criptomonedas.

¿Cómo investiga ZachXBT las estafas?
Para exponer el fraude con criptomonedas, ZachXBT combina la forensia de cadenas de bloques con inteligencia de código abierto, rastreando fondos robados, desenmascarando a los perpetradores y vinculando estafas a través del tiempo. Su metodología se ha vuelto más refinada a medida que los robos han pasado de las vulnerabilidades en contratos inteligentes a la ingeniería social.
Así es como suele dividirse su proceso:
- Análisis de cadenas de bloques: Rastrea flujos de tokens utilizando herramientas como Etherscan, Arkham y Breadcrumbs, siguiendo transferencias entre wallets, exchanges y mezcladores para mapear cómo se mueven los fondos.
- Seguimiento de smart contracts: Inspecciona despliegues de contratos fraudulentos en busca de bytecode reutilizado, wallets de despliegue recicladas y orígenes de financiación sospechosos que delatan a infractores recurrentes.
- Clustering de wallets: Vincula direcciones a través de financiación de gas compartida, tiempos de transacciones sincronizados y puntos finales comunes como cuentas de depósito de exchanges centralizados.
- Inteligencia en redes sociales: Correlaciona la actividad onchain con nombres de usuario, mensajes y marcas de tiempo en X, Telegram y Discord para identificar a actores recurrentes.
- Grabaciones filtradas: Depende cada vez más de grabaciones de pantalla de chats de grupos privados, donde los sospechosos revelan involuntariamente wallets, nombres o saldos mientras presumo.
- Vinculación de identidades: Cruza registros de dominios, expedientes judiciales y registros públicos para conectar la actividad de blockchain con nombres reales, correos electrónicos u otros identificadores.
- Presentación de casos: Reúne los hallazgos en hilos comentados en X con rastros de tokens y recibos, y a menudo comparte pruebas con las fuerzas del orden antes de publicar.

Principales investigaciones y estafas expuestas por ZachXBT
El historial de ZachXBT desde 2021 abarca miles de millones en flujos ilícitos y ayuda directa para recuperar activos robados. El cofundador de Paradigm, Matt Huang, ha declarado que ZachXBT ayudó a recuperar más de 350 millones de dólares para víctimas de hackeos y estafas, entre rug pulls de NFT, redes de phishing, exploits de DeFi y robos vinculados a estados.
1. Hackeo de Bybit (feb. de 2025)
El 21 de febrero de 2025, Bybit perdió aproximadamente 1500 millones de dólares en activos de Ethereum, el mayor robo individual en la historia de las criptomonedas hasta la fecha. En pocas horas, ZachXBT presentó pruebas a Arkham identificando al Lazarus Group de Corea del Norte como el culpable, lo cual fue confirmado más tarde por el FBI.
- Monto de la estafa: Alrededor de 1500 millones de dólares, sustraídos de una cold wallet multifirma de Ethereum durante una transferencia rutinaria.
- Datos clave: Vinculó el ataque con el hackeo anterior de Phemex a través de fondos mezclados y patrones de lavado coincidentes.
- Resultado: Obtuvo una recompensa de 50 000 ARKM (~31 500 dólares); incautaciones posteriores en Grecia y Alemania recuperaron partes de los fondos.

2. Robo a acreedores de Genesis (2024-2025)
En agosto de 2024, ZachXBT rastreó 4064 BTC (~243 millones de dólares) robados a un único acreedor de Genesis a través de Gemini. Los atacantes se hicieron pasar por soporte de Google y Gemini, restablecieron el 2FA de la víctima y extrajeron private keys mediante software de acceso remoto.
- Monto de la estafa: Aproximadamente 243 millones de dólares en Bitcoin, parte de él inactivo desde 2012.
- Datos clave: Una grabación de Discord filtrada expuso el nombre real de un sospechoso; los fondos se dividieron entre más de 15 exchanges y múltiples monedas.
- Resultado: Los sospechosos Malone Lam, Veer Chetal y Jeandiel Serrano se enfrentaron a procesos judiciales en EE. UU.; según informes, otro sospechoso fue arrestado en Dubái a finales de 2025.

3. Olas de ingeniería social en Coinbase (2024-2025)
ZachXBT advirtió en repetidas ocasiones que los usuarios de Coinbase estaban perdiendo un estimado de 300 millones de dólares al año debido a estafas de suplantación de soporte. El problema se originó en una filtración interna motivada por sobornos que expuso los datos de casi 70 000 usuarios.
- Monto de la estafa: Alrededor de 300 millones de dólares anuales entre los usuarios; Coinbase estimó entre 180 y 400 millones de dólares en costos relacionados con la brecha de seguridad.
- Hechos clave: Identificó a un actor canadiense, "Haby", quien supuestamente robó más de 2 millones de dólares y presumió las ganancias en las redes sociales.
- Resultado: Un agente de soporte externo fue arrestado en la India en diciembre de 2025; el Departamento de Justicia abrió una investigación sobre la brecha.

4. Investigación del USMS "Lick" (ene-mar de 2026)
A principios de 2026, ZachXBT alegó que una figura conocida como "Lick" había robado más de 46 millones de dólares de los wallet gestionados por el Servicio de Alguaciles de Estados Unidos (USMS). La pista surgió a partir de una disputa filtrada en Telegram donde un participante compartió su pantalla con el control de direcciones vinculadas al gobierno.
- Monto de la estafa: Más de 46 millones de dólares vinculados a activos digitales incautados bajo custodia federal.
- Hechos clave: Identificó al sospechoso como John Daghita, cuya empresa familiar tenía un contrato de custodia con el USMS adjudicado en 2024.
- Resultado: El FBI arrestó a Daghita en San Martín en marzo de 2026; el caso generó alarma sobre la custodia externa de criptomonedas incautadas.

5. Otras investigaciones notables
Más allá de los casos principales, ZachXBT ha descubierto decenas de esquemas más pequeños pero perjudiciales en los que participan influencers, exchanges y grupos de ingeniería social que operan en círculos conocidos en la red como "The Com".
- Información privilegiada en Axiom (feb. de 2026): Mencionó a la plataforma de trading Axiom, alegando que los empleados abusaron de las herramientas de soporte interno para ver datos de un wallet privado tras generar más de 390 millones de dólares en ingresos.
- Dritan Kapllani Jr. (may. de 2026): Vinculó a un joven de 18 años con aproximadamente 19 millones de dólares en robos por ingeniería social, utilizando grabaciones de "flex" en Discord y expedientes judiciales desvelados como prueba.
- Red de trabajadores de TI de la RPDC (abr. de 2026): Expuso una operación norcoreana que genera alrededor de 1 millón de dólares mensuales a través de identidades falsas, documentos falsificados y conversiones de criptomonedas a dinero fiduciario.
- Machi Big Brother (2022-2023): Alegó que Jeff Huang retiró 22.000 ETH de un wallet de tesorería; Huang demandó por difamación, pero luego retiró el caso.
- Esquemas de pump-and-dump de influencers (2022): En un hilo de 17 partes, documentó cómo figuras como Lark Davis recibieron asignaciones de tokens, los promocionaron y los vendieron para obtener ganancias no divulgadas.
- Recuperación de NFT de DeGods (2023-2024): Rastreó un NFT robado de 99 ETH, siguió el wallet del atacante y ayudó a recuperar la mayor parte del valor para la víctima.

ZachXBT y el Lazarus Group
ZachXBT se ha convertido en una figura clave para rastrear fondos vinculados al Lazarus Group, la unidad norcoreana responsable de muchos de los mayores exploits en las criptomonedas. Su participación se intensificó en 2022, cuando Lazarus apuntó a los bridge cross-chain, y alcanzó su punto álgido con la atribución a Bybit en 2025.
A mediados de 2022, analizó el hackeo de 100 millones de dólares del Horizon Bridge, mostrando cómo los fondos se movieron a través de Tornado Cash y se dispersaron en nuevos wallets. Sus desgloses visuales ayudaron al público a comprender cómo los actores vinculados a estados utilizan herramientas DeFi para blanquear criptomonedas y evadir sanciones.
Para 2025 y 2026, su trabajo había escalado a amenazas a nivel soberano. Más allá del caso de Bybit, mapeó cómo los grupos de la RPDC robaron un estimado de 2.020 millones de dólares solo en 2025, según Chainalysis (aproximadamente el 60% de todos los robos de criptomonedas de ese año), y expuso los esquemas de trabajadores de TI con identidades falsas que financian al régimen.

Por qué la atribución es importante
Atribuir hackeos a Lazarus no es solo un ejercicio técnico; moldea la respuesta en el mundo real. Una atribución rápida y creíble permite a los exchanges congelar fondos, fundamenta las sanciones gubernamentales y advierte al mercado en general, razón por la cual la rápida presentación de ZachXBT en Bybit tuvo un peso mucho mayor que una recompensa.
Su velocidad es parte de la historia. Su colega investigador Nick Bax ha descrito a ZachXBT analizando manualmente alrededor de 500 transacciones en aproximadamente 12 horas, una tasa de producción que le permite publicar atribuciones creíbles mientras los fondos robados aún se están moviendo y son potencialmente recuperables.
¿En qué está trabajando ZachXBT en 2026?
El enfoque de ZachXBT en 2026 ha pasado de las estafas aisladas a los problemas sistémicos: la mala conducta interna en empresas rentables, el lavado a escala industrial y las lagunas en la forma en que los exchanges y los gobiernos gestionan la custodia. Su alcance ahora se extiende a la infraestructura formal de la industria.
Los hilos clave que definen su trabajo reciente incluyen:
- Responsabilidad de los exchanges: Ha presionado públicamente a las plataformas que acusa de ignorar los flujos ilícitos, incluyendo duras críticas a KuCoin y disputas sobre fondos que, según afirma, los exchanges retuvieron.
- Alianzas institucionales: En febrero de 2025 se unió a Paradigm como asesor de respuesta a incidentes y, en agosto de 2025, se convirtió en socio de lanzamiento para la Beacon Network en tiempo real de TRM Labs.
- Uso de información privilegiada: Su investigación sobre Axiom puso de relieve cómo los empleados de empresas de rápido crecimiento pueden explotar los datos internos, un tema sobre el que advierte que actualmente es el riesgo más desatendido de la industria.
- Impacto en los mercados de predicción: Sus investigaciones insinuadas mueven cada vez más las probabilidades en Polymarket, y solo el adelanto sobre Axiom atrajo decenas de millones en volumen especulativo.
- Rechazo jurisdiccional: A mediados de 2026, declaró que dejaría de aceptar casos de fraude en Canadá, citando una aplicación laxa de la ley y calificando a Toronto como un centro líder de ciberdelincuencia.
- Fraude impulsado por AI: Ha señalado cómo los deepfakes y los kits de phishing automatizados están industrializando las estafas, elevando los riesgos tanto para las víctimas como para los investigadores.

Patrimonio neto y financiación de ZachXBT
ZachXBT no tiene un patrimonio neto confirmado y previamente negó una reclamación de 250 millones de dólares basada en una wallet de un exchange mal atribuida. Sus ingresos provienen de donaciones de la comunidad, micromecenazgo legal superior a 1 millón de dólares, recompensas y colaboraciones pagadas ocasionales con víctimas de robos importantes.
Las recompensas documentadas incluyen una recompensa de Arkham de 150 000 dólares por exponer a Martin Shkreli como el creador del token DJT, la recompensa de ARKM de unos 31 500 dólares por la atribución a Bybit y 150 000 tokens OP del RetroPGF de Optimism. Por lo general, realiza labores de investigación de forma gratuita y se reserva los honorarios para grandes casos de respuesta a incidentes.

Desafíos y polémicas de ZachXBT
No todo han sido victorias y halagos. Ser el investigador más visible del sector cripto le ha traído demandas, escrutinio de la comunidad, burlas de delincuentes y, más recientemente, preguntas incisivas sobre su propia independencia y sus relaciones de financiación.
Estos son algunos de los desafíos más notables a los que se ha enfrentado:
- Demanda por difamación: En 2023, Jeff "Machi" Huang lo demandó por el informe sobre los 22 000 ETH; el caso se desestimó tras realizar modificaciones y recibir más de 1 millón de dólares en donaciones legales.
- Exposición de identidad: Los documentos judiciales de ese caso lo identificaron como Zachary Wolk, de Texas, y un hilo viral de mayo de 2026 afirmaba confirmar su identidad mediante investigación de código abierto.
- Afirmaciones de conflicto de intereses: El mismo hilo alegaba que detuvo la cobertura crítica sobre Hyperliquid tras recibir 10 000 tokens HYPE, una acusación que él y sus seguidores consideran no verificada.
- Polémica sobre tokens: A principios de 2025, retiró aproximadamente 3,9 millones de dólares de un fondo de una memecoin de homenaje, lo que generó acusaciones de hipocresía a pesar de afirmar que los tokens no habían sido solicitados.
- Asimetría de información: Los críticos señalaron que algunas wallets apostaron en contra de Axiom en Polymarket horas antes de su informe, lo que planteó dudas sobre posibles filtraciones durante su proceso estándar de contacto previo a la publicación.
- Amenazas de estafadores: En 2024, un hacker autor de un robo de 243 millones de dólares se burló de él con un mensaje onchain, demostrando que los delincuentes a los que rastrea a veces responden directamente.

Conclusión
El ascenso de ZachXBT, de víctima anónima de una estafa a rastreador de fraudes más fiable de la industria, es una especie de leyenda poco común en el mundo cripto. Sin formación formal, ha ayudado a esclarecer casos por valor de miles de millones de dólares valiéndose de poco más que curiosidad, datos de la blockchain y una negativa implacable a dejar que los fondos robados desaparezcan sin dejar rastro.
Lo que nos llama la atención en 2026 es cómo su historia ha madurado hacia algo más complejo. La misma visibilidad que le permite congelar fondos de Lazarus y provocar arrestos ahora le devuelve el foco, planteando una pregunta incómoda pero saludable sobre quién vigila al vigilante.
Esa tensión puede ser la señal más clara de su impacto. Mientras las estafas se muevan Onchain, ZachXBT estará ahí para seguir el rastro, y mientras mantenga una influencia real, la industria seguirá pidiéndole que cumpla con el mismo estándar de transparencia que él exige a los demás.






