ニュース暗号資産ZachXBT、北朝鮮関連のBybit資金を洗浄する中国のネットワークに顧客を装って潜入か

ZachXBT、北朝鮮関連のBybit資金を洗浄する中国のネットワークに顧客を装って潜入か

著者: Crypto Adventure·

重要ポイント

  • •ZachXBTは、北朝鮮関連の活動者のために盗まれた暗号資産を処理しているとされる中国のロンダリングネットワークに支払い顧客を装うため、自身のUSDC 349,700ドルをリスクにさらし、10月5日にこの作戦の詳細を公開した。
  • •FBIは、記録上最大の暗号資産窃盗である2025年2月の約15億ドルのBybit流出事件を、TradrerTraitorと追跡する北朝鮮関連の活動者の仕業と認定した。
  • •ZachXBT氏によると、当該ネットワークはラザルスグループに関連するハッキングで10億ドル以上を処理したとされるが、この合計額は法執行機関による独立確認はされていない。
  • •「Jimmy Green」という偽名を使用するTelegram運営者との会話により、Bitcoin、Ethereum、Solana、Tronを経由して移動する1,200万ドルを超えるBybit関連資産が暴露された。
  • •関連するUSDTアドレス(約442,000 USDT)は2025年3月14日に凍結され、ZachXBT氏は自身のDPRK関連の活動が2022年以降7,500万ドル以上の資産凍結につながったと述べている。
ZachXBT、北朝鮮関連のBybit資金を洗浄する中国のネットワークに顧客を装って潜入か

ブロックチェーン調査者のZachXBTは、北朝鮮関連の活動者のために盗まれた暗号資産を処理する中国のマネーロンダリングネットワークに、数週間にわたり支払い能力のある顧客を装って潜入し、同グループへのアクセスを得るために自身のUSDC 349,700ドルをリスクにさらしたと述べている。同氏は10月5日、調査の発端となった2025年2月のBybit流出事件から約18か月後にあたり、この潜入捜査の詳細をX上で公開した。

ZachXBT氏によると、当該のより広範なネットワークは、ラザルスグループに関連する複数のハッキングで合計10億ドル以上を処理したとされるが、この合計額は法執行機関による独立確認はされていない。北朝鮮関連の組織は暗号資産界で最も活発な窃盗活動者の一環に数えられ、米政府の評価ではこうした資金が体制の資金源として繰り返し言及されているため、この規模は重要な意味を持つ。

FBIは2025年2月26日、記録上最大の暗号資産窃盗である約15億ドルに上るBybit流出事件を、TradrerTraitorと追跡する北朝鮮関連の活動者の仕業と認定し、当時、盗まれた資産はすでに数千のアドレスと複数のブロックチェーンに分散されつつあると警告していた。

信頼を築くために使われた349,700ドル

ZachXBT氏は、盗まれたBybit資金に関連する取引の支援を求めていたパブリックなTelegramおよびDiscordグループ内で15以上のアカウントを特定したと述べた。複数のアカウントに接触した後、「Jimmy Green」という偽名を使用するTelegramの運営者と継続的な関係を築いたという。

2025年3月6日、ZachXBT氏は新規のイーサリアムアドレスに349,700 USDCを送金し、Tron上でUSDTと引き換えに当該運営者と資金の交換を開始した。各注文には約5%のコストがかかり、相手方が資金を返却する保証はなかったという。調査は通常、事後の資金追跡に頼るが、今回のような直接の参加により、公開チェーンデータだけでは見えない運営上の詳細が浮かび上がった。

このリスクが証拠をもたらした。取引中に提供されたあるイーサリアムアドレスは、ZachXBT氏がBybitハッキングの利益に直接遡って追跡したウォレットからガス代を受け取っていた。Bybitはすでに、特定された攻撃者アドレスを調査者や回復パートナーに配信する公開ブラックリストシステムを構築していた。

このアクセスは、資金移動に関する事前情報ももたらした。ZachXBT氏は、Greenが対応する取引がオンチェーンに現れる1日前に、Bybit関連の資産がSolanaに移動すると告げたと述べている。

チャットで暴露された1,200万ドルのBybit資金クラスタ

3月12日の取引は、ZachXBT氏に別の照合材料をもたらした。Greenがクロスチェーン送金のスクリーンショットを送信すると、その取引額とタイミングが、メッセージの数分以内に作成されたTHORChainの注文と一致したのである。

その後、会話の中で提供された3つのSolanaアドレスにより、Bitcoin、Ethereum、Solana、Tronを経由して移動する1,200万ドルを超えるBybit関連資産が明らかになった。このルーティングは、Bybit流出事件後にTHORChainが盗まれた資金の主要な経路となった際に見られたクロスチェーン・ロンダリングのパターンと合致しており、このようにチェーン間で価値を移動させることは、窃盗から現金化までの痕跡を曖昧にするための一般的な手法である。\n特定されたクラスタに関連するあるUSDTアドレスは2025年3月14日に凍結された。ZachXBT氏は影響を受けた残高を約442,000 USDTとし、BlockSecのオンチェーントラッカーも同アドレスがTetherの凍結状態に入ったことを確認している。この種のステーブルコイン凍結は、USDTのようなトークンに変換された後の盗難資金を直接無効化できる数少ない介入手段の一つである。

より広範なロンダリングは2026年も続いている。ZachXBT氏は最近、9月のBitgetハッキングのウォレットを北朝鮮関連の疑いのある活動者と結び付けた一方、別のラザルス関連ウォレットは今年初め、Hyperliquidを通じて3,000万ドル以上を移動させた。

ZachXBT氏は、関連する調査が継続中だったため、潜入捜査の詳細の公開まで約18か月待ったと述べた。さらに同氏は、DPRK関連の案件に関する活動が、2022年以降7,500万ドル以上の資産凍結の実施につながったと付け加えている。これらの調査がまだ進行中であるため、ネットワークのインフラのさらなる解明に伴い、さらなる情報公開、アドレスのブラックリスト登録、凍結が続く可能性がある。

出典: Crypto Adventure