新闻加密货币ZachXBT潜入与Bybit和Bitget被盗案相关的中国洗钱网络

ZachXBT潜入与Bybit和Bitget被盗案相关的中国洗钱网络

作者: Cryptopolitan·

要点速览

  • •ZachXBT以卧底客户身份潜入中国洗钱团伙,收集了有关一个为朝鲜拉撒路组织处理超过10亿美元被盗资金的网络的情报。
  • •ZachXBT于2025年3月6日亲自向一个与Bybit相关的黑名单以太坊钱包发送了349.7万美元USDC,并在每笔调查交易中接受约5%的损失风险。
  • •名为“Jimmy Green”的操作者交出了三个持有超过1,200万美元Bybit资金的Solana地址,Tether随后冻结了与这些钱包相关的约442,000枚USDT。
  • •分析公司Elliptic将2026年9月损失3.875亿美元的Bitget被盗案与Bybit被盗后使用的洗钱路线联系起来,使2026年疑似朝鲜加密货币盗窃总额突破10亿美元。
  • •与Bitget被盗案相关的钱包将约390万美元的Zcash转入Ironwood屏蔽池,隐藏的交易细节使追踪难度大大增加。
ZachXBT潜入与Bybit和Bitget被盗案相关的中国洗钱网络

链上调查员ZachXBT表示,他以付费客户的身份在中国一个洗钱团伙内部卧底数月,该团伙为朝鲜拉撒路组织转移了超过10亿美元的被盗资金。

卧底期间收集的情报帮助冻结了2025年2月Bybit被盗案的部分赃款,该交易所在此次攻击中损失约15亿美元——这是加密货币历史上规模最大的盗窃案之一。此次行动还罕见地提供了第一手资料,展示了被盗交易所资金如何通过非正式的中间人网络流转,而每一次跨公链的转移都会留下可追踪的记录。

Bybit洗钱管道内幕

在Bybit于2025年2月损失约15亿美元后,ZachXBT表示,他在公开的Telegram和Discord频道中发现了超过15个声称可协助处理与该盗窃案相关资金的账户。他在X上发布的长篇推文串(1, 2, 3)中透露,他主动接触了一名使用“Jimmy Green”身份的操作者,并通过一系列真实交易花费数周时间建立信任。

2025年3月6日,ZachXBT向一个以太坊地址发送了349.7万美元USDC,该地址被公开称为与Bybit被盗案相关的黑名单黑客钱包。他表示,这约350万美元出自他个人腰包,并且在调查期间的每笔交易中,他都接受了约5%的损失风险。

通过这些接触,Jimmy交出了三个持有超过1,200万美元Bybit资金的Solana地址。ZachXBT实时观察到这些资金从比特币转入以太坊,随后转入Solana,再到Tron。Tether随后冻结了与这些钱包相关的约442,000枚USDT。由于USDT等稳定币可以在合约层面被列入黑名单,这种链上可见性可以直接转化为资金冻结。

过程中获得的其他线索使ZachXBT得以核实更早的说法。Jimmy提到一个团队在2024年有约30万美元被冻结,ZachXBT在链上找到了该冻结记录。Jimmy还吹嘘洗白了300万美元诈骗资金,这使ZachXBT发现了与美国已经制裁的市场Huione Guarantee相关联的钱包。ZachXBT表示,他尽早通知了调查人员和执法部门,并且自2022年以来,他的工作已帮助冻结了超过7,500万美元与朝鲜相关事件的资金。在执法部门已获知情报的情况下,被标记的钱包是否会遭到进一步冻结,是接下来值得关注的事态发展。

对话并不局限于业务。ZachXBT写道,Jimmy还谈到了打麻将、猎野兔、他的减脂餐、家庭生活以及在迪士尼的假期。

Bitget被盗案的朝鲜关联

调查结果还涉及2026年9月的Bitget被盗案,该案中约3.875亿美元被攻击者窃取。事件发生后,Bitget CEO Gracy Chen指出朝鲜很可能是罪魁祸首。

区块链分析公司Elliptic表示,被盗的Bitget资金与用于清洗2025年Bybit被盗资金的地址相关联。该公司称,重复使用相同洗钱路线是朝鲜黑客的常见模式,并表示Bitget攻击使2026年疑似朝鲜加密货币盗窃总额突破10亿美元。这种重复利用之所以重要,是因为在某次盗窃中被标记的基础设施可以在下一次被监控。

ZachXBT在Bitget洗钱行动中标记了五个账户,其中包括一个名为“lolo”的账户,该账户还处理了4月份2.92亿美元Kelp DAO攻击事件的赃款。

此外,Cryptopolitan报道称,与Bitget被盗案相关的钱包将约390万美元的Zcash转入Ironwood屏蔽池。Zcash的屏蔽池旨在隐藏交易细节,使进入其中的资金追踪难度大大增加。