新闻加密货币ZachXBT 自称乔装客户潜入为朝鲜洗钱 Bybit 被盗资金的中文洗钱网络

ZachXBT 自称乔装客户潜入为朝鲜洗钱 Bybit 被盗资金的中文洗钱网络

作者: Crypto Adventure·

要点速览

  • •ZachXBT 冒险投入自己价值 349,700 USDC 的资金,乔装成被指为朝鲜关联操作者处理被盗加密货币的中文洗钱网络的付费客户,并于 10 月 5 日公布了行动细节。
  • •FBI 将 2025 年 2 月约 15 亿美元的 Bybit 被盗事件——史上最大规模的加密货币盗窃案——归因于其追踪为 TraderTraitor 的朝鲜行为者。
  • •据 ZachXBT 称,该更广泛的网络在与 Lazarus Group 相关的多起攻击事件中处理了超过 10 亿美元,但执法部门尚未独立证实这一数字。
  • •与使用"Jimmy Green"化名的 Telegram 操作者的对话暴露了超过 1,200 万美元与 Bybit 相关的资产在 Bitcoin、Ethereum、Solana 和 Tron 之间流转。
  • •一个持有约 442,000 USDT 的相关 USDT 地址于 2025 年 3 月 14 日被冻结,ZachXBT 称自 2022 年以来,他在与朝鲜相关案件上的工作已促成超过 7,500 万美元的资产冻结。
ZachXBT 自称乔装客户潜入为朝鲜洗钱 Bybit 被盗资金的中文洗钱网络

区块链调查员 ZachXBT 表示,他花了数周时间乔装成一名中文洗钱网络的付费客户,该网络为与朝鲜关联的操作者处理被盗加密货币,他冒险投入自己价值 349,700 USDC 的资金以打入该组织。他于 10 月 5 日在 X 上公布了这项卧底行动的细节,距离引发此次调查的 2025 年 2 月 Bybit 被盗事件已过去近 18 个月。

据 ZachXBT 称,该更广泛的网络在多起与 Lazarus Group 相关的攻击事件中处理的资金超过 10 亿美元,但执法部门尚未独立证实这一总额。这一规模之所以重要,是因为与朝鲜关联的团伙是加密领域最高产的盗窃行为者之一,且美国政府的多份评估报告一再将此类收益描述为该政权的资金来源。

2025 年 2 月 26 日,FBI 将约 15 亿美元的 Bybit 被盗资金——史上最大规模的加密货币盗窃案——归因于其追踪为 TraderTraitor 的朝鲜行为者,并当时警告称,被盗资产已经在数千个地址和多条区块链上扩散。

投入 349,700 美元建立信任

ZachXBT 表示,他在公开的 Telegram 和 Discord 群组中发现了超过 15 个寻求与其关联的 Bybit 被盗资金交易帮助的账户。在联系了其中几个之后,他与一名使用"Jimmy Green"化名的 Telegram 操作者建立了持续的关系。

2025 年 3 月 6 日,ZachXBT 向一个全新的以太坊地址注入 349,700 USDC,并开始与该操作者兑换 Tron 上的 USDT。他表示,每笔订单的成本约为 5%,且无法保证对方会归还资金。调查通常依赖事后追踪资金;而在此案中,直接参与揭示了仅凭公开链上数据无法获得的运作细节。

这种冒险换来了证据。交易过程中提供的一个以太坊地址曾从一个钱包接收 gas,而 ZachXBT 将该钱包直接追溯到 Bybit 攻击所得。Bybit 此前已建立公开黑名单系统,向调查员和追回合作伙伴分发已识别的攻击者地址。

这种接触还带来了资金动向的先期情报。ZachXBT 称,Green 在相应的链上交易出现前一天就告诉他,与 Bybit 相关的资产将转入 Solana。

聊天记录暴露 1,200 万美元的 Bybit 资金集群

3 月 12 日的一次交易为 ZachXBT 提供了另一个对照点。Green 发送了一张跨链转账的截图,其交易金额和时间与几分钟内创建的一笔 THORChain 订单相吻合。

对话期间提供的三个 Solana 地址随后暴露了超过 1,200 万美元与 Bybit 相关的资产在 Bitcoin、Ethereum、Solana 和 Tron 之间流转。这种路由方式与 Bybit 被盗后此前到的跨链洗钱模式相符,当时 THORChain 成为被盗资金的主要通道;以这种方式跨链转移价值是掩盖盗窃与变现之间踪迹的常用手法。\n与该已识别集群相关的一个 USDT 地址于 2025 年 3 月 14 日被冻结。ZachXBT 估计受影响的余额约为 442,000 USDT,BlockSec 的链上追踪器证实该地址已进入 Tether 的冻结状态。此类稳定币冻结是为数不多能够在被盗资金转换为 USDT 等代币后直接使其无法动用的干预手段之一。

这一更广泛的洗钱问题在 2026 年仍在延续。ZachXBT 最近将 9 月 Bitget 攻击事件中的钱包与疑似朝鲜行为者联系起来,而今年早些时候,另有与 Lazarus 关联的钱包通过 Hyperliquid 转移了超过 3,000 万美元。

ZachXBT 表示,由于相关调查仍在进行,他等待了大约 18 个月才公布这项卧底行动的细节。他补充说,自 2022 年以来,他在与朝鲜(DPRK)相关案件上的工作已促成超过 7,500 万美元的资产冻结。随着这些调查仍在进行,随着该网络更多基础设施浮出水面,可能还会有进一步的披露、地址列入黑名单或冻结措施。

来源:Crypto Adventure