ZachXBT 潛入與 Bybit 及 Bitget 遭駭案相關的中國洗錢網絡
重點速覽
- •ZachXBT 以臥底客戶身分滲透中國洗錢集團,蒐集有關一個為北韓 Lazarus Group 處理超過 10 億美元贓款的網絡之情報。
- •ZachXBT 於 2025 年 3 月 6 日親自向與 Bybit 相關的黑名單以太坊錢包發送 349.7 萬枚 USDC,並在每筆調查交易中接受約 5% 的損失風險。
- •化名「Jimmy Green」的操作者透露三個持有超過 1,200 萬美元 Bybit 資金的 Solana 地址,Tether 隨後凍結與該等錢包相關的約 442,000 枚 USDT。
- •分析公司 Elliptic 將 2026 年 9 月損失 3.875 億美元的 Bitget 遭駭案與 Bybit 竊案後使用的洗錢路徑連結,使 2026 年疑似北韓加密貨幣竊案總額突破 10 億美元。
- •與 Bitget 遭駭案相關的錢包將約 390 萬美元的 Zcash 轉入 Ironwood 隱私池,其中隱藏的交易細節使追蹤難度大幅提高。

鏈上調查員 ZachXBT 表示,他花了數月時間假裝付費客戶,潛入一個為北韓 Lazarus Group 轉移超過 10 億美元贓款的中國洗錢集團。
這次臥底行動蒐集到的情報,協助凍結了 2025 年 2 月 Bybit 遭駭案的贓款——該交易所在攻擊中損失約 15 億美元,是加密貨幣史上最大規模的竊案之一。這次行動也罕見地第一手揭示被竊交易所資金如何透過非正式中間人網絡流動,而每一次在公有區塊鏈之間的轉移都會留下可追蹤的紀錄。
Bybit 洗錢管道內幕
在 Bybit 於 2025 年 2 月損失約 15 億美元後,ZachXBT 表示,他在公開的 Telegram 與 Discord 頻道中發現超過 15 個帳號,主動提供協助處理與這起竊案相關的資金。他在 X 上發布的長篇推文串(1、2、3)中透露,他接觸了一名使用「Jimmy Green」帳號的操作者,並透過一連串真實交易耗時數週建立信任。
2025 年 3 月 6 日,ZachXBT 向一個公開已知被列入黑名單、且可回溯至 Bybit 遭駭案的以太坊地址發送了 349.7 萬枚 USDC。他表示這約 350 萬美元是自掏腰包,並在調查過程中接受每筆交易約 5% 的損失風險。
透過這些互動,Jimmy 交出了三個持有超過 1,200 萬美元 Bybit 資金的 Solana 地址。ZachXBT 即時目睹這些資金從 Bitcoin 轉入 Ether,再到 Solana,最後轉至 Tron。Tether 隨後凍結了與這些錢包相關的約 442,000 枚 USDT。由於 USDT 等穩定幣可以在合約層級被列入黑名單,這種鏈上可見度可以直接轉化為凍結資金。
過程中獲得的其他線報,也讓 ZachXBT 得以核實較早期的說法。Jimmy 提到有一個團隊在 2024 年約有 30 萬美元被凍結,ZachXBT 也在鏈上找到了該筆凍結紀錄。Jimmy 還吹噓自己洗白了 300 萬美元的詐欺資金,這使 ZachXBT 發現已被美國制裁的市場 Huione Guarantee 相關的錢包。ZachXBT 表示,調查人員與執法單位都在第一時間獲得通報,且自 2022 年以來,他的工作已協助凍結超過 7,500 萬美元與北韓相關事件的資金。在執法單位獲報的情況下,被標記的錢包是否會遭到進一步凍結,是接下來值得關注的發展。
這些對話並不侷限於業務。ZachXBT 寫道,Jimmy 還談到打麻將、獵捕野兔、他的減重餐、家庭生活以及在迪士尼樂園的假期。
Bitget 遭駭案的北韓關聯
調查結果也涉及 2026 年 9 月的 Bitget 遭駭案,該案約有 3.875 億美元落入攻擊者手中。事件發生後,Bitget 執行長 Gracy Chen 指出北韓很可能是幕後黑手。
區塊鏈分析公司 Elliptic 表示,被竊的 Bitget 資金與用於清洗 2025 年 Bybit 竊案資金的地址有關。該公司指出,重複使用相同洗錢路徑是北韓駭客的常見模式,並表示 Bitget 遭駭使 2026 年疑似北韓加密貨幣竊案總額突破 10 億美元。這種重複使用的情況之所以重要,是因為在某起竊案中被標記的基礎設施,可以在下一次竊案中被持續監控。
ZachXBT 在 Bitget 洗錢行動中標記了五個帳號,其中包括一個名為「lolo」的帳號,該帳號也處理了 4 月 2.92 億美元 Kelp DAO 攻擊事件的贓款。
另外,Cryptopolitan 報導指出,與 Bitget 遭駭案相關的錢包將約 390 萬美元的 Zcash 轉入 Ironwood 隱私池。Zcash 的隱私池旨在隱藏交易細節,使進入其中的資金追蹤難度大幅提高。