ZachXBT 如何追蹤 Bybit 被盜資金至 Lazarus 相關網絡

BTC
ETH
USDT
USDC
區塊鏈調查洗錢Lazarus GroupTether 凍結北韓Bybit 被駭ZachXBT
16 小時前來源: crypto.news
ZachXBT 如何追蹤 Bybit 被盜資金至 Lazarus 相關網絡

區塊鏈調查員 ZachXBT 表示,一項耗資他 349,700 美元的臥底行動揭露了一個涉嫌為北韓相關駭客轉移超過 10 億美元的中國洗錢網絡,並協助追蹤 Bybit 2025 年 15 億美元竊案中的資金。

摘要

  • ZachXBT 表示,他花費 349,700 美元,在一個涉嫌與 Lazarus 有關的洗錢網絡中冒充客戶。
  • 他的調查識別出超過 1,200 萬美元與 Bybit 相關的資金在多個公共區塊鏈上流動。
  • ZachXBT 表示,Tether 隨後凍結了 442,000 USDT,這些與他臥底行動中發現的錢包有關。
  • FBI 先前將 15 億美元的 Bybit 竊案歸咎於北韓國家支持的 TraderTraitor 行為者。
  • Chainalysis 估計,北韓駭客在 2025 年竊取了 20.2 億美元的加密貨幣,創下新紀錄。

ZachXBT 在 10 月 5 日的 X 貼文中表示,他在公開的 Telegram 和 Discord 群組中發現超過 15 個帳戶尋求協助處理與 Bybit 駭客事件相關的交易後,便冒充付費客戶。他說,這項工作讓他找到一名使用別名「Jimmy Green」的操作者,其聊天記錄和錢包細節後來協助繪製出與 Bybit 相關資金在多個網絡上的流向。

ZachXBT 表示,一項 349,700 美元的釣魚行動開啟了 Bybit 線索

在 2025 年 2 月下旬聯繫該操作者後,ZachXBT 表示他自稱是一名持有標記加密貨幣的客戶,並要求以 Tron 上的 USDT 兌換資金。到 3 月 6 日,他已向一個新的以太坊地址注入了 349,700 USDC,並在每筆訂單上接受 5% 的損失以建立信任。他將該集團描述為「中國有組織犯罪集團」,並表示其「為 Lazarus Group 的多起漏洞利用事件洗錢超過 10 億美元」。

根據他的敘述,第一條鏈上連結來自其中一筆交易使用的支付路徑。ZachXBT 表示,收款地址曾由一個可追溯至 Bybit 漏洞利用事件並被列入 Bybit 公開黑名單的錢包提供 gas 費用。後續對話提供了被盜資產將流向何處的預先細節,使他能夠將私人訊息與公開交易時間和金額進行比對。

根據審閱該貼文的報導,3 月 12 日,該操作者發送了一張截圖,顯示將 1.192 BTC 兌換為 51.73 ETH。ZachXBT 將時間和金額與一筆 THORChain 交易相匹配,該交易可透過中間錢包追溯至與 Bybit 相關的資金。該操作者後來聲稱:「這次,幾乎所有 15 億美元的 eth 都是由我們的團隊洗錢的」,這一說法尚未得到執法部門的獨立證實。

超過 1,200 萬美元的錢包導致了一項 USDT 凍結聲明

ZachXBT 表示,對話中提供的三個 Solana 地址暴露了一個包含超過 1,200 萬美元與 Bybit 相關資金的錢包集群。他的追蹤顯示,在交易發生時,資產從比特幣轉移到以太幣,然後轉移到 Solana 和 Tron。他說,Tether 後來凍結了與該集群相關的 442,000 USDT

Tether 另行確認了與 Bybit 竊案相關的更大規模凍結。2025 年 3 月 26 日,由 Tether、TRON 和 TRM Labs 合作成立的 T3 金融犯罪部門宣布,已凍結與該駭客事件相關的近 900 萬美元。到 2025 年 10 月 31 日,Tether 表示 T3 相關案件已凍結與 Bybit 事件相關的 1,900 萬美元。兩份公開新聞稿均未列出 ZachXBT 所描述的 442,000 USDT 金額,也未將其與「Jimmy Green」行動相關聯。

該調查人員表示,來自同一聯絡人的資訊指向其他非法資金流動。其中一起案件涉及2023年Poloniex駭客事件中被凍結的332,000 USDC,而另一筆300萬美元的批次則被追蹤到與Huione Guarantee相關的錢包。美國財政部記錄後來將Huione Group描述為北韓網路搶劫收益的關鍵洗錢節點,並於2025年將這個位於柬埔寨的集團切斷與美國金融體系的聯繫。

官方記錄確認北韓是Bybit駭客事件的幕後黑手

FBI在攻擊發生五天後發布的公開通知中表示,北韓應對2025年2月21日的Bybit盜竊事件負責。該機構表示,其追蹤為TraderTraitor的行為者竊取了約15億美元的虛擬資產,將部分贓款轉換為比特幣和其他資產,並將資金分散到多個區塊鏈上的數千個地址。FBI要求交易所、跨鏈橋、分析公司和其他加密貨幣服務機構封鎖與所列攻擊者地址相關的交易。

Bybit在其取證更新中表示,一名Safe開發人員所屬的被洩露憑證讓攻擊者得以未經授權存取Safe基礎設施,並欺騙簽署人批准一筆惡意交易。據該交易所稱,Verichains和Sygnia Labs的審查未發現Bybit核心基礎設施遭到入侵的證據。其事件時間線將損失定為14.6億美元,包括401,347 ETH和幾種流動性質押代幣。

ZachXBT向Arkham提交了將此次攻擊與Lazarus Group聯繫起來的證據,並在入侵事件後不久獲得了50,000 ARKM的賞金。crypto.news後來一篇追蹤被盜Bybit資金的報導引用執行長Ben Zhou的話稱,截至3月4日,77%的資金仍可追蹤,20%已失去蹤跡,3%已被凍結。Zhou表示,被盜資產中有83%已轉換為比特幣,其中很大一部分通過THORChain流動。

Chainalysis後來估計,北韓駭客在2025年竊取了20.2億美元的加密貨幣,使其累計總額至少達到67.5億美元。該公司表示,Bybit入侵事件占當年被盜資金的15億美元,並指出中文洗錢服務、跨鏈橋和混幣服務是北韓相關資金流動中反覆出現的工具。

接下來會發生什麼取決於執法部門的後續行動

ZachXBT表示,在行動仍在進行期間,他與私營部門調查人員和負責此案的執法人員分享了Bybit的調查結果。他說,這項工作的敏感性使他直到2026年10月5日才能公布細節。他的公開帳號稱,自2022年以來,他已協助促成超過7,500萬美元與北韓相關事件有關的凍結。

截至10月6日查閱的FBI、美國財政部和Tether的公開資訊,並未確認「Jimmy Green」的身份,也未獨立證實某個中國網路為Lazarus Group洗錢超過10億美元。在這些記錄中,沒有發現任何公開刑事指控或法院文件提及ZachXBT貼文中描述的操作者,這使得所稱網路的規模和身份仍歸屬於他的調查。

與北韓相關的新盜竊事件仍在積極追蹤中。Chainalysis於10月1日表示,在2026年9月24日從Bitget交易所被盜3.87億美元後,調查人員正與Bitget及執法合作夥伴合作。該公司將此次攻擊歸因於北韓行為者,稱這起盜竊使他們2026年的加密貨幣竊取總額超過10億美元,並表示調查人員將在未來幾週繼續監控被盜資金並與合作夥伴分享情報。