ZachXBT卧底行动追踪Bybit被盗资金:34.97万美元牵出涉Lazarus洗钱网络
导语:区块链调查员ZachXBT表示,一项耗资349,700美元的卧底行动,曝光了一个涉嫌为中国背景的洗钱网络。该网络被指为朝鲜关联黑客转移超过10亿美元资金,并帮助追踪Bybit在2025年15亿美元黑客事件中被盗的资金。
卧底接触与资金投入
ZachXBT在2026年10月5日发布的X长帖中称,他在公开Telegram和Discord群组中发现超过15个账户,寻找处理与Bybit黑客事件相关交易的帮助,随后假扮成付费客户。他说,这项行动让他接触到一个使用化名“Jimmy Green”的运营者,相关聊天与钱包细节帮助其将Bybit相关资金映射到多个公共区块链上。
ZachXBT称,他在2025年2月下旬联系该运营者,自称客户并持有被标记的加密资产,要求将资金兑换为Tron网络上的USDT。到2025年3月6日,他向一个新以太坊地址注入349,700 USDC,并在每笔订单中接受5%损失以建立信任。他将该团体描述为“中国有组织犯罪集团”,并称其“为Lazarus Group的多次漏洞利用洗钱超过10亿美元”。
首条链上线索与THORChain交易
据ZachXBT叙述,首条链上联系来自其中一笔交易的支付路径。他表示,接收地址曾由一个可追溯至Bybit漏洞利用、并被列入Bybit公共黑名单的钱包提供Gas费。后续对话还产生了关于被盗资产将如何转移的提前细节,使他能够将私人信息与公开交易的时间、金额进行比较。
2025年3月12日,该运营者发送一张截图,显示1.192 BTC被兑换为51.73 ETH。ZachXBT将时间与金额匹配到一笔THORChain交易,该交易通过中间钱包可追溯至Bybit相关资金。该运营者后来声称:“这次,几乎所有15亿美元的ETH都由我们团队洗白。”这一说法尚未得到执法部门的独立确认。
Solana钱包集群与USDT冻结
ZachXBT称,对话中提供的三个Solana地址暴露了一个钱包集群,其中包含超过1200万美元的Bybit相关资金。他的追踪显示,资产在交易发生时从比特币流向以太坊,再流向Solana和Tron。他说,Tether后来冻结了与该集群相关的442,000 USDT。
Tether已另行确认与Bybit盗窃案相关的更大规模冻结。2025年3月26日,涉及Tether、TRON和TRM Labs的T3金融犯罪单位宣布冻结近900万美元与黑客事件相关的资金。到2025年10月31日,Tether表示T3相关案件已冻结1900万美元与Bybit事件相关。上述公开信息均未单独列出ZachXBT所述的442,000 USDT金额,也未将其与“Jimmy Green”行动关联。
其他非法资金流与Huione Guarantee
ZachXBT表示,来自同一联系人的信息还指向其他非法资金流。其中一个案例涉及2023年Poloniex黑客事件中的332,000 USDC,该笔资金已于2024年被冻结;另一笔300万美元资金被追溯到与Huione Guarantee相关的钱包。美国财政部后来将Huione Group描述为朝鲜网络盗窃所得的关键洗钱节点,并在2025年将该柬埔寨集团切断与美国金融系统的联系。
FBI确认朝鲜责任与Bybit取证结论
FBI在攻击发生五天后发布公告,称朝鲜应对2025年2月21日Bybit盗窃案负责。该机构称,其追踪为TraderTraitor的行为者窃取约15亿美元虚拟资产,将部分赃款转换为比特币和其他资产,并将资金分散到多个区块链上的数千个地址。FBI要求交易所、跨链桥、分析公司及其他加密服务阻止与所列攻击者地址相关的交易。
Bybit在取证更新中表示,属于一名Safe开发者的凭证遭泄露,使攻击者得以未授权访问Safe基础设施,并欺骗签名者批准一笔恶意交易。根据该交易所,Verichains和Sygnia Labs的审查未发现Bybit核心基础设施遭入侵的证据。其事件时间线显示损失为14.6亿美元,包括401,347 ETH和若干流动性质押代币。
ZachXBT在泄露事件后不久向Arkham提交证据,将攻击与Lazarus Group关联,并获得50,000 ARKM赏金。后续crypto.news报道称,Bybit CEO Ben Zhou表示,截至2025年3月4日,77%被盗资金仍可追踪,20%已消失,3%已被冻结。Zhou称,83%被盗资产已转换为比特币,其中很大一部分通过THORChain转移。Chainalysis后来估计,朝鲜黑客在2025年窃取20.2亿美元加密资产,使其累计总额至少达到67.5亿美元。该公司称,Bybit事件占当年被盗资金中的15亿美元,并指出中文洗钱服务、跨链桥和混币服务是朝鲜相关资金流动中的常见工具。
执法确认仍待跟进
ZachXBT表示,在行动仍在进行时,他已将Bybit调查结果分享给私营部门调查人员和负责该案的执法官员。他说,由于工作敏感,他直到2026年10月5日才公布细节。其公开账户称,自2022年以来,他已帮助促成与朝鲜相关事件有关的超过7500万美元冻结。
截至2026年10月6日,FBI、美国财政部和Tether的公开信息均未确认“Jimmy Green”的身份,也未独立确认一个中国网络为Lazarus Group洗钱超过10亿美元。在这些记录中,没有公开刑事指控或法院文件点名ZachXBT帖文中描述的运营者,因此所称网络规模与身份仍归于其调查。
与朝鲜有关的新盗窃案仍在积极追踪中。Chainalysis在2026年10月1日表示,调查人员正与Bitget及执法合作伙伴合作,因该交易所于2026年9月24日被盗3.87亿美元。该公司将攻击归因于朝鲜行为者,称这使朝鲜2026年加密资产盗窃总额超过10亿美元,并表示调查人员将在未来几周继续监控被盗资金并与合作伙伴分享情报。
