编者按:本文为知名白帽黑客 ZachXBT 关于其此前暗访某华人洗钱团队进行调查的最新文章。文中,ZachXBT 介绍了自己是如何伪装成需要洗钱的客户,与该团队成员进行沟通的细节。在获取了该团队成员的信任后,ZachXBT 从对方口中获悉,该团队曾亲手洗掉了 Bybit 近 15 亿美元被盗资金中的绝大部分。ZachXBT 还在调查取得一定线索后,协助冻结了部分被盗资金,并已将线索对接给执法部门。
以下为 ZachXBT 原文内容,由 Odaily 星球日报编译。
我近期卧底潜入了一个有组织的华人犯罪团队,该团队曾在多次黑客攻击事件中为朝鲜黑客组织 Lazarus Group 洗钱超过 10 亿美元。
我伪装成客户进行了情报收集,协助对 2025 年 2 月 Bybit 黑客事件的被盗资金进行了冻结,并在链上完成了对非法活动的溯源与归因。
这件事始于 2025 年 2 月,在朝鲜黑客组织“TraderTraitor”从 Bybit 窃取 15 亿美元后不久,我注意到一个异常现象 —— 有超过 15 个账号在 Telegram 和 Discord 的公开群组中,公开发帖为与被盗资金直接相关的订单寻求客服帮助。
我开始主动联系这些账号,其中一人在 Telegram 上使用的化名是“Jimmy Green”。
2025 年 3 月 6 日,我往以太坊上的一个新地址充值了 34.97 万 USDC,准备与 Jimmy Green 进行数笔交易。
Jimmy 提供了他的地址(0xbaa5 开头)让我转入 USDC,以此换取他 Tron 链上的 USDT。
0xbaa5 开头地址的 Gas 费系由另一个 0xbcb4 开头地址提供,而该地址可直接追溯至 Bybit 被黑资金,并已被列入 Bybit 被黑事件的公开黑名单网站中。
为了获取信任,我又与他完成了数笔交易,Jimmy Green 使用的其他地址如下。
在此之后,Jimmy 开始在资金转移前提前向我透露他们为朝鲜转移 Bybit 被盗资金的动向,以及他们在香港和中国大陆运作的基本细节。
比如,他会提前一天透露资金将被转移到 Solana,结果第二天链上果然发生了转移。他声称自己的团队协助洗掉了 Bybit 15 亿美元被盗资金中的绝大部分,这与我观察到的洗钱模式完全吻合。
此时我意识到,我必须承受每笔订单 5% 的亏损继续交易,赌一把尽可能快地获取更多具备可操作性的情报。
在 2025 年 3 月 12 日的一个案例中,Jimmy 分享了一张自己跨链转移资金的截图。通过 THORChain 浏览器上的金额和时间戳比对,我成功匹配到了在他发消息后几分钟内创建的一笔订单。
Jimmy 还提供了三个 Solana 地址(具体如下),这些地址揭示了一个关联着超过 1200 万美元 Bybit 被盗资金的地址集群,该集群当时正实时通过 BTC ➡️ ETH ➡️ SOL ➡️ Tron 链进行跨链兑换。
随后,与该集群相关的 44.2 万 USDT 被 Tether 成功冻结(0x652d7f9edaaa8891be2de74ea568d70af823d89e)。该集群还采用了一种新型洗钱手法:利用非流动性代币在 Uniswap 流动性池(LP)中洗钱。
Jimmy 曾提到他认识的一个团队在 2024 年被冻结了大约 30 万美元。我在链上确认了这笔冻结,实际金额为源自 Poloniex 被盗事件的 33.2 万 USDC。
Jimmy 还透露他们曾为另一位客户清洗了 300 万美元的诈骗赃款。我将这些资金追溯到了汇旺担保(Huione Guarantee)的一个热钱包,该平台现已被制裁,其前董事长也已被捕。
在整个沟通期间,除了讨论为朝鲜洗钱的事项外,我和 Jimmy 之间还聊了大量的日常琐事。他聊过打麻将、抓野兔、美食、减脂餐、家庭生活,以及去迪士尼度假。
值得一提的是,他的语法很别扭,可能是使用了翻译软件。
我之所以发布这篇文章,是希望能继续获得来自基金会或个人的资助捐款,因为这能让我承担更高的风险,去调查那些别人可能认为不可行或代价过高的特殊案件。
在这个案子中,我自垫了 34.97 万美元本金,每笔订单都要承受 5% 的亏损,还要承担 Jimmy 随时卷款跑路的风险,以及与犯罪集团直接打交道所带来的未知人身危险。
自 2022 年以来,我已协助冻结了超过 7500 万美元与朝鲜黑客事件相关的资金。我的调查发现已第一时间共享给了私营领域值得信赖的调查员以及负责此案的执法部门。
由于调查的高度敏感性,我此前无法更早公开这些细节。这也是我这项工作令人沮丧的一面:我无法总是按自己的意愿及时公开调查结果,目前我手中还积压着其他案件的大量重要发现。
如果你对这起案件有所共鸣,并且有能力提供支持,欢迎随时与我联系。