区块链调查员 ZachXBT 表示,一项耗资 349,700 美元的卧底行动揭露了一个涉嫌为中国洗钱网络,该网络为与朝鲜有关联的黑客转移了超过 10 亿美元,并帮助追踪了 Bybit 2025 年 15 亿美元被盗案中的资金。
摘要
- ZachXBT 表示,他花费了 349,700 美元,假扮客户潜入一个涉嫌与 Lazarus 有关联的洗钱网络。
- 他的调查发现了超过 1200 万美元与 Bybit 相关的资金在多个公共区块链上流动。
- ZachXBT 表示,Tether 随后冻结了 442,000 USDT,这些 USDT 与他卧底行动中发现的钱包有关。
- FBI 此前将 Bybit 15 亿美元被盗案归咎于朝鲜国家支持的 TraderTraitor 行为者。
- Chainalysis 估计,朝鲜黑客在 2025 年窃取了 20.2 亿美元的加密货币,创下新纪录。
ZachXBT 在 10 月 5 日的一条 X 帖子中表示,在发现超过 15 个公开 Telegram 和 Discord 群组中的账户寻求帮助处理与 Bybit 黑客事件相关的交易后,他假扮成付费客户。他说,这项工作让他找到了一名使用化名“Jimmy Green”的操作者,其聊天记录和钱包细节后来帮助绘制了与 Bybit 相关的资金在多个网络上的流向。
ZachXBT 称 349,700 美元的诱捕行动打开了 Bybit 线索
ZachXBT 表示,在 2025 年 2 月下旬联系该操作者后,他自称是一名持有标记加密货币的客户,并要求在 Tron 上将资金兑换为 USDT。到 3 月 6 日,他已向一个新的以太坊地址注入了 349,700 USDC,并接受每笔订单 5% 的损失以建立信任。他将该团伙描述为“中国有组织犯罪集团”,并表示其“为 Lazarus Group 在多次攻击中洗白了超过 10 亿美元”。
根据他的描述,第一条链上线索来自其中一笔交易使用的支付路径。ZachXBT 表示,收款地址曾由一个可追溯到 Bybit 攻击并被列入 Bybit 公开黑名单的钱包提供 gas 费。后来的对话提供了被盗资产将流向何处的预先细节,使他能够将私人信息与公开交易时间和金额进行比对。
据审阅该帖子的报道,3 月 12 日,该操作者发送了一张截图,显示将 1.192 BTC 兑换为 51.73 ETH。ZachXBT 将时间和金额与一笔 THORChain 交易相匹配,该交易通过中间钱包追溯到与 Bybit 相关的资金。该操作者后来声称:“这一次,几乎全部 15 亿美元的 eth 都是由我们的团队洗白的”,这一说法尚未得到执法部门的独立证实。
超过 1200 万美元的钱包引出了 USDT 冻结声明
ZachXBT 表示,对话中提供的三个 Solana 地址暴露了一个钱包集群,其中包含超过 1200 万美元与 Bybit 相关的资金。他的追踪显示,在交易发生时,资产从比特币转移到以太坊,然后转移到 Solana 和 Tron。他说,Tether 随后冻结了与该集群相关的 442,000 USDT
Tether 另行确认了与 Bybit 被盗案相关的更大规模冻结。2025 年 3 月 26 日,由 Tether、TRON 和 TRM Labs 合作成立的 T3 金融犯罪部门宣布,已冻结与该黑客事件相关的近 900 万美元。到 2025 年 10 月 31 日,Tether 表示 T3 相关案件已冻结与 Bybit 事件相关的 1900 万美元。两份公开新闻稿均未单独列出 ZachXBT 所描述的 442,000 USDT 金额,也未将其与“Jimmy Green”行动联系起来。
该调查人员表示,来自同一联系人的信息还指向了其他非法资金流动。其中一起案件涉及2023年Poloniex黑客事件中被冻结在2024年的332,000 USDC,而另一笔300万美元的资金则被追踪到一个与Huione Guarantee相关的钱包。美国财政部记录后来将Huione Group描述为朝鲜网络盗窃所得资金的关键洗钱节点,并于2025年将这个位于柬埔寨的集团切断了与美国金融系统的联系。
官方记录证实朝鲜是Bybit黑客事件的幕后黑手
联邦调查局(FB)在攻击发生五天后发布的公开通知中表示,朝鲜应对2025年2月21日的Bybit盗窃事件负责。该机构表示,其追踪为TraderTraitor的行为者窃取了约15亿美元的虚拟资产,将部分赃款转换为比特币和其他资产,并将资金分散到多个区块链上的数千个地址中。联邦调查局要求交易所、跨链桥、分析公司和其他加密服务阻止与所列攻击者地址相关的交易。
Bybit在其取证更新中表示,一名Safe开发人员所属的被泄露凭证使攻击者得以未经授权访问Safe基础设施,并欺骗签名者批准一笔恶意交易。据该交易所称,Verichains和Sygnia Labs的审查未发现Bybit核心基础设施遭到入侵的证据。其事件时间线将损失定为14.6亿美元,包括401,347 ETH和若干流动性质押代币。
ZachXBT向Arkham提交了将该攻击与Lazarus Group关联的证据,并在入侵事件发生后不久获得了50,000 ARKM的赏金。一篇后续追踪被盗Bybit资金的crypto.news报道援引首席执行官Ben Zhou的话称,截至3月4日,77%的资金仍可追踪,20%已失去踪迹,3%已被冻结。Zhou表示,被盗资产的83%已被转换为比特币,其中很大一部分通过THORChain转移。
Chainalysis后来估计,朝鲜黑客在2025年窃取了20.2亿美元的加密货币,使其累计总额至少达到67.5亿美元。该公司表示,Bybit入侵事件占当年被盗资金的15亿美元,并指出中文洗钱服务、跨链桥和混币服务是与朝鲜相关资金流动中反复出现的工具。
接下来会发生什么取决于执法部门的后续行动
ZachXBT表示,在行动仍在进行期间,他将Bybit的调查结果分享给了私营部门调查人员和负责此案的执法人员。他说,由于这项工作的敏感性,他直到2026年10月5日才公布细节。他的公开账户称,自2022年以来,他已帮助促成了与朝鲜相关事件有关的超过7500万美元的冻结。
截至10月6日查阅的联邦调查局、美国财政部和Tether的公开信息,均未指明“Jimmy Green”,也未独立证实某个中国网络为Lazarus Group洗白了超过10亿美元。在这些记录中,没有发现任何公开的刑事指控或法院文件提到ZachXBT帖文中描述的操作者,因此所称网络的规模和身份均归因于他的调查。
与朝鲜有关的新盗窃事件仍在积极追踪中。Chainalysis于10月1日表示,在2026年9月24日该交易所被盗3.87亿美元后,调查人员正与Bitget和执法合作伙伴合作。该公司将此次攻击归咎于朝鲜行为者,称这起盗窃使朝鲜2026年的加密货币窃取总额超过10亿美元,并表示调查人员将在未来几周继续监控被盗资金并与合作伙伴分享情报。






