كشف محقق مجهول في معاملات البلوك تشين، ZachXBT، أنه تنكّر في هيئة عميل لتداول العملات خارج المنصات، وتمكّن من التسلل إلى شبكة إجرامية ناطقة بالصينية يُشتبه في أنها تتولى غسل عائدات سرقة العملات المشفرة لصالح قراصنة من كوريا الشمالية. ولكسب ثقة الطرف الآخر، ضخّ 349,700 من عملة USDC في عدة صفقات تبديل حقيقية، وتكبّد خسارة سعرية بلغت نحو 5% في كل صفقة.

دفع 350 ألف دولار من ماله الخاص، وتكبّد خسارة 5% في كل صفقة، للإيقاع بوسيط غسل الأموال

بدأت العملية بعد اختراق Bybit في فبراير 2025 وسرقة 1.5 مليار دولار منها. اكتشف ZachXBT أن 15 حسابًا على الأقل كانت تبحث في مجموعات عامة على Telegram وDiscord عمّن ينفّذ صفقات لتبديل العملات مرتبطة بالأموال المسروقة من Bybit، فتواصل بمبادرة منه مع أحد المشغّلين المعروف باسم مستعار هو «Jimmy Green».

في 6 مارس 2025، حوّل 349,700 USDC إلى عنوان جديد، ثم أجرى عبر الطرف الآخر عدة معاملات لتحويل USDC تدريجيًا إلى USDT على شبكة Tron. وقال ZachXBT إنه قبل خسارة تقارب 5% في كل طلب لبناء الثقة، لكنه لم يكشف عن صافي الخسارة النهائي للعملية بأكملها.

بعد كسب ثقة الطرف الآخر، بدأ هذا الأخير يكشف عن كيفية تعامل الفريق مع الأموال المسروقة على يد قراصنة من كوريا الشمالية، وعن توزيع الأدوار بين العاملين المرتبطين بهونغ كونغ والبر الرئيسي للصين. وقال ZachXBT إن الطرف الآخر أفاده مسبقًا بأن الأموال ستُنقل قريبًا إلى Solana، وفي اليوم التالي ظهرت على السلسلة تحركات مالية متوافقة مع ذلك، ما أتاح له مطابقة العناوين ذات الصلة استنادًا إلى التوقيت والمبالغ وسجلات العبور بين السلاسل.

تتبّع مباشر لأكثر من 12 مليون دولار، ولم يُجمّد سوى 442 ألفًا، والأموال تنقّلت عبر أربع سلاسل

قدّم «Jimmy Green» لاحقًا ثلاثة عناوين على Solana، ما مكّن ZachXBT من تحديد مجموعة تضم أموالًا مسروقة من Bybit تتجاوز قيمتها 12 مليون دولار. وتنقّلت الأصول المعنية بين Bitcoin وEthereum وSolana وTron، ما زاد صعوبة تتبّعها عبر عمليات التحويل والعبور بين السلاسل.

جمّدت Tether لاحقًا 442 ألف USDT مرتبطة بهذه المجموعة، وهو ما يعادل نحو 3.7% فقط من الأموال التي جرى تحديدها. وبعبارة أخرى، حقق التحقيق نتيجة فعلية على صعيد الاعتراض، لكن معظم الأموال التي جرى تتبّعها لم تُجمّد أو تُسترد نتيجة لذلك.

ربط ZachXBT أيضًا الشبكة المعنية بجزء من التحركات المالية المرتبطة بحوادث Poloniex وBitget وKelp DAO وغيرها، وقدّر بناءً على ذلك أن المجموعة عالجت أصولًا تتجاوز قيمتها الإجمالية مليار دولار لصالح قراصنة مرتبطين بـLazarus عبر هجمات متعددة. غير أن المعلومات المتاحة علنًا لا تتضمن حتى الآن قائمة كاملة بالعناوين التي تكوّن المليار دولار، مع تفصيل كل معاملة على حدة، كما لم تؤكد أي جهة إنفاذ قانون رسميًا أن جميع هذه الأموال تعود إلى المجموعة.

كوريا الشمالية سرقت أكثر من ملياري دولار في 2025، وزادت اعتمادها على خدمات غسل الأموال الناطقة بالصينية

قدّرت Chainalysis أن قراصنة كوريا الشمالية سرقوا أصولًا مشفّرة بقيمة لا تقل عن 2.02 مليار دولار في عام 2025، بزيادة سنوية قدرها 51%، ليصل إجمالي ما سرقوه على مر السنين إلى 6.75 مليارات دولار. وشكّلت حادثة Bybit وحدها جزءًا كبيرًا من إجمالي سرقات العملات المشفّرة في عام 2025.

وجدت Chainalysis أيضًا أن أنشطة غسل الأموال الكورية الشمالية تعتمد بصورة خاصة على خدمات الضمان الناطقة بالصينية، ووسطاء غسل الأموال، وجسور الربط بين السلاسل، وأدوات خلط العملات، ومنصات التداول الأقل تشددًا في التحقق من الهوية. ويتوافق ذلك إلى حد كبير مع نموذج تقسيم المهام الذي كشف عنه ZachXBT هذه المرة: «القراصنة يتولون الاختراق، والوسطاء الخارجيون يتولون تحويل العملات وسحبها».

العقبة الحقيقية هي «القفزتان الثانية والثالثة» بعد العبور بين السلاسل

يكشف هذا التحقيق عن احتمال اعتماد قراصنة كوريا الشمالية ووسطاء غسل الأموال نموذجًا لتقسيم المهام: يتولى القراصنة الاختراق وسرقة الأصول، فيما يقدّم الوسطاء الخارجيون خدمات تحويل العملات والعبور بين السلاسل وتوزيع الأموال على عناوين متعددة وسحبها نهائيًا.

لا يكفي أن تحظر منصات التداول العناوين التي استخدمها المهاجمون في البداية. فبعد انتقال الأموال عبر جسور الربط بين السلاسل ومنصات التداول اللامركزية ومحافظ وسيطة متعددة الطبقات، قد تفصل عدة قفزات بين عنوان الاستلام وعنوان الهجوم الأصلي. وحذّرت TRM Labs أيضًا من أن فحص عناوين الطبقة الأولى وحدها غالبًا ما يعجز عن كشف هذه الأموال المسروقة العابرة للسلاسل؛ لذا ينبغي للمنصات تتبّع الأموال عبر قفزات متعددة وتبادل المعلومات الاستخباراتية في الوقت الفعلي.

من ناحية أخرى، يُثبت تمكّن Tether من تجميد USDT أن مُصدري العملات المستقرة المركزية لا يزال بإمكانهم التدخل بعد أن يحدّد المحققون العناوين؛ لكن مبلغ 442 ألف دولار لا يمثّل سوى جزء صغير من المجموعة التي كُشف عنها، فيما تزداد صعوبة استرداد معظم الأموال بوضوح بمجرد تحويلها إلى BTC أو تمريرها عبر بروتوكولات للربط بين السلاسل بلا قيود.

نُشر هذا المقال، «ZachXBT يخاطر بـ350 ألف دولار في عملية «تسلل إلكتروني»! اتهام شبكة غسل أموال ناطقة بالصينية بغسل أكثر من مليار دولار لقراصنة من كوريا الشمالية»، للمرة الأولى على Blockcast.