ZachXBT 假扮客戶臥底,自掏近 35 萬美元取得洗錢情報

鏈上偵探 ZachXBT 公開一場歷時多月的臥底調查,揭露自己如何假扮洗錢客戶,滲透一個涉嫌替北韓駭客組織 Lazarus Group 處理贓款的中國犯罪集團。ZachXBT 聲稱,該組織過去曾替 Lazarus 處理超過 10 億美元資金,涉及多起交易所與加密協議駭客事件。

鏈上偵探 ZachXBT 揭露自己如何假扮洗錢客戶,滲透一個涉嫌替北韓駭客組織 Lazarus Group 處理贓款的中國犯罪集團圖源:X/@zachxbt 鏈上偵探 ZachXBT 揭露自己如何假扮洗錢客戶,滲透一個涉嫌替北韓駭客組織 Lazarus Group 處理贓款的中國犯罪集團

整起行動可以追溯至 2025 年 2 月 Bybit 遭駭事件。當時交易所約 15 億美元加密資產遭竊,美國聯邦調查局(FBI)後續將攻擊歸因於北韓駭客活動 TraderTraitor。

ZachXBT 表示,事發後他注意到 Telegram 與 Discord 公開群組中至少有 15 個帳號正在尋找協助處理相關資金的人員,因此決定主動接觸其中數名成員。

其中一名使用「Jimmy Green」化名的 Telegram 使用者成為主要突破口。為取得對方信任,ZachXBT 於 2025 年 3 月 6 日準備一個新的以太坊(Ethereum)地址,自行投入 349,700 $USDC,與對方進行多筆真實交易,以以太坊上的 $USDC 交換 Tron 上的 $USDT。

這項臥底行動成本相當高。ZachXBT 表示,每筆交易大約都需要承擔 5% 損失,同時也沒有任何保障能確保對方收到資金後仍會完成交易。除了金錢風險,直接與疑似犯罪集團接觸,也帶來難以估計的個人安全風險。

臥底挖出逾 1,200 萬美元贓款,Tether 成功凍結 44.2 萬 $USDT

隨著交易次數增加,Jimmy Green 開始透露更多內部資訊,包括 Bybit 贓款的轉移方式、部分錢包地址,以及團隊替北韓客戶處理資金的情況。ZachXBT 再透過公開區塊鏈資料交叉比對,逐步確認相關說法。

ZachXBT 表示,其中一個與 Jimmy Green 交易的 Ethereum 地址,其 Gas 資金來源可以直接追溯至 Bybit 遭駭資金,而且已被列入公開的 Bybit 駭客地址黑名單。

Jimmy Green 之後又提供 3 個 Solana 地址,使 ZachXBT 追蹤到一組規模超過 1,200 萬美元的 Bybit 贓款。相關資金在 Bitcoin、Ethereum、Solana 與 Tron 等不同網路間移動,也讓他進一步掌握犯罪集團利用跨鏈橋與不同代幣分散資金的方式。

ZachXBT 追蹤到一組規模超過 1,200 萬美元的 Bybit 贓款圖源:X/@zachxbt ZachXBT 追蹤到一組規模超過 1,200 萬美元的 Bybit 贓款

其中一次對話中,Jimmy Green 提前透露隔日會把部分 Bybit 資金轉往 Solana,相關交易隨後確實出現在鏈上。另一筆交易則透過 THORChain 跨鏈,對方提供的截圖、時間與金額,也能與實際鏈上紀錄吻合。

調查資料後續提供給私人調查團隊與執法機關,其中約 44.2 萬 $USDT 最終遭 Tether 凍結。ZachXBT 表示,案件當時仍處於調查階段,因此相關細節無法立即公開,直到近期才完整揭露整個臥底過程。

洗錢網路牽出匯旺,也與近期 Bitget 駭客案出現重疊

隨著雙方建立信任,Jimmy Green 分享的內容也開始延伸至其它犯罪案件。他曾聲稱自己的團隊負責處理「大部分」Bybit 遭竊資產,但目前沒有獨立證據可以確認實際比例,這項說法主要來自其與 ZachXBT 的私人對話。

另一段對話中,Jimmy Green 提到自己的團隊曾在 2024 年遭凍結約 30 萬美元。ZachXBT 透過鏈上資料找到一筆約 33.2 萬 $USDC 的凍結紀錄,相關資產來自 2023 年 Poloniex 遭駭事件,而該案件同樣被安全研究人員指向 Lazarus Group。

Jimmy Green 提到自己的團隊曾在 2024 年遭凍結約 30 萬美元,相關資產來自 2023 年 Poloniex 遭駭事件圖源:X/@zachxbt Jimmy Green 提到自己的團隊曾在 2024 年遭凍結約 30 萬美元,相關資產來自 2023 年 Poloniex 遭駭事件

Jimmy Green 還透露,自己曾替另一名客戶清洗約 300 萬美元詐騙所得。ZachXBT 追蹤後發現,部分資金最終流向與匯旺擔保(Huione Guarantee)有關的熱錢包。Huione Guarantee 過去被指為東南亞大型線上犯罪市場的一部分,美國財政部金融犯罪執法網路(FinCEN)也曾針對匯旺集團(Huione Group)涉嫌處理數十億美元非法金流採取行動。

這套洗錢網路近期又重新進入調查視野。2026 年 9 月 Bitget 發生約 3.875 億美元駭客事件後,ZachXBT 再次發現多個 Telegram 與 Discord 帳號公開尋求協助處理贓款,其中部分帳號與資金流向,和過去 Bybit 案件觀察到的模式出現重疊。

區塊鏈分析公司 Elliptic 也曾指出,Bitget 遭竊資產的部分洗錢地址與 2025 年 Bybit 攻擊存在關聯,相關手法符合北韓駭客重複利用既有洗錢基礎設施的模式。ZachXBT 另外點名 5 個涉嫌協助處理 Bitget 贓款的帳號,其中化名「lolo」的帳號還曾涉及今年 4 月約 2.92 億美元的 Kelp DAO 攻擊資金。

  • 相關新聞:Bitget被駭更新》駭客靠第三方資安工具漏洞入侵,洗錢團體正透過社群求援

個人偵探追到國家級駭客,4 年協助凍結逾 7,500 萬美元

這次調查也凸顯公開區塊鏈在追蹤犯罪資金時的特殊性。Lazarus 可以利用跨鏈橋、不同公鏈與仲介人士反覆移動資產,但每一次鏈上轉帳仍會留下公開紀錄。只要其中一個地址與已知駭客資金建立關聯,就可能向外延伸出更完整的金流網路。

ZachXBT 過去已多次參與重大駭客與詐騙案件調查。2025 年 Bybit 遭駭當天,他便率先透過鏈上證據將攻擊與北韓駭客連結,數日後 FBI 正式將案件歸因於 TraderTraitor。他也曾發現部分 Bybit 洗錢地址與 Phemex、BingX 等過往攻擊存在關聯。

ZachXBT 表示,自 2022 年以來,他提供的情報已協助凍結超過 7,500 萬美元與北韓相關事件有關的資產。Paradigm 共同創辦人 Matt Huang 過去則表示,ZachXBT 的調查累計曾協助駭客與詐騙受害者追回超過 3.5 億美元資產。

不過,這次公佈的「超過 10 億美元洗錢網路」主要來自 ZachXBT 對相關地址、私人對話與多起攻擊事件的整理,目前尚未有執法機關完整公佈相同規模的調查結論。現階段可以確認的成果,包括追蹤出超過 1,200 萬美元的 Bybit 資金叢集,以及其中約 44.2 萬 $USDT 後續遭到凍結。

ZachXBT 為取得這些資訊投入近 35 萬美元自有資金,並直接與涉嫌協助北韓處理贓款的人員進行真實交易。從 Bybit、Poloniex 到近期 Bitget 案件,相關資料也顯示,北韓駭客背後可能存在一套長期合作、跨越多條區塊鏈與不同犯罪組織的洗錢基礎設施。

『自掏35萬鎂臥底中國洗錢集團!ZachXBT瓦解北韓駭客十億鎂金流網』這篇文章最早發佈於『加密城市』