匿名鏈上調查員 ZachXBT 披露,他曾冒充場外交易客戶,滲透一個被指替北韓駭客處理加密贓款的華語犯罪網絡。為取得對方信任,他投入 349,700 枚 USDC 進行多次真實換幣交易,並接受每筆約 5% 的價格損失。
自掏 35 萬美元,每筆交易承受 5% 損失,釣出洗錢中介
行動始於 2025 年 2 月 Bybit 遭駭 15 億美元後。 ZachXBT 發現,至少 15 個帳戶在公開 Telegram 及 Discord 群組尋求處理與 Bybit 失竊資金有關的換幣訂單,於是主動聯絡其中一名化名「Jimmy Green」的操作員。
2025 年 3 月 6 日,他將 34.97 萬枚 USDC 轉入新地址,並透過對方陸續把 USDC 兌換成 Tron 網路上的 USDT,進行多筆交易。 ZachXBT 表示,為了建立信任,他每筆訂單都接受約 5% 的損失,但未披露整場行動的最終淨損失。
取得信任後,對方開始透露團隊如何處理北韓駭客贓款,以及香港、中國大陸相關操作人員的分工。 ZachXBT 稱,對方曾提前表示資金即將轉往 Solana,翌日鏈上便出現相符的資金移動,令他能以時間、金額和跨鏈紀錄比對相關地址。
直接追出逾 1,200 萬美元,僅 44.2 萬遭凍結,資金橫跨四條鏈
「Jimmy Green」其後提供三個 Solana 地址,令 ZachXBT 辨識出一組超過 1,200 萬美元的 Bybit 贓款。相關資產先後穿梭比特幣、以太坊、 Solana 及 Tron,透過換幣與跨鏈操作增加追蹤難度。
Tether 其後凍結與該集群有關的 44.2 萬枚 USDT,只相當於已辨識資金約 3.7% 。換言之,調查取得實際攔截成果,但絕大部分已追蹤資金並未因此被凍結或追回。
ZachXBT 還把相關網絡與 Poloniex 、 Bitget 及 Kelp DAO 等事件的部分資金活動相連,並據此估算,該集團跨多宗攻擊替 Lazarus 相關駭客處理的資產累計超過 10 億美元;然而,目前公開資料沒有逐筆列出完整的 10 億美元地址清單,亦未有執法機關正式確認全部歸屬。
北韓 2025 年竊取逾 20 億美元,加速依賴華語洗錢服務
Chainalysis 估算,北韓駭客於 2025 年竊取至少 20.2 億美元加密資產,按年增加 51%,歷年累計金額達 67.5 億美元;Bybit 單一事件便占 2025 年加密失竊總額的重要部分。
Chainalysis 亦發現,北韓資金清洗活動特別依賴華語擔保服務、洗錢中介、跨鏈橋、混幣工具及身分審查較弱的交易平台。這與 ZachXBT 此次揭露的「駭客負責入侵、外部中介負責換幣與出金」分工模式大致一致。
真正瓶頸是跨鏈後的「第二、第三跳」
這次調查顯示,北韓駭客與洗錢中介可能採取分工模式:駭客負責入侵及竊取資產;外部中介則提供換幣、跨鏈、地址分散及最終出金服務。
交易所只封鎖攻擊者最初使用的地址並不足夠。資金經跨鏈橋、去中心化交易所及多層中轉錢包移動後,接收地址可能已與原始攻擊地址相隔數跳。 TRM Labs 也提醒,只檢查第一層地址往往無法辨識這類跨鏈贓款,平台需要進行多跳資金追蹤與即時情報共享。
另一方面,Tether 能夠凍結 USDT,證明中心化穩定幣發行商仍可在調查人員辨識地址後介入;但 44.2 萬美元只占已發現集群的小部分,大多數資金一旦轉為 BTC 或經過無許可跨鏈協議,追回難度便會明顯提高。
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。









