买币
行情
🔥
预测市场

朝鲜的Bybit洗钱者通过Telegram结交了ZachXBT

ZachXBT伪装成骗子,打入了一个为朝鲜清洗Bybit被盗15亿美元的团伙,获取了有助于冻结资金的情报。

2026-10-06 07:41约 7 分钟阅读

ZachXBT伪装成骗子,打入了一个中国团伙内部。该团伙被指控为朝鲜清洗Bybit被盗的15亿美元中的大部分。作为回报,洗钱者给他发来了金正恩的最新动态、晚餐照片以及麻将邀请。

据这位调查人员称,这些情报帮助冻结了资金并追踪了Bybit的资金流向。他自掏腰包投入了349,700美元,每笔订单收取5%的费用,而这些费用正是由他侦查的对象支付的。

在哪里找到朝鲜的洗钱者?在THORChain的帮助聊天中

ZachXBT在2025年2月获得了一条线索,就在Bybit遭受攻击几天后。他在公开的Telegram和Discord群组中识别出15个或更多账户,这些账户正在请求协助处理与被盗资金相关的订单。

一个化名为Jimmy Green的账户在THORChain的社区聊天中发帖询问一笔卡住的交易,该群组有10,845名成员。一名THORSwap团队成员回复询问这笔兑换来自何处。ZachXBT表示,这些资金是通过THORChain转移的Bybit赃款。

Jimmy的Telegram个人简介就像一份招聘广告。简介用中文写成,提出通过混币服务处理被标记的BTC、ETH、SOL和TRX,并承诺资金不会再回来。该账户使用了一个美国电话号码,区号属于弗吉尼亚州。

ZachXBT的伪装身份涉及来自隐私工具Railgun的被标记ETH,需要转换成Tron上的洁净USDT。Jimmy报价5%。一笔早期订单正好返回了23,750 USDT,相当于从25,000美元中扣除了5%。

金正恩能在一段聊天中被提及多少次?

Jimmy没有提及“客户”。他直接提到了金正恩,并把他当作一个难以预测的供应商。

后来的消息读起来像天气预报。金正恩下令暂停,因为发回的代币污染太严重,正在审查中。金正恩在测试比特币,因为他担心USDT会被冻结。在释放的50个BTC中,Jimmy的团队收到了30个。

有一段时间,“外国人”要求暂停十天。Jimmy抱怨说朝鲜的供应被切断,他的团队需要更多的工作。

ZachXBT保持角色,问金正恩那天有没有让他忙碌。Jimmy回复说他现在每天都很忙。

他将自己的团队描述为专业的代币洗钱、隔离和防冻结服务,并称这是中国最大的。然后他告诉ZachXBT,他的团队已经洗掉了Bybit被盗的15亿美元ETH中的几乎全部。

ZachXBT表示,这一说法与他已经观察到的洗钱模式相符。这仍然是Jimmy的一面之词,并非确证的数字。该调查人员此前曾指认一名中国OTC交易员转移了Lazarus组织的资金。

洗钱者真的预测了资金的下一个去向吗?

Jimmy最有价值的习惯是行动之前先说话。一天早上,他说朝鲜的工作明天开始,比特币将回到Solana。第二天,ZachXBT报告称,资金确实转移到了Solana。

2025年3月12日,Jimmy发来一张截图,显示他正在将1.192个BTC桥接为ETH。ZachXBT将金额和时间与消息发出后几分钟内创建的THORChain订单联系起来。

Jimmy还提供了三个Solana地址。这些地址揭示了一个价值至少1200万美元的Bybit资金集群,在BTC、ETH、SOL和Tron之间流转。Tether后来冻结了与之相关的442,000 USDT。

他意外解决了一个旧案。Jimmy提到他认识的一个团队在2024年被冻结了约30万美元。ZachXBT在链上定位到了332,000 USDC,来自Poloniex攻击事件。

另一次吹嘘清洗了300万美元的诈骗所得,指向了Huione Guarantee的一个热钱包。ZachXBT指出,这个柬埔寨市场此后已被制裁,其前董事长也被逮捕。

到底是谁在追查谁?

在订单间隙,Jimmy发来了两锅热气腾腾的炖菜照片。肉来自野生兔子和野鸟,是用枪打来的。他问ZachXBT会不会打中国麻将。

其他日子则发来他的减脂餐、一杯美式咖啡,以及对寒冷的抱怨。ZachXBT表示,这些闲聊也涉及家庭生活和迪士尼度假。

一张照片显示Jimmy的手机屏幕上有一个钱包,里面大约有120万USDT。后面的笔记本电脑上打开了谷歌翻译,这解释了语法问题。

Jimmy明确表达了他团队的立场。“我们是诚实的商人,”他说这话时,刚刚又发完了一批USDT。

之前的停顿,他解释说,是因为他的团队怀疑ZachXBT在欺骗他们。他说,诚信至上。

与此同时,这位侦探却在玩欲擒故纵。Jimmy在午夜过后发来早安,一小时后发来你好,黎明前又发来一个孤零零的问号。ZachXBT训斥了他。

Jimmy道歉,并表示他的团队有100万美元可以随时启动。

ZachXBT表示,他将所有信息都传递给了私家侦探和执法机构,这就是为什么这条线索晚了19个月才出现。他估计自2022年以来,他与朝鲜相关的冻结金额达到7500万美元或更多,而被盗金额则高达数十亿。

同样的工单模式在上个月再次出现。从3.87亿美元Bitget攻击事件中转移资金的洗钱者公开在公开群组中寻求帮助。朝鲜的承包商,原来仍然需要客户服务。

分享至

免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。

相关文章