匿名链上调查员 ZachXBT 披露,他曾冒充场外交易客户,渗透一个被指替朝鲜黑客处理加密赃款的华语犯罪网络。为取得对方信任,他投入 349,700 枚 USDC 进行多次真实换币交易,并接受每笔约 5% 的价格损失。
ZachXBT 以真实交易接触洗钱中介
这次行动始于 2025 年 2 月 Bybit 遭黑客攻击、损失 15 亿美元之后。ZachXBT 称,他发现至少 15 个账户在公开 Telegram 和 Discord 群组中寻找与 Bybit 被盗资金有关的换币订单,随后主动联系其中一名使用「Jimmy Green」这一化名的操作员。
2025 年 3 月 6 日,他将 34.97 万枚 USDC 转入一个新地址,并通过对方陆续把 USDC 兑换成 Tron 网络上的 USDT,完成多笔交易。ZachXBT 表示,为了建立信任,他在每笔订单中都接受约 5% 的损失,但没有披露整场行动的最终净损失。
取得信任后,对方向他透露了团队如何处理朝鲜黑客赃款,以及香港和中国大陆相关操作人员的分工。ZachXBT 还称,对方曾提前表示资金即将转往 Solana,次日链上随即出现相符的资金移动,这让他能够根据时间、金额和跨链记录比对相关地址。
三组 Solana 地址牵出超过 1,200 万美元资金
根据 ZachXBT 的说法,「Jimmy Green」之后提供了 3 个 Solana 地址,帮助他识别出一组超过 1,200 万美元、与 Bybit 赃款相关的资金。相关资产先后穿梭于比特币、以太坊、Solana 和 Tron 四条链之间,并通过换币和跨链操作提高追踪难度。
Tether 后来冻结了与该集群有关的 44.2 万枚 USDT,仅相当于已识别资金的约 3.7%。这意味着,虽然调查带来了一定拦截结果,但大部分已追踪资金并未因此被冻结或追回。
估算累计处理资产超过 10 亿美元
ZachXBT 还把这一网络与 Poloniex、Bitget 及 Kelp DAO 等事件中的部分资金活动联系起来,并据此估算,该集团在多起攻击中替 Lazarus 相关黑客处理的资产累计超过 10 亿美元。不过,现有公开资料并未逐笔列出完整的 10 亿美元地址清单,也没有执法机构正式确认全部归属。
Chainalysis:朝鲜黑客 2025 年窃取至少 20.2 亿美元
Chainalysis 估算,朝鲜黑客在 2025 年至少窃取了 20.2 亿美元加密资产,同比增长 51%,历年累计金额达到 67.5 亿美元;Bybit 单一事件就占到 2025 年加密失窃总额的重要部分。
Chainalysis 还发现,朝鲜资金清洗活动尤其依赖华语担保服务、洗钱中介、跨链桥、混币工具以及身份审查较弱的交易平台。该结论与 ZachXBT 此次披露的分工模式大致一致,即黑客负责入侵,外部中介负责换币与出金。
跨链后的第二跳、第三跳仍是追踪难点
这次调查显示,朝鲜黑客与洗钱中介可能采取分工模式:黑客负责入侵和窃取资产,外部中介则提供换币、跨链、地址分散和最终出金服务。
只封锁攻击者最初使用的地址并不足够。资金经过跨链桥、去中心化交易所和多层中转钱包后,接收地址可能已经与原始攻击地址相隔数跳。
TRM Labs 也提醒,只检查第一层地址,往往无法识别这类跨链赃款,平台需要进行多跳资金追踪和实时情报共享。
另一方面,Tether 能冻结 USDT,说明中心化稳定币发行方仍可以在调查人员识别地址后介入;但 44.2 万美元只占已发现集群中的一小部分,多数资金一旦转为 BTC 或经过无许可跨链协议,追回难度就会明显上升。

