大多数链上侦探都会在场外追踪被盗的加密货币。化名的 ZachXBT 表示,他将自己的 349,700 美元电汇给了转移资金的人。

“我冒充客户,收集了有助于冻结 2025 年 2 月 Bybit 漏洞利用行动的情报,并将非法活动归因于链上。”他在 X 上写道。 ZachXBT 解释说,该组织是一个为朝鲜工作的中国团伙。

他提到的这一漏洞给加密货币交易所 Bybit 造成了 15 亿美元的损失。联邦调查局将这一事件归咎于被其追踪为 TraderTraitor 的朝鲜黑客。 ZachXBT 表示,被指控的洗钱者并没有真正躲藏起来。

对于那些不花时间在“加密 Twitter”上跟踪加密黑客和漏洞利用的日常情况的人来说,ZachXBT 可能是该领域最知名、最多产的链上调查员。这位 20 多岁的人大多采用化名,多年来一直在追踪被盗的加密货币,并找出诈骗和黑客背后的幕后黑手。他的帖子依赖于任何人都可以检查的公共区块链数据,即使在 2023 年前目标起诉并人肉搜索他之后,他仍然继续进行调查。

1/ 我如何渗透到一个中国有组织犯罪集团中,该集团通过多次利用 Lazarus 集团洗钱的金额超过 10 亿美元。

我冒充客户,收集了有助于冻结 2025 年 2 月 Bybit 漏洞利用行动的情报,并将非法活动归因于链上。 pic.twitter.com/jauRRt8875

- ZachXBT (@zachxbt) 2026 年 10 月 5 日

他今天在 X 上的帖子中写道:“2025 年 2 月,在与朝鲜有关的组织‘TraderTraitor’遭受 1.5B 美元的 Bybit 漏洞利用后不久,我观察到有超过 15 个账户在 Telegram 和 Discord 上的公共群组中寻求与被盗资金直接相关的订单帮助。”

上周,在 Bitget 遭受了价值 3.87 亿美元的黑客攻击之后,他也看到了同样的事情,Bitget 的首席执行官和区块链追踪公司 Ellipic 和 Chainaanalysis 已将此次黑客攻击与朝鲜联系起来。

他的朝鲜记录非常重要。在 Bybit 遭到黑客攻击的当天,他使用链上数据将其与 Lazarus Group 连接起来,几天后联邦调查局 (FBI) 支持了这一归因。他还表明,用于洗钱 Bybit 资金的钱包与早期的 Lazarus 攻击有关,包括 Phemex 和 BingX 黑客攻击。

2024 年,他追踪到 Genesis 债权人的大约 4,100 BTC 被盗事件,导致逮捕行动。 Paradigm 于 2025 年 2 月聘请他担任事件响应顾问,联合创始人 Matt Huang 表示,他已向黑客和诈骗受害者返还超过 3.5 亿美元。 ZachXBT 表示,基金会的资助和个人的捐款让他能够处理像这样的风险较高的案件。

早在 2025 年,ZachXBT 就开始向抱怨 Bybit 链接订单的账户发送消息。其中一位在 Telegram 上被称为“Jimmy Green”。

“2025 年 3 月 6 日,我在以太坊上为一个新地址提供了 349.7K USDC,准备与 Jimmy Green 进行几笔交易,”他说。 Jimmy 给了他一个发送 USDC 的地址,以在 Tron 上换取 USDT。

ZachXBT 写道,该地址由一个钱包提供了 Gas 资金,该钱包“可直接追溯到 Bybit 漏洞利用资金,并被标记在公共 Bybit 漏洞利用黑名单网站上”。

“为了建立信任,我与他完成了几笔额外的交易,”他说。 “此后,吉米开始谈论在事情发生之前将Bybit资金转移到朝鲜的事情,以及他们在[香港]和中国大陆运营的基本细节。”

据 ZachXBT 报道,证据是“前一天他表示资金将转移到 Solana,第二天就转移到了 Solana”。

继续狩猎需要花钱。 “此时,我意识到我需要继续每笔订单损失 5%,并赌注尽快捕获尽可能多的可操作情报,”他写道。

“在这个案件中,我预付了 34.97 万美元,每笔订单损失了 5%,无法保证吉米不会带着资金消失,而且与该集团打交道所带来的个人风险也未知,”他说。

吉米渴望更多。 3 月 10 日,他不断 ping 假冒的角色,直到 ZachXBT 表示,就角色而言,这让他“对你的业务失去了信任”。吉米的回答是“团队已经准备了100万美元,随时准备开工!”

在另一次聊天中,Jimmy 解释了团队的设置:“我们有不同的分工。我们将 u 分配给不同的接受者。” “u”显然是 Tether 发行的稳定币 USDT 的简写。

聊天在链上得到了回报。 ZachXBT 写道,2025 年 3 月 12 日,他匹配了吉米自己发送的一张屏幕截图,其中显示自己将资金桥接到一条在消息发送后几分钟内创建的订单,使用的是 Thorchain 浏览器上的金额和时间,Thorchain 浏览器是去中心化协议上的公共交换日志,可直接在区块链上移动代币。

然后 Jimmy 分享了三个 Solana 地址。他们揭露了一组价值超过 1200 万美元的 Bybit 战利品正在实时交换,从比特币跳到以太币,再跳到 Solana,最后跳到 Tron。 Tether 随后冻结了与该集群关联的 442,000 USDT。

Jimmy 还透露了 ZachXBT 可以检查的详细信息。他说,他认识的一个团队在 2024 年冻结了大约 30 万美元,ZachXBT 在链上发现了冻结情况。真实数字是 332,000 USDC,在 Poloniex 漏洞利用中被盗,2023 年 11 月的黑客攻击导致该交易所损失了超过 1 亿美元,研究人员将其与朝鲜的 Lazarus 集团联系起来。

然后是柬埔寨链接。 Jimmy 还表示,他为另一位客户洗了 300 万美元的欺诈收益,ZachXBT 追踪这些资金到了 Huioneguarantee 使用的热钱包,这是一个 Telegram 市场,犯罪分子在那里出售洗钱服务和窃取的数据。

Huione 担保公司是 Huione 集团的一部分,该集团是一家柬埔寨企业集团,因涉嫌洗钱至少 40 亿美元而成为美国财政部 FinCEN 的目标。 Telegram 于 2025 年 5 月禁止了该市场,中国当局在柬埔寨将前汇旺集团董事长李雄驱逐出境后逮捕了他。

并非所有内容都是犯罪言论。 “在我们的谈话中,吉米和我在讨论朝鲜洗钱问题时进行了很多闲聊,”ZachXBT 说。 “他谈到了打麻将、打野兔、食物、他的减脂餐、家庭生活以及在迪士尼度假。”

刺痛不是一次性的。 ZachXBT 写道:“自 2022 年以来,我已帮助采取了超过 7500 万美元的冻结行动,与朝鲜事件相关。”他说,他的调查结果立即提交给值得信赖的私营部门调查人员和负责此案的执法部门,而调查的敏感性使他无法更早发表。