ชื่อดังWhite Hat Hacker บุกตรวจสอบทีมฟอกเงินชาวจีน
- ประเด็นหลัก:ZachXBT แฮกเกอร์หมวกขาวชื่อดังแฝงตัวเข้าไปในทีมฟอกเงินชาวจีน ได้หลักฐานว่าทีมนี้ช่วยกลุ่ม Lazarus Group ของเกาหลีเหนือฟอกเงินที่ถูกขโมยจาก Bybit มูลค่า 1.5 พันล้านดอลลาร์สหรัฐฯ และช่วยอายัดเงินบางส่วน พร้อมส่งเบาะแสให้หน่วยงานบังคับใช้กฎหมาย
- องค์ประกอบสำคัญ:
- ZachXBT ปลอมตัวเป็นลูกค้าฟอกเงิน ออกเงินเอง 349,700 USDC ทำธุรกรรมหลายรายการกับสมาชิกทีมที่ใช้นามแฝงว่า "Jimmy Green" โดยยอมขาดทุน 5% ต่อรายการเพื่อสร้างความไว้วางใจ
- Jimmy Green อ้างว่าทีมของเขาช่วยฟอกเงินที่ถูกขโมยจาก Bybit มูลค่า 1.5 พันล้านดอลลาร์สหรัฐฯ ส่วนใหญ่ และสามารถเปิดเผยทิศทางการโอนเงินล่วงหน้าได้ ซึ่งสอดคล้องกับการสังเกตบนเชน
- จากภาพหน้าจอธุรกรรมและการเปรียบเทียบบนเชน ZachXBT ระบุกลุ่มที่อยู่ Solana ที่เชื่อมโยงกับเงินที่ถูกขโมยจาก Bybit กว่า 12 ล้านดอลลาร์สหรัฐฯ กลุ่มนี้แลกเปลี่ยนข้ามเชนผ่าน BTC→ETH→SOL→Tron
- USDT มูลค่า 442,000 ที่เกี่ยวข้องกับกลุ่มนี้ถูก Tether อายัดได้สำเร็จ ทีมนี้ยังใช้วิธีการใหม่ในการฟอกเงินผ่าน Uniswap LP ด้วยโทเคนที่ไม่มีสภาพคล่อง
- Jimmy เปิดเผยว่าเคยฟอกเงินฉ้อโกง 3 ล้านดอลลาร์สหรัฐฯ ให้ลูกค้ารายอื่น เงินสามารถ traced กลับไปยัง hot wallet ของ Huione Guarantee ที่ถูกคว่ำบาตรแล้ว
- ZachXBT ตั้งแต่ปี 2022 ช่วยอายัดเงินกว่า 75 ล้านดอลลาร์สหรัฐฯ ที่เกี่ยวข้องกับเหตุการณ์แฮกเกอร์เกาหลีเหนือ ผลการสอบสวนได้แชร์ให้หน่วยงานบังคับใช้กฎหมายแล้ว
บทความนี้มาจาก:ZachXBT
编译|Odaily(@OdailyChina);译者|Azuma(@azuma_eth)
编者按:本文为知名白帽黑客 ZachXBT 关于其此前暗访某华人洗钱团队进行调查的最新文章。文中,ZachXBT 介绍了自己是如何伪装成需要洗钱的客户,与该团队成员进行沟通的细节。在获取了该团队成员的信任后,ZachXBT 从对方口中获悉,该团队曾亲手洗掉了 Bybit 近 15 亿美元被盗资金中的绝大部分。ZachXBT 还在调查取得一定线索后,协助冻结了部分被盗资金,并已将线索对接给执法部门。
以下为 ZachXBT 原文内容,由 Odaily 编译。

ฉันแฝงตัวเข้าไปในทีมอาชญากรรมชาวจีนที่มีการจัดตั้ง ซึ่งทีมนี้เคยฟอกเงินมากกว่า 1 พันล้านดอลลาร์ให้กับกลุ่มแฮกเกอร์เกาหลีเหนือ Lazarus Group ในเหตุการณ์แฮกหลายครั้ง
ฉันปลอมตัวเป็นลูกค้าเพื่อเก็บข่าวกรอง ช่วยอายัดเงินที่ถูกขโมยจากเหตุการณ์แฮก Bybit ในเดือนกุมภาพันธ์ 2025 และสืบย้อนและระบุที่มาของกิจกรรมผิดกฎหมายบนเชนได้สำเร็จ
เรื่องนี้เริ่มต้นในเดือนกุมภาพันธ์ 2025 หลังจากที่กลุ่มแฮกเกอร์เกาหลีเหนือ 'TraderTraitor' ขโมยเงิน 1.5 พันล้านดอลลาร์จาก Bybit ไม่นาน ฉันสังเกตเห็นความผิดปกติ — มีบัญชีมากกว่า 15 บัญชีที่โพสต์ในกลุ่มสาธารณะบน Telegram และ Discord เพื่อขอความช่วยเหลือจากฝ่ายบริการลูกค้าสำหรับคำสั่งซื้อที่เกี่ยวข้องโดยตรงกับเงินที่ถูกขโมย

ฉันเริ่มติดต่อบัญชีเหล่านี้ด้วยตัวเอง หนึ่งในนั้นใช้นามแฝงบน Telegram ว่า 'Jimmy Green'
- ชื่อผู้ใช้ Telegram ของ Jimmy Green:long_991
- Telegram ID ของ Jimmy Green:7635649994


วันที่ 6 มีนาคม 2025 ฉันเติมเงิน 349,700 USDC เข้าไปในที่อยู่ใหม่บน Ethereum เพื่อเตรียมทำธุรกรรมหลายรายการกับ Jimmy Green
- ที่อยู่ของฉัน:0x073256b50d66a7eb005f2a504d0a4fb6ea62a276

Jimmy ให้ที่อยู่ของเขา (ขึ้นต้นด้วย 0xbaa5) เพื่อให้ฉันโอน USDC เข้าไป แลกกับ USDT บนเชน Tron ของเขา

ค่าก๊าซของที่อยู่ที่ขึ้นต้นด้วย 0xbaa5 นั้นได้รับการสนับสนุนจากที่อยู่ที่ขึ้นต้นด้วย 0xbcb4 อีกแห่ง ซึ่งที่อยู่ดังกล่าวสามารถสืบย้อนได้โดยตรงถึงเงินที่ถูกแฮกจาก Bybit และถูกรวมอยู่ในเว็บไซต์บัญชีดำสาธารณะของเหตุการณ์แฮก Bybit แล้ว
- ที่อยู่ Ethereum ของ Jimmy Green:0xbaa551da0ae0c93025d9a983a68025a27dc15337
- ที่อยู่ Tron ของ Jimmy Green:TPwXAPwYaDCm7GrzNFiMmNnofrxEVURXRM

เพื่อสร้างความไว้วางใจ ฉันจึงทำธุรกรรมกับเขาอีกหลายรายการ ที่อยู่อื่นๆ ที่ Jimmy Green ใช้มีดังนี้
- 0x1893ef01e700b1359280e11736d1b89fe97ed216
- TS5hY6mm6UsCLNdVDWnsRA69LuAwfdn158
- TMGjdFeBf9T6kGB9ZmLzeaAPYWBokuyTuS
หลังจากนั้น Jimmy เริ่มเปิดเผยให้ฉันทราบล่วงหน้าก่อนการโอนเงิน เกี่ยวกับความเคลื่อนไหวของพวกเขาในการโอนเงินที่ถูกขโมยจาก Bybit ให้เกาหลีเหนือ ตลอดจนรายละเอียดพื้นฐานของการดำเนินงานของพวกเขาในฮ่องกงและจีนแผ่นดินใหญ่

ตัวอย่างเช่น เขาบอกล่วงหน้าหนึ่งวันว่าเงินจะถูกโอนไปยัง Solana และในวันถัดไปก็เกิดการโอนบนเชนจริงๆ เขาอ้างว่าทีมของเขาช่วยฟอกเงินส่วนใหญ่ของเงิน 1.5 พันล้านดอลลาร์ที่ถูกขโมยจาก Bybit ซึ่งสอดคล้องกับรูปแบบการฟอกเงินที่ฉันสังเกตเห็นอย่างสมบูรณ์

ตอนนี้ฉันตระหนักว่าฉันต้องยอมรับการขาดทุน 5% ต่อคำสั่งซื้อและทำธุรกรรมต่อไป เพื่อเดิมพันว่าจะได้รับข่าวกรองที่นำไปใช้ปฏิบัติได้มากขึ้นโดยเร็วที่สุด
ในกรณีหนึ่งเมื่อวันที่ 12 มีนาคม 2025 Jimmy แชร์ภาพหน้าจอการโอนเงินข้ามเชนของตัวเอง จากการเปรียบเทียบจำนวนเงินและเวลาบนเบราว์เซอร์ THORChain ฉันสามารถจับคู่กับคำสั่งซื้อที่ถูกสร้างขึ้นไม่กี่นาทีหลังจากที่เขาส่งข้อความได้สำเร็จ

- แฮชธุรกรรม:81a85130b36057428e64b6f97215f77b5a197776a8f1b3a61c8cd0ee1ebfa8c1
Jimmy ยังให้ที่อยู่ Solana สามแห่ง (ตามรายละเอียดด้านล่าง) ซึ่งที่อยู่เหล่านี้เปิดเผยคลัสเตอร์ที่อยู่ที่เชื่อมโยงกับเงินกว่า 12 ล้านดอลลาร์ที่ถูกขโมยจาก Bybit โดยคลัสเตอร์นี้กำลังแลกเปลี่ยนข้ามเชนแบบเรียลไทม์ผ่าน BTC ➡️ ETH ➡️ SOL ➡️ Tron
- 9gSwa2Mew9P21Wxs8nFgDujTurKZx1nBEVRv6K5sJP6e
- EvZJGsDymrSUQyF23HLKEgUpjfd9XN1GTmm8AG6pFS7H
- 8S6T5gL2w5z4M9TCehMgQjxVm3Q6R7WDHp6WFfbtZSAy
ต่อมา USDT จำนวน 442,000 หน่วยที่เกี่ยวข้องกับคลัสเตอร์นี้ถูกอายัดโดย Tether สำเร็จ (0x652d7f9edaaa8891be2de74ea568d70af823d89e) คลัสเตอร์นี้ยังใช้วิธีการฟอกเงินรูปแบบใหม่:ใช้โทเค็นที่ขาดสภาพคล่องในการฟอกเงินผ่าน Uniswap liquidity pool (LP)

Jimmy เคยกล่าวว่าทีมที่เขารู้จักถูกอายัดเงินประมาณ 300,000 ดอลลาร์ในปี 2024 ฉันยืนยันการอายัดนี้บนเชนได้ โดยจำนวนจริงคือ 332,000 USDC ที่มาจากเหตุการณ์โจรกรรม Poloniex

Jimmy ยังเปิดเผยว่าพวกเขาเคยฟอกเงินที่ได้จากการฉ้อโกงจำนวน 3 ล้านดอลลาร์ให้กับลูกค้ารายอื่น ฉันสืบย้อนเงินเหล่านี้ไปยังกระเป๋าเงินร้อนของ Huione Guarantee ซึ่งแพลตฟอร์มนี้ถูกคว่ำบาตรแล้ว และประธานคนก่อนของบริษัทก็ถูกจับกุมแล้ว

ตลอดช่วงการสื่อสารทั้งหมด นอกจากการพูดคุยเรื่องการฟอกเงินให้เกาหลีเหนือแล้ว ฉันกับ Jimmy ยังคุยเรื่องชีวิตประจำวันทั่วไปเป็นจำนวนมาก เขาพูดถึงการเล่นไพ่นกกระจอก การจับกระต่ายป่า อาหาร อาหารลดไขมัน ชีวิตครอบครัว และการไปพักผ่อนที่ดิสนีย์


ที่น่าสังเกตคือ ไวยากรณ์ของเขาแปลกมาก อาจเป็นไปได้ว่าเขาใช้ซอฟต์แวร์แปลภาษา
เหตุผลที่ฉันเผยแพร่บทความนี้คือหวังว่าจะได้รับเงินสนับสนุนบริจาคจากมูลนิธิหรือบุคคลต่อไป เพราะสิ่งนี้จะทำให้ฉันสามารถรับความเสี่ยงที่สูงขึ้นในการสืบสวนคดีพิเศษที่คนอื่นอาจคิดว่าเป็นไปไม่ได้หรือมีค่าใช้จ่ายสูงเกินไป
ในคดีนี้ ฉันออกเงินทุนเอง 349,700 ดอลลาร์ ต้องยอมรับการขาดทุน 5% ต่อคำสั่งซื้อ อีกทั้งยังต้องแบกรับความเสี่ยงที่ Jimmy อาจหนีไปพร้อมกับเงินได้ทุกเมื่อ และอันตรายต่อชีวิตที่ไม่รู้ล่วงหน้าจากการติดต่อกับกลุ่มอาชญากรรมโดยตรง
ตั้งแต่ปี 2022 ฉันช่วยอายัดเงินที่เกี่ยวข้องกับเหตุการณ์แฮกเกอร์เกาหลีเหนือได้มากกว่า 75 ล้านดอลลาร์ ผลการสืบสวนของฉันถูกแชร์ให้กับนักสืบที่เชื่อถือได้ในภาคเอกชนและหน่วยงานบังคับใช้กฎหมายที่รับผิดชอบคดีนี้ทันที
เนื่องจากความอ่อนไหวสูงของการสืบสวน ฉันจึงไม่สามารถเปิดเผยรายละเอียดเหล่านี้ได้ก่อนหน้านี้ นี่ก็เป็นด้านที่น่าหงุดหงิดของงานนี้:ฉันไม่สามารถเปิดเผยผลการสืบสวนได้ตามใจชอบเสมอ ตอนนี้ฉันยังมีสิ่งที่ค้นพบสำคัญอีกมากมายจากคดีอื่นๆ ที่ยังค้างอยู่
หากคุณรู้สึกเชื่อมโยงกับคดีนี้ และมีความสามารถที่จะให้การสนับสนุน ยินดีติดต่อฉันได้เสมอ


