链上侦探ZachXBT自掏35万美元,以OTC客户身份卧底渗透为中国朝鲜Lazarus Group洗钱超10亿美元的中国有组织犯罪集团,通过Telegram账号Jimmy Green获取关键链下情报,成功协助冻结44.2万美元赃款,并揭示加密安全领域链上可见性与链下执行能力之间的制度性断层。
撰文:小饼
10 月 5 日,链上侦探 ZachXBT 在 X 上发布了一条 12 帖长的推文串,标题只有一句话:“How I infiltrated a Chinese organized crime syndicate that has laundered $1B+ across multiple exploits for Lazarus Group。”("如何渗透一个为 Lazarus Group 洗钱超过 10 亿美元的中国有组织犯罪集团"。)
他把这条线索压了 18 个月才公开,这是他的潜伏故事。
2025 年 2 月,Bybit 遭遇 15 亿美元安全漏洞。ZachXBT 在事发当天就通过链上数据将此次攻击与朝鲜 Lazarus Group 关联,FBI 数日后确认了这一归因。
但追踪到攻击者的钱包地址只是故事的一半。被盗资金在链上拆分、混合、跨链,以惊人的速度流过数十条网络。要冻结这些资金,光靠看见地址远远不够,还需要知道地址背后的人是谁、他们的操作节奏是什么、下一步资金会往哪条链移动。
这些信息不在区块链上,它们在聊天记录里。
ZachXBT 在公开的 Telegram 和 Discord 群组中发现了超过 15 个账号,这些账号毫不避讳地招揽“客户”,帮助处理与 Bybit 被盗资金相关的交易。洗钱者们在公开渠道提交"客诉工单",抱怨某些与 Bybit 相关的订单出了问题。
其中一个使用“Jimmy Green”为别名的 Telegram 用户引起了他的注意。
2025 年 3 月 6 日,ZachXBT 用自己的资金向一个新的以太坊地址充入了 349,700 USDC。然后,他以普通 OTC 客户的身份,开始与 Jimmy Green 进行交易。
每笔交易,ZachXBT 要承担 5%的手续费,这是 Jimmy 收取的洗钱佣金。这意味着每一笔操作,ZachXBT 都在用自己的钱亏损,以换取对方的信任和情报。
第一笔交易就验证了他的怀疑。Jimmy 提供的收款地址,其 Gas 费来源可以直接追溯到 Bybit 被盗资金,而且这个 Gas 资助钱包已经在公开的 Bybit 黑名单地址库中被标记。
但 ZachXBT 没有立即发声。他继续交易,继续亏损,继续等待 Jimmy 放下戒心。
信任建立之后,Jimmy 的话越来越多。
他开始提前透露资金动向。有一次他告诉 ZachXBT,Bybit 资金将在第二天转移到 Solana 网络。第二天,链上确实出现了对应的转移。这种“预告式”的情报对于链上追踪来说价值极高,因为它让追踪者可以在资金到达之前就锁定目标地址,而非永远在追赶。
Jimmy 还声称,他的团队处理了 Bybit 被盗资金的大部分。ZachXBT 表示,这个说法与他独立观察到的链上洗钱模式一致。
Jimmy 分享了三个 Solana 地址。ZachXBT 以这三个地址为起点,顺藤摸瓜追出了一个涉及超过 1200 万美元 Bybit 被盗资金的钱包集群。资金流向横跨 BTC、ETH、Solana 和 Tron 四条网络。
在另一次对话中,Jimmy 提到他还帮另一个客户洗了 300 万美元的欺诈所得。ZachXBT 追踪这笔资金,发现它流向了 Huione Guarantee 的热钱包。Huione Guarantee 是一个基于 Telegram 的柬埔寨洗钱市场,后来被美国财政部 FinCEN 认定参与了至少 40 亿美元的洗钱活动,其前董事长已被逮捕。
Jimmy 还提到,2024 年有个合作团队约 30 万美元的资金被冻结。ZachXBT 在链上找到了这笔冻结,实际金额是 332,000 USDC,来自 2023 年 11 月的 Poloniex 交易所被盗事件。
在这些信息之间,Jimmy 还会聊打麻将、猎野兔、减脂餐、家庭生活,以及去迪士尼度假。
一个正在为朝鲜处理价值数亿美元赃款的人,同时在规划他的迪士尼行程。
ZachXBT 的卧底行动最终促成了一个具体的执行结果:Tether 冻结了与该钱包集群相关的 442,000 USDT。
442,000 美元。相对于 15 亿美元的总被盗金额,这个数字看起来不大。但要理解它的价值,需要看清从"发现地址"到"冻结资金"之间到底隔着多少环节。
链上追踪只能告诉你钱去了哪里。但要让这笔钱停下来,需要一套完全不同的能力:稳定币发行商(Tether)需要执行冻结操作,交易所需要配合标记和阻断,执法机构需要介入调查和发出法律请求。每一个环节都有自己的流程、时间和合规门槛。
ZachXBT 表示,他将调查结果传递给了私人调查员和负责此案的执法机构。但他压了 18 个月才公开,原因是“调查仍在敏感期”。
在此之前,他是 Paradigm(加密风投基金)的事件响应顾问。但这次卧底行动用的是他个人的资金。他自 2022 年以来累计帮助冻结了超过 7500 万美元与朝鲜相关的加密资产。
ZachXBT 这次行动的价值,不仅在于揭露了一个洗钱网络,更在于它暴露了加密行业安全基础设施中几个深层的结构性问题。
为什么链上数据不够用? 区块链是透明的,每一笔交易都可以被任何人看到。但透明只意味着你能看到资金从地址 A 流向了地址 B。你看不到地址 A 背后是谁,看不到他们为什么要转这笔钱,看不到下一步他们打算把钱送到哪条链。洗钱者的操作节奏、内部分工和跨链计划,存在于私人聊天中,而非公开账本上。ZachXBT 花 35 万美元买到的,正是这些链上不可见的信息。
谁在为加密安全买单? ZachXBT 用个人资金进行了一次实质上等同于执法行动的卧底调查。在传统金融中,这类工作由 FBI、SEC 或国际刑警组织完成,预算来自纳税人。在加密世界,一个匿名的独立调查员自掏腰包,承担着资金损失和人身安全的双重风险。Bybit 在事后为白帽黑客和安全研究者设置了赏金计划,但 ZachXBT 的行动发生在赏金计划之前,他下注的时候,没有人承诺会报销。
从情报到执行的管道在哪里? ZachXBT 能做的是发现地址、建立关联、收集聊天证据。但冻结资金需要 Tether 配合,追捕嫌疑人需要国际执法合作,起诉定罪需要司法管辖权的对接。目前这条管道是临时拼凑的:一个独立调查员通过私人渠道联系执法部门,执法部门再联系稳定币发行商。这个流程在 15 亿美元的特大案件中能够运转,但对于行业每天发生的无数小型盗窃和欺诈事件,它根本无法规模化。
15 亿美元被盗,18 个月调查,35 万美元投入,最终促成了 44.2 万美元的冻结。这些数字之间的落差,就是加密行业安全基础设施的真实面貌,勇气不缺,工具不缺,缺的是连接两者的制度化管道。