鏈上偵探 ZachXBT 墊 35 萬美元,臥底替北韓洗錢的中國集團
鏈上偵探 ZachXBT 10 月 5 日在 X 發布長串文,披露自己去年 3 月假扮客戶,自掏 34.97 萬美元與一個替北韓駭客洗錢的中國犯罪集團交易,從對方口中取得情報,協助凍結 Bybit 遭駭案的部分贓款。他形容這個集團已替 Lazarus Group 在多起駭案中洗白超過 10 億美元。
Bybit 被駭後,洗錢者在公開群組找人「處理訂單」
2025 年 2 月 Bybit 遭竊 15 億美元,美國聯邦調查局將此案歸咎於北韓駭客組織 TraderTraitor。ZachXBT 表示,案發後不久他就在 Telegram 與 Discord 的公開群組中,看到超過 15 個帳號請人協助處理與贓款直接相關的訂單。
他開始私訊這些抱怨 Bybit 相關訂單的帳號,其中一個在 Telegram 上自稱「Jimmy Green」。2025 年 3 月 6 日,ZachXBT 在以太坊上建立新地址並存入 34.97 萬枚 USDC,準備以 USDC 向 Jimmy 換取波場(Tron)上的 USDT。
Jimmy 提供的收款地址,其手續費來自一個可直接追溯到 Bybit 贓款,並已列入公開 Bybit 駭案黑名單的地址。ZachXBT 說,他又陸續完成幾筆交易來建立信任。
每單虧 5% 換情報,追出逾 1,200 萬美元贓款
取得信任後,Jimmy 開始事先透露替北韓搬移 Bybit 資金的動向,也談到集團在香港與中國大陸的運作。ZachXBT 舉例,對方前一天說資金會轉往 Solana,隔天資金就真的轉過去了。Jimmy 還聲稱,Bybit 失竊的 15 億美元大部分是由他的團隊洗出去的,ZachXBT 表示這與他觀察到的洗錢模式一致。
ZachXBT 說,到這個階段他決定繼續承受每筆訂單 5% 的損失,盡可能快速蒐集能採取行動的情報。2025 年 3 月 12 日,Jimmy 傳來自己跨鏈轉帳的截圖,ZachXBT 用 THORChain 區塊鏈瀏覽器上的金額與時間,比對出幾分鐘內建立的對應訂單。
Jimmy 之後分享的三個 Solana 地址,揭露一個總額超過 1,200 萬美元的 Bybit 贓款資金群,正即時從比特幣換成以太幣、再換成 SOL,最後轉到波場。Tether 後來凍結了與該資金群相關的 44.2 萬枚 USDT。ZachXBT 指出,這個資金群還用流動性極低的代幣在 Uniswap 建立流動性池,作為新的洗錢手法。
線索延伸到 Poloniex 駭案與匯旺擔保
Jimmy 在對話中提到,他認識的一個團隊在 2024 年被凍結約 30 萬美元。ZachXBT 在鏈上找到這筆凍結,實際金額是 33.2 萬枚 USDC,來自 Poloniex 交易所遭駭的資金。
Jimmy 也說曾替另一位客戶洗白 300 萬美元的詐騙所得,ZachXBT 追蹤後發現這筆錢流向匯旺擔保(Huione Guarantee)的熱錢包。匯旺擔保之後遭到制裁,前董事長也已被捕。
ZachXBT 表示,除了討論替北韓洗錢,兩人也聊了很多日常,Jimmy 談到打麻將、獵野兔、減脂餐、家庭生活與去迪士尼度假。
ZachXBT 在回覆網友時表示,這次調查沒有收取報酬;他也在串文中說,希望持續獲得基金會補助與個人捐款,才能接下別人認為不可行的高風險案件。整個過程他先墊付 34.97 萬美元,每筆訂單損失 5%,不保證 Jimmy 不會捲款消失,也要承擔與犯罪集團往來的人身風險。他自 2022 年以來已協助凍結超過 7,500 萬美元與北韓相關的資金,相關發現當時就交給私部門調查人員與負責此案的執法單位,因調查敏感才延到現在公開。
ZachXBT 也在串文中提到,上週他才揭露 9 月 Bitget 遭駭案的洗錢者同樣在公開群組開客服單處理訂單,與 Bybit 案後的情況相同。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。




