卧底朝鲜洗钱网:ZachXBT 揭秘 15 亿美元黑产链
核心要点
调查员ZachXBT伪装诈骗犯潜入中国犯罪团伙,通过Telegram获取金正恩动态及洗钱细节,协助冻结Bybit被盗资金并揭露Lazarus组织运作模式。
据 Woofun AI 消息,知名加密调查员 成功伪装成诈骗分子,深入渗透一支被指控为朝鲜清洗 15 亿美元资金的中国犯罪团伙内部。此次行动不仅锁定了核心洗钱网络,更通过获取金正恩的最新动态及内部操作细节,为执法部门冻结相关资产、追踪资金流向提供了关键情报支撑。
潜入过程始于 2025 年 2 月,即 Bybit 遭遇黑客攻击后的数日。ZachXBT 在公共的 Telegram 和 Discord 群组中监测到 15 个及以上账户正在寻求处理被盗资金的协助。其中,一个使用化名 的账户在拥有 10,845 名成员的 社区聊天框中发布求助信息,称交易卡住。 团队成员随即介入询问平台细节。
ZachXBT 指出,这些资金实为通过 THORChain 流转的 Bybit 被盗资产。Jimmy 在 Telegram 的个人简介实为招聘广告,用中文宣称可提供混合服务,协助处理被标记的比特币、、 和波场资产,并承诺资金不会回流。该账户关联的电话号码归属地为美国弗吉尼亚州。ZachXBT 编造借口称 ETH 需通过隐私工具 处理后,再在波场上转换为干净的 。Jimmy 声称收取 5% 佣金。
Woofun AI 整理数据显示,一笔早期交易完成后,最终获得的 USDT 数量恰好为 23,750 枚,这与 25,000 美元金额的 5% 扣费完全吻合。ZachXBT 自掏腰包支付了 349,700 美元用于开展调查,这些费用均支付给了调查对象。
在交易细节验证过程中,Jimmy 并未使用'客户'称呼,而是直接提及金正恩的名字,将对方视为反复无常的供货商。后续沟通内容类似天气预报:金正恩因退回资金过于'脏'且正接受调查而暂停交易;他正在测试比特币,担心 USDT 被冻结;在释放的 50 枚比特币中,Jimmy 团队截留了 30 枚。曾有一段时间,'那些外国人'要求暂停工作 10 天,Jimmy 抱怨朝鲜业务停滞,但团队仍有其他工作。
ZachXBT 按角色询问金正恩是否忙碌,Jimmy 回答每日皆忙。他宣称其公司是业内最专业的货币清洗、隔离及防冻结服务商,甚至自诩为中国最大此类服务商,并声称团队已用 ETH 清洗了 Bybit 几乎全部的 15 亿美元资金。此前调查人员曾指出一名中国场外交易(OTC)商人参与 Lazarus 组织的资金转移。Jimmy 强调先沟通后行动,某日早晨宣布次日恢复朝鲜工作,比特币将转回 网络,次日 ZachXBT 即发现资金确实转移至 Solana。
2025 年 3 月 12 日,Jimmy 发送截图显示其将 1.192 枚比特币转换为 ETH。ZachXBT 将该金额与几分钟前在 THORChain 创建的交易对应。Jimmy 提供的三个 Solana 地址暴露出价值 1200 万美元以上的 Bybit 资金在比特币、ETH、SOL 和波场间流转,随后 冻结了相关的 442,000 枚 USDT。
ZachXBT 还借此破解了一起旧案:Jimmy 提及某团队在 2024 年有约 300,000 美元资金被冻结,ZachXBT 在链上追踪发现该资金源自 漏洞攻击案中的 332,000 枚 。Jimmy 曾夸口洗白 300 万美元诈骗所得,这些资金最终流入 的热钱包。该平台位于柬埔寨,后遭制裁,前董事长被捕。

评论