4시간 전

ZachXBT, 북한 연계 자금세탁업자 의뢰인으로 위장하려 34만9,700달러 선지급했다고 밝혀

Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers

Decrypt

가명으로 활동하는 가상자산 수사관 ZachXBT는 북한을 위해 일하는 것으로 의심되는 중국인 자금세탁업자의 의뢰인으로 위장하기 위해 자기 돈 34만9,700달러를 선지급했다고 밝혔다. ZachXBT는 확보한 정보가 2025년 2월 바이비트 해킹과 관련한 자금 동결을 돕고 공개 블록체인에서 불법 활동을 식별하는 데 기여했다고 말했다. 바이비트 해킹으로 거래소는 15억 달러의 손실을 입었다. FBI는 이 사건이 트레이더트레이터(TraderTraitor)라는 이름으로 추적되는 북한 해커들의 소행이라고 밝혔다.

ZachXBT는 해킹 직후 공개 텔레그램 및 디스코드 그룹에서 도난 자금과 직접 연관된 주문을 도와 달라는 계정이 15개 이상인 것을 목격했다고 말했다. ZachXBT는 지난주 3억8,700만 달러 규모의 비트겟 해킹 이후에도 같은 패턴을 관찰했다. 비트겟 최고경영자와 블록체인 추적업체 엘립틱(Elliptic), 체이널리시스(Chainalysis)는 해당 해킹을 북한과 연관 지었다. ZachXBT는 공격 당일 블록체인 데이터를 이용해 바이비트 해킹을 라자루스 그룹과 연결했고, 며칠 뒤 FBI도 이 판단을 뒷받침했다. ZachXBT는 바이비트 자금을 세탁한 지갑이 펨엑스와 빙엑스 해킹을 비롯한 과거 라자루스 공격과도 연결돼 있음을 보였다.

ZachXBT는 2025년 바이비트 연계 주문을 논의하는 계정들에 메시지를 보내기 시작했으며, 그중에는 지미 그린이라는 이름을 쓰는 텔레그램 계정도 있었다. ZachXBT는 지미와 여러 거래를 하기 위해 2025년 3월 6일 새 이더리움 주소에 349,700 USDC를 넣었다고 밝혔다. 지미는 트론에서 USDT를 받는 대가로 USDC를 받을 주소를 알려줬다. ZachXBT는 바이비트 해킹 자금을 직접 추적할 수 있고 공개된 바이비트 해킹 블랙리스트에도 올라 있는 지갑이 해당 주소의 거래 수수료를 부담했다고 말했다. ZachXBT는 신뢰를 쌓기 위해 추가 거래도 마쳤다고 밝혔다. 이어 지미는 북한을 위한 바이비트 자금의 향후 이동을 논의하고 홍콩과 중국 본토에서의 작전에 관한 기본 정보를 공개했다고 ZachXBT는 전했다. ZachXBT에 따르면 지미는 실제 송금이 이뤄지기 하루 전에 솔라나로 자금이 옮겨질 것이라고 예측했다.

ZachXBT는 주문마다 5%를 손해 봤고 개인적으로 감수해야 할 위험의 규모도 알 수 없었으며, 지미가 자금을 들고 잠적하지 않으리라는 보장도 없었다고 말했다. 지미는 3월 10일 가짜 의뢰인 계정에 거듭 연락했고, ZachXBT는 그 메시지 때문에 거래에 대한 신뢰가 떨어진다고 답했다. 지미는 팀이 100만 달러를 준비했고 언제든 일을 시작할 수 있다고 답했다. 지미는 팀원들이 역할을 나누고 여러 수취인에게 자금을 분배한다고 말했으며, 이때 테더의 스테이블코인 USDT를 가리킨 것으로 보이는 용어를 사용했다.

ZachXBT는 지미가 2025년 3월 12일 보낸 스크린샷을 메시지 전송 몇 분 안에 생성된 브리지 주문과 대조했다고 밝혔다. ZachXBT는 블록체인 간 스왑을 공개 기록하는 토르체인(Thorchain) 탐색기에 기록된 금액과 시간을 이용했다. 이후 지미는 솔라나 주소 3개를 공유했다. 이 주소를 통해 비트코인에서 이더리움, 솔라나, 마지막으로 트론으로 실시간 이동 중인 바이비트 도난 자금 1,200만 달러 이상의 지갑 집단이 드러났다. 이후 테더는 이 집단과 연관된 442,000 USDT를 동결했다.

지미는 자신이 아는 팀이 2024년에 약 30만 달러를 동결당했다고 말했고, ZachXBT는 블록체인에서 해당 동결을 찾아냈다. 실제 동결된 금액은 폴로닉스 해킹에서 도난당한 332,000 USDC였다. 2023년 11월 폴로닉스 해킹으로 거래소에서 1억 달러 넘는 자금이 빠져나갔으며, 연구자들은 이 공격을 라자루스 그룹과 연결해 왔다. 지미는 다른 의뢰인을 위해 사기 수익 300만 달러를 세탁했다고도 주장했다. ZachXBT는 이 자금을 범죄 자금세탁 서비스와 도난 데이터를 판매하는 텔레그램 마켓플레이스 후이원 개런티(Huione Guarantee)가 사용한 핫월렛까지 추적했다. 후이원 개런티는 캄보디아 후이원 그룹 소속이며, 미 재무부 금융범죄단속네트워크는 최소 40억 달러의 자금세탁 혐의와 관련해 이 그룹을 제재 대상으로 삼았다. 텔레그램은 2025년 5월 해당 마켓플레이스를 차단했다. 캄보디아가 후이원 그룹의 전 회장 리슝을 송환한 뒤 중국 당국이 그를 체포했다.

ZachXBT는 지미와의 대화에서 마작, 토끼 사냥, 음식, 체중 감량 식단, 가족 생활, 디즈니 여행도 화제가 됐다고 말했다. ZachXBT는 2022년 이후 북한 관련 사건에서 7,500만 달러가 넘는 자금 동결을 지원했다고 밝혔다. ZachXBT는 조사 결과를 신뢰하는 민간 부문 수사관과 사건 담당 법 집행기관에 즉시 공유했다고 말했다. 수사상 민감성 때문에 앞서 공개하지 못했다고 ZachXBT는 밝혔다.

ZachXBT가 2024년 제네시스 채권자에게서 도난당한 약 4,100 BTC를 추적한 일은 체포로 이어지는 데 기여했다. 파라다임은 2025년 2월 ZachXBT를 사고 대응 자문으로 영입했다. 파라다임 공동창업자 맷 황은 ZachXBT가 해킹과 사기 피해자들에게 3억5,000만 달러 넘게 돌려줬다고 말했다. ZachXBT는 재단 지원금과 개인 기부 덕분에 이번 작전처럼 위험이 큰 사건을 맡을 수 있다고 밝혔다.

This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.