7 giờ trước
ZachXBT nói đã ứng 349.700 USD để giả làm khách hàng của nhóm rửa tiền có liên hệ với Lazarus
Crypto Sleuth ZachXBT Fronted $350K to Pose as a Client of Lazarus' Chinese Launderers
Decrypt

Nhà điều tra tiền mã hóa ẩn danh ZachXBT cho biết đã bỏ 349.700 USD tiền túi để giả làm khách hàng của nhóm bị cáo buộc là những kẻ rửa tiền người Trung Quốc làm việc cho Triều Tiên. ZachXBT nói thông tin tình báo thu thập được đã giúp phong tỏa tiền liên quan đến vụ khai thác Bybit hồi tháng 2 năm 2025 và xác định hoạt động phi pháp trên các blockchain công khai. Vụ khai thác Bybit gây thiệt hại 1,5 tỷ USD cho sàn giao dịch. FBI quy trách nhiệm vụ việc cho các tin tặc Triều Tiên được theo dõi dưới tên TraderTraitor.
ZachXBT cho biết ngay sau vụ khai thác, ông phát hiện hơn 15 tài khoản trong các nhóm Telegram và Discord công khai đề nghị hỗ trợ giao dịch có liên hệ trực tiếp với tiền bị đánh cắp. ZachXBT quan sát thấy mô hình tương tự tuần trước sau vụ tấn công Bitget trị giá 387 triệu USD. CEO Bitget cùng các công ty truy vết blockchain Elliptic và Chainalysis cho rằng vụ tấn công này có liên hệ với Triều Tiên. ZachXBT liên kết vụ tấn công Bybit với Lazarus Group bằng dữ liệu blockchain ngay trong ngày xảy ra vụ việc, và FBI ủng hộ kết luận này vài ngày sau đó. ZachXBT cũng cho thấy các ví dùng để rửa tiền từ Bybit có liên hệ với những vụ tấn công Lazarus trước đó, bao gồm các vụ tấn công Phemex và BingX.
ZachXBT bắt đầu nhắn tin cho các tài khoản thảo luận về giao dịch liên quan đến Bybit trong năm 2025, trong đó có tài khoản Telegram mang tên Jimmy Green. ZachXBT cho biết ngày 6 tháng 3 năm 2025, ông nạp 349.700 USDC vào một địa chỉ Ethereum mới để thực hiện một số giao dịch với Jimmy. Jimmy cung cấp một địa chỉ để nhận USDC đổi lấy USDT trên Tron. ZachXBT nói một ví có thể truy nguyên trực tiếp đến số tiền từ vụ khai thác Bybit và có tên trong danh sách đen công khai của vụ việc đã thanh toán phí giao dịch cho địa chỉ đó. ZachXBT cho biết ông thực hiện thêm các giao dịch để xây dựng lòng tin. Sau đó, Jimmy thảo luận về những đợt dịch chuyển tiền Bybit sắp tới cho Triều Tiên và tiết lộ thông tin cơ bản về hoạt động tại Hong Kong và Trung Quốc đại lục. ZachXBT nói Jimmy dự đoán sẽ có một giao dịch chuyển tiền sang Solana một ngày trước khi giao dịch này diễn ra.
ZachXBT cho biết ông mất 5% trên mỗi giao dịch, đối mặt với mức rủi ro cá nhân không xác định và không có gì đảm bảo Jimmy sẽ không biến mất cùng số tiền. Jimmy nhiều lần liên hệ với nhân vật khách hàng giả vào ngày 10 tháng 3, cho đến khi ZachXBT trả lời rằng những tin nhắn đó làm giảm niềm tin của ông vào việc làm ăn. Jimmy đáp rằng nhóm đã chuẩn bị 1 triệu USD và sẵn sàng bắt đầu công việc bất cứ lúc nào. Jimmy nói nhóm phân chia trách nhiệm và chuyển tiền cho những người nhận khác nhau, sử dụng thuật ngữ dường như ám chỉ stablecoin USDT của Tether.
ZachXBT cho biết ông đối chiếu một ảnh chụp màn hình Jimmy gửi ngày 12 tháng 3 năm 2025 với một lệnh chuyển tài sản qua cầu nối được tạo chỉ vài phút sau tin nhắn. ZachXBT sử dụng số tiền và thời điểm được ghi lại trên công cụ theo dõi Thorchain, nơi lưu trữ công khai các giao dịch hoán đổi giữa các blockchain. Sau đó, Jimmy chia sẻ ba địa chỉ Solana. Các địa chỉ này làm lộ một cụm gồm hơn 12 triệu USD tiền bị đánh cắp từ Bybit, đang được chuyển theo thời gian thực từ Bitcoin sang Ether, Solana rồi cuối cùng là Tron. Tether sau đó phong tỏa 442.000 USDT liên quan đến cụm này.
Jimmy nói một nhóm mà anh ta quen biết từng bị phong tỏa khoảng 300.000 USD vào năm 2024, và ZachXBT đã xác định được vụ phong tỏa trên blockchain. Số tiền thực tế bị phong tỏa là 332.000 USDC bị đánh cắp trong vụ khai thác Poloniex. Vụ tấn công Poloniex hồi tháng 11 năm 2023 lấy đi hơn 100 triệu USD của sàn giao dịch, và các nhà nghiên cứu cho rằng vụ việc có liên hệ với Lazarus Group. Jimmy cũng tuyên bố đã rửa 3 triệu USD tiền thu được từ hành vi gian lận cho một khách hàng khác. ZachXBT truy dấu số tiền này đến một ví nóng do Huione Guarantee sử dụng, một chợ trên Telegram bán dịch vụ rửa tiền và dữ liệu đánh cắp cho tội phạm. Huione Guarantee thuộc Huione Group của Campuchia, tập đoàn bị Mạng lưới Thực thi Tội phạm Tài chính thuộc Bộ Tài chính Mỹ (FinCEN) nhắm tới với cáo buộc rửa ít nhất 4 tỷ USD. Telegram cấm chợ này vào tháng 5 năm 2025. Giới chức Trung Quốc bắt cựu chủ tịch Huione Group Li Xiong sau khi Campuchia trục xuất ông.
ZachXBT cho biết các cuộc trò chuyện với Jimmy cũng đề cập đến mạt chược, săn thỏ, đồ ăn, các bữa ăn giảm cân, đời sống gia đình và những kỳ nghỉ ở Disney. ZachXBT nói ông đã giúp phong tỏa hơn 75 triệu USD liên quan đến các vụ việc có dính líu đến Triều Tiên kể từ năm 2022. ZachXBT cho biết đã lập tức chia sẻ các phát hiện với những nhà điều tra đáng tin cậy trong khu vực tư nhân và cơ quan thực thi pháp luật được giao xử lý vụ việc. ZachXBT nói tính nhạy cảm của cuộc điều tra khiến ông không thể công bố sớm hơn.
ZachXBT truy vết vụ đánh cắp khoảng 4.100 BTC từ một chủ nợ của Genesis vào năm 2024, góp phần dẫn đến các vụ bắt giữ. Paradigm thuê ZachXBT làm cố vấn ứng phó sự cố vào tháng 2 năm 2025. Đồng sáng lập Paradigm Matt Huang cho biết ZachXBT đã giúp hoàn trả hơn 350 triệu USD cho nạn nhân của các vụ tấn công và lừa đảo. ZachXBT nói các khoản tài trợ từ quỹ và quyên góp cá nhân giúp ông thực hiện những vụ việc rủi ro hơn như chiến dịch này.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.