盗取15亿美元加密货币很简单,兑现才是陷阱
北朝鲜黑客在2025年2月从Bybit盗取了约15亿美元。尽管这次黑客事件已被广泛报道和分析,但很少有人关注事后发生了什么,以及被盗资金的去向。
为了转移这笔资金,黑客需要依赖一个愿意处理被盗资产的整个网络,形成一条关系链,任何愿意花足够钱的人都可以渗透其中。
这正是化名为ZachXBT的区块链调查员所做的。他以客户身份伪装成中国洗钱网络的一员,投入了349,700 USDC,并在每笔完成的订单中接受了5%的损失。
他最终获得了信息,帮助他追踪到超过1200万美元与Bybit相关的资金,并且根据他的说法,促使Tether冻结了442,000 USDT。
他的调查使他发现了一个他认为洗钱超过10亿美元的网络,这些资金与北朝鲜的Lazarus集团相关,包括Bybit攻击的收益。
他的调查结果对美国当局过去两年试图打击的更大规模的犯罪金融服务市场产生了深远影响。
在9月,美国财政部对Xinbi Guarantee实施制裁,称该市场自2022年以来通过其平台处理了超过240亿美元的数字资产和法币,并明确指出北朝鲜黑客是被报告使用其服务的非法行为者之一。
财政部还承认,犯罪分子在Huione被制裁后试图通过转移到Xinbi来维持其运营,这表明,移除一个市场并不能消除最初支持它的关系和需求。
信不信由你,黑客攻击交易所并盗取资金实际上是这一犯罪中最简单的部分。将被盗的加密货币转换为法币或其他形式的真实购买力才是困难之处。
为此,黑客依赖支付服务和其他阴暗的关系,这使得调查人员和监管机构能够介入。
349,700美元的客户
FBI在2025年2月26日将Bybit盗窃事件归咎于北朝鲜黑客,称该活动为TraderTraitor,并警告被盗资产正在被转换为比特币和其他加密货币,然后分发到数千个区块链地址。
虽然识别黑客没有花费太多时间,但识别处理被盗资金的中介则需要更多的调查工作。
根据ZachXBT的说法,当他看到公共Telegram和Discord群组中有超过15个账户寻求与被盗Bybit资金相关的交易帮助时,他开始了这项工作,这表明后续的洗钱过程至少部分涉及公开招揽或安排服务的中介。
他联系了其中几个账户,并最终与一个使用Telegram别名Jimmy Green的人建立了关系,后者自称需要帮助在网络之间转移加密货币。
在2025年3月6日,ZachXBT表示他用349,700 USDC资助了一个新的以太坊地址,并开始通过该联系人将与美元挂钩的代币兑换为USDT,接受不利的兑换条件,同时试图确立自己作为可信客户的身份。
349,700 USDC代表了投入交易的资本,而不是披露的净调查损失,他所说的每笔订单损失的5%是他为获取普通区块链分析无法提供的信息而愿意接受的成本。
这一安排还存在中介可能会带着资金消失的风险。
黑客依赖于可能会反过来偷走他们资金的中介,而在没有可执行的商业保护的情况下,声誉和个人熟悉度在维持这些关系的运作中变得尤为重要。
这为ZachXBT提供了进入该操作的途径,因为愿意进行重复交易的客户对提供服务的人来说变得更加有价值。
这种关系最终产生了超出钱包地址的信息,包括在交易发生之前关于计划资金流动的讨论,使ZachXBT能够将私下所作的陈述与随后在公共区块链上记录的活动进行比较。
在一个实例中,中介讨论了在相应资金流动发生之前将资金转移到Solana,而其他交易所和钱包连接据称帮助识别与Bybit盗窃相关的更大资产集群。
这是他调查中的一个重大转折点,因为链上数据无法识别交易背后的人或其意图。关于交易的私人对话提供了关于谁控制了它以及他们用它做什么的关键证据。
尽管ZachXBT的调查仍未完全与FBI的官方记录匹配,但它仍然是我们近期看到的最重要的调查努力之一。它表明,个人和商业关系可以提供区块链本身无法提供的证据,而类似的策略可以帮助调查并最终解决其他盗窃事件。
追踪1200万美元与追回它的不同
ZachXBT表示,他与Jimmy Green的关系提供的信息帮助识别了一个与Bybit相关的超过1200万美元的资金集群,包括跨多个网络的交易。
他还报告称,Tether后来冻结了442,000个与朝鲜黑客相关的USDT。这表明,快速识别被盗资产,同时它们仍然通过像USDT或USDC这样的发行人控制的代币可访问,对于追回资金至关重要。
这两个金额不应混淆:追踪超过1200万美元并不意味着整个金额被冻结,而冻结442,000个USDT并不意味着这些代币被没收或归还给Bybit。
具体的442,000个USDT数字及其与ZachXBT调查的关联来自于他的账户,尽管Tether已单独披露与Bybit盗窃相关的更大冻结。
观察被盗加密货币、识别处理它的人以及获得对收益的法律或技术控制之间存在相当大的距离。
公共区块链并不阻止资产再次流动,特别是当它们经过拒绝与调查人员合作或在相关当局的控制范围之外运营的服务时。
中心发行的稳定币创造了一个潜在的干预点,因为它们的发行人可以保留限制从指定地址转移的管理能力。
原生比特币没有等同的发行人控制限制,尽管当当局获得必要的访问和法律权力时,仍然可以限制由保管人持有的资产或没收控制它们的密钥。
这使得调查人员不仅依赖于追踪的准确性,因为识别的余额还必须在具有技术能力和权威的人可及的范围内。
在Bybit的追回努力中,法院命令和金融中介的合作可以在初始盗窃后很久限制资产,而不保证完全追回。
问题在于,被盗的加密货币在钱包、链、保管人和交易对手之间移动时可能变得越来越分散,每增加一个服务可能需要另一个证据来源或另一个法律程序才能继续追索。
这就是为什么调查人员可以看到资金的流动,但没有办法阻止下一笔交易或追回资金。
40亿美元的加密货币洗钱
外部中介的使用并不限于Bybit盗窃,美国执法记录显示,识别将被盗加密货币转换为犯罪分子可以使用的资产的企业的尝试历史更为悠久。
在2020年3月,美国司法部指控两名中国国籍人士田银银和李佳东洗钱超过1亿美元的加密货币,主要通过与交易所黑客攻击相关的活动进行洗钱。这些指控显示出那些不直接进行黑客攻击的人仍然可以在犯罪中发挥重要作用。
财政部的制裁公告还透露,田银银将近140万美元的比特币兑换成预付的苹果iTunes礼品卡,显示出洗钱最终可能涉及普通的零售工具,而不是通常与国际网络犯罪相关的更复杂的金融服务。
同样的经济需求在更大规模上通过市场运作,这些市场将犯罪分子与提供结算、兑换、支付和其他服务的商家连接起来。
在2025年5月,财政部的金融犯罪执法网络(FinCEN)将总部位于柬埔寨的Huione集团认定为主要洗钱关注的金融机构,发现其运营在2021年8月至2025年1月之间洗钱了至少40亿美元的非法收益。
在这笔金额中,FinCEN确认至少3700万美元的加密货币源自朝鲜的网络盗窃,以及其他来自投资欺诈和网络诈骗的收益。40亿美元的数字反映了多个犯罪类别的非法活动,而3700万美元则代表了该机构发现的与朝鲜相关的最低组成部分。
FinCEN的评估还识别出该集团在反洗钱和客户验证控制方面存在严重缺陷,包括承认不充分的检查使得一个组成部分间接收到与朝鲜盗窃相关的资金。这些发现的重要性超越了任何单一交易,因为提供重复支付服务的中介可以成为多个犯罪客户的基础设施,从而减少每个组织建立自己转换被盗资产安排的需要。
这使得活动集中在可以成为制裁、没收、银行关系限制和其他执法措施目标的企业周围。Huione的市场处理了大量交易和非法服务,运营者试图在Telegram中断网络部分访问后继续运营。
这些市场交易数字和FinCEN对识别的非法收益的更狭窄估计衡量了不同类别的活动,因此关键是不要将通过平台流动的所有资金视为已证明的犯罪收益。
-- 价格
客户的转移
困难在于,犯罪市场可以失去基础设施而不失去使其服务盈利的需求,特别是当用户仍然可以联系替代提供者时。在2026年6月,司法部宣布查封一个云计算账户,该账户托管了Huione集团子公司使用的后端基础设施,这些子公司涉嫌参与移动来自欺诈、网络诈骗和其他犯罪活动的收益。此举是在美国对该集团实施早期限制后进行的,目标是支持非法资金转移和隐匿的技术。
移除该基础设施并不会自动消除客户与愿意为其服务的中介之间的关系。财政部在9月9日特别明确了这一限制,当时它对Xinbi Guarantee实施制裁,描述了一个将犯罪组织与提供金融服务、技术和其他资源的商家连接起来的非法市场。根据财政部的说法,自2022年以来,Xinbi处理了超过240亿美元的数字资产和法币,其服务主要支持涉及东南亚市场的交易。
该规模使得该平台与针对服务于犯罪组织的更广泛金融基础设施的执法努力相关联。
财政部还表示,网络犯罪分子试图通过将活动从与 Huione 相关的服务迁移到 Xinbi 来维持其运营,此前 FinCEN 采取了行动,而新市场向重叠客户群体提供了实质上相似的服务。
各机构描述了一个商业市场,参与者可以在执法使他们之前的安排变得不那么可靠时寻求其他提供商。
在 Huione 的打击行动期间,Telegram 删除了与 Huione Guarantee 相关的数千个频道,因为商家转向了替代市场。
这就是为什么打击行动的成功不能仅通过下线的网站、账户或服务器的数量来衡量,因为仍然需要非法金融服务的客户可以尝试通过仍在运营的提供商重建访问。
这种干扰仍然会带来成本,特别是在余额被冻结、结算失败或已建立的交易对手变得不可用时,但只要基础犯罪仍然有利可图,转移被盗资金的经济激励就会持续存在。
执法机构面临的问题是如何使这些服务在潜在替代品网络中变得越来越昂贵和不可靠。
Tether 的冻结推动加密洗钱网络转向其他支付选项
对 Xinbi 的执法行动显示了金融限制如何干扰犯罪活动,同时促使相关企业改变其支付安排。
一系列 Tether 的冻结限制了与 Xinbi 运营相关的至少 22 个钱包中超过 4500 万美元的 USDT。
该市场回应称,将向 USDD 转移,这是一种不提供与 USDT 相同的发行人控制的地址冻结机制的稳定币结构。
这是一个重要的转变,因为冻结代币的能力对于调查人员来说是有价值的,当怀疑的收益仍在发行人的管理范围内,而试图避免这些限制的客户则有动机转向具有不同控制的工具。
这一举动表明,支付系统某一部分的限制可以将交易重新引导到另一部分,要求调查人员跟踪资产和提供访问的企业。
在九月的打击行动中,执法部门还针对与 Xinbi 相关的基础设施,限制了超过 5200 万美元的加密货币,同时提款加速,竞争市场据报道开始限制与洗钱相关的商家。
这些发展与 ZachXBT 将 442,000 USDT 的冻结归因于朝鲜黑客的情况不同,因为公开报告并未证实涉及相同的地址、参与者或资金。
这两种情况都表明,犯罪活动依赖于金融中介,其服务可以在原始盗窃完成后创造干预的机会。
当代币发行人可以冻结资产时,相关的风险可能是持有在可识别地址中的余额。当一个市场服务于多个犯罪团体时,其脆弱性可能扩展到支持这些客户的基础设施、商家关系和结算安排。
这两条路线都可以减少在没有额外成本或风险的情况下转移和使用被盗资金的能力。
转账背后的人更难以替代
ZachXBT 的调查产生了影响,因为他描述了如何通过付费关系获得有关安排交易的人士的信息。
反复处理被盗加密货币的犯罪中介建立了商业声誉,建立了首选的交易对手,并了解哪些服务可以在不干扰收益的情况下完成交易。
这些关系可以使操作随着时间的推移变得更加有效,尤其是当客户需要在不透露身份或冒着对方可能保留资产的风险的情况下转移大量资金时。
然而,它们也会产生依赖性,当一个已建立的服务提供商消失时,这种依赖性很难迅速复制,尤其是当替代方案收取更高的费用、拒绝可疑资金或证明不够可靠时。
这些依赖性还为调查人员提供了另一种证据来源,因为服务提供商可以透露他们对未来交易、其他参与者以及完成订单所需支付基础设施的了解。
调查人员仍然需要将信息与可观察的活动和其他记录进行比对,且一个地址接收与盗窃相关的资金并不能确立收款人的意图或知识。
但是,将私人通信与后续区块链活动进行比较,可以以追踪交易单独无法做到的方式缩小这种不确定性。
更广泛的执法记录指出,使犯罪金融服务不那么有吸引力需要的不仅仅是定期关闭他们的网站,因为支持这些服务的客户和商业激励可能会超越用于提供这些服务的设备。
没收资产、限制金融访问、起诉服务提供商以及识别控制结算安排的人可以改变这种计算,尽管这些成本超过为非法客户服务的收入的时机在不同企业之间会有所不同。
这也是为什么加密货币盗窃的美元价值不能自动被视为成功转化为可支配收入的金额,更不用说作为用于任何特定军事或国家支出的验证金额。
原始盗窃、通过中介地址转移的金额、成功转化为其他购买力的价值以及最终被当局追回的金额是需要独立证据的不同衡量标准。
对于朝鲜黑客来说,依赖洗钱服务在初次入侵成功后增加了风险,因为控制被盗资产并不能消除他人接受、交换和最终花费这些资产的需要。
ZachXBT报告的渗透显示了这一要求如何将客户关系转变为调查的切入点,而美国对Huione和Xinbi的行动则表明,即使犯罪客户试图迁移到其他地方,周边企业也可能成为执法目标。
根本的弱点在于,盗取加密货币和实际使用它是不同的,后者仍然依赖于商业安排,而这些安排的参与者有资产、声誉和财务利益需要保护。
朝鲜黑客使这些资金可支配的努力仍然可能将他们拉回到需要信任的关系中,而提供信任的人则有损失的风险。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

以太坊流动性护城河正在消失?反驳看空论的 10 个核心论据

加密货币风险投资:Spiko 和 Nous Research 各融资 9000 万美元
![[下一以太坊①] 华尔街选择以太坊的原因](/public-static/072_03aa81ca45.png?format=avif)
[下一以太坊①] 华尔街选择以太坊的原因

Hinkal 加入 Mastercard 加密合作伙伴计划

250个memecoins提取了1.28亿美元

“实生活支付渗透”... 第三季度数字资产卡支付较上季度增长33%

Securitize在Solana上推出代币化股票交易

三星钱包将在美国8,200万台 Galaxy 设备上新增 Solana USDC 支持:10 月推出什么,以及哪些内容尚未确认

谁将瓜分稳定币时代跨境汇款的利润?

Citrini Research 指出传统金融与虚拟货币的“壁垒”开始崩溃

卖手机的,来抢稳定币入口了

代币化股票竞争加剧!纳斯达克首席执行官:"代币化可以释放数十亿美元的资本"

Solana 将目标区块时间降至 200 毫秒

Bitwise CEO 指出狗狗币 ETF 失败反映用户差异

Decrypt 上线 Money Accounts,支持 Solana 上的金融工具

从Web3到实体经济:Erable°成为影响力融资的重要参与者

三星与Solana合作将加密货币带入数百万手机:‘重大突破’

Securitize 将 12 只美股上链 Solana,计划扩展至纽交所数字平台

TOKEN2049观察:没有RWA,DeFi就死了吗?

亏损数千万美元后,Abstract无奈关停,L2迎来清退潮?

MET价格突破0.50美元:Meteora还能涨到多高?

抗量子版Zcash?新公链Quantus获Balaji等投资,高比例预挖遭质疑

三星与Solana和Sui启动USDC转账

Raydium 价格接近2.45美元:RAY 周涨幅24%的驱动因素是什么?能否突破2.57美元?
据 CoinGecko 数据,2026/10/08 Raydium 价格在2.45美元附近交易,24 小时上涨约11%,过去 7 天上涨约24%。此次走势并非由某一条公告单独推动,而是 StonkFun 和 LaunchLab 手续费增长、手续费资助的回购、资金轮动至高 Beta 代币以及看涨技术形态等因素共同支撑。近期主要考验位是2.57美元附近的 30 日高点;若 Solana 回调或合作伙伴带来的手续费减少,涨幅可能迅速回吐。

Meteora MET 价格单日大涨60%后突破0.50美元:DLMM Pro 与诉讼撤销对这轮反弹意味着什么
2026/10/08,Meteora MET 价格升至0.50美元上方,至少一家行情追踪平台报告其 24 小时涨幅超过60%。此次上涨发生在 DLMM Pro 公布、诉讼据报被撤销以及交易量激增之后,而比特币和以太坊则小幅走低。超买指标和激励驱动的活动,是这轮反弹可能迅速逆转的主要原因。

HashKey与BitGo为机构增加ETH和SOL质押服务

三星钱包将在8200万部美国Galaxy设备上推出USDC转账功能
![[采访] “AI也可以成为创作者”……通过代理和NFT市场扩展的Access Protocol](/public-static/041_58cda83721.png?format=avif)
[采访] “AI也可以成为创作者”……通过代理和NFT市场扩展的Access Protocol

WEEX 独家:9月美联储会议纪要暗示今年还将加息 | WEEX TradFi 每日简报(2026/10/08)
主要股指于10/07(美东时间)收跌。长端收益率再次上升,30年期收益率触及约24年来高位。9月美联储会议纪要显示,多数与会者认为年底前再次上调联邦基金目标区间可能是合适的。CME数据显示,市场对10/27–10/28会议加息25个基点的定价已降至20%以下,远低于9月决议公布后几天约70%的水平。比特币交投于83,300美元附近。10/08的关注焦点是初请失业金人数,以及百事和达美航空盘前公布的业绩。

9月美联储会议纪要暗示今年还将加息 | WEEX TradFi 每日简报(2026/10/08)
主要股指于10/07美东时间收盘下跌。长期收益率再次上升,30年期收益率创约24年来新高。9月美联储会议纪要显示,多数与会者认为,年底前再次上调联邦基金利率目标区间可能是合适的。CME数据显示,10/27–10/28会议加息25个基点的概率已降至20%以下,远低于9月决议后几天约70%的水平。比特币在83,300美元附近交易。10/08的关注焦点是失业救济申请人数,以及百事和达美航空的盘前业绩。










