链上侦探卧底洗钱网络拦截 Bybit 大额被盗资金

CN
34分钟前

10 月 5 日,知名链上侦探 ZachXBT 在社交媒体上抛出一则几乎像电影剧本的自述:他不仅在链上追踪可疑资金轨迹,还亲自“下场”,假扮客户潜入一个被描述为中国有组织犯罪背景的洗钱网络,据单一来源称,这个网络长期为多起攻击事件中的相关黑客提供洗钱服务,总额被报道超过 10 亿美元,并被指与朝鲜相关黑客组织 Lazarus Group 存在联系。在这场看不见硝烟的对抗中,一边是隐身于暗网和场外渠道的洗钱团队,一边则是仅以地址、交易和截图为武器的个人调查者。ZachXBT 称,自己通过卧底方式获取的内部情报,随后被移交给相关方,用于协助冻结或控制 2025 年 2 月 Bybit 约 15 亿美元被盗事件中的部分资金(据单一来源),尽管被冻结的具体金额与执行冻结的机构尚未公开,但这起事件已经足以把“链上情报”从抽象概念拉回到一个具体问题:在超十亿美元规模的攻击与洗钱博弈中,个人侦探能凭什么撬动被盗资产的走向,接下来本文将沿着这条线索展开。

自掏腰包潜入中国洗钱网络

与大多数只在区块浏览器上画线、在交易所之间对比地址标签的调查不同,这一次,ZachXBT 把自己从“屏幕后面”的链上侦探,变成了犯罪网络眼中的潜在客户。据他在 10 月 5 日的公开叙述,他主动与一个被描述为具有中国有组织犯罪背景的洗钱网络取得联系,按照对方要求,以“需要处理资金”的身份进行沟通。为了让对方相信自己是真实客户,他称自己使用个人资金完成实际付款,以换取更多关于该网络运作方式与接单流程的信息,这些资金支出并非由任何机构报销,而是彻底意义上的自掏腰包。

这种做法,比起传统“只追踪链上路径、不介入交易行为”的溯源方式激进得多:一方面,调查者不再只是跟踪匿名地址的流向,而是主动进入涉嫌洗钱链条的一环,客观上增加了自身卷入刑事风险或安全风险的可能;另一方面,在缺乏官方授权的前提下,个人调查者通过伪装身份、实际参与交易来获取情报,也难免引发伦理与合规层面的争议——支持者会认为这是在无力的制度缝隙中采取的必要手段,批评者则可能质疑,这是否已经越界到“私人卧底”、甚至潜在干扰执法的灰色地带。ZachXBT 此次行动,将链上情报工作从相对抽离的技术分析,推向一个介于公民协助调查与“私自执法”之间的模糊地带,这种选择本身就成为事件的一部分。

15 亿美元被盗后:Bybit 资金被拦截

据单一来源报道,2025 年 2 月,Bybit 遭遇约 15 亿美元资产被盗,这一规模在近几年中心化交易平台事故中位列前列。突如其来的巨额损失,不仅击中了交易所自身的风控信誉,也在行业内重新点燃对“热钱包暴露—多签管理—链上追踪”整条安全链条的质疑。彼时,围绕这起事件的公开信息并不完整,外界只能通过零散的链上转账记录和部分媒体报道,勾勒出被盗资产被迅速分拆、跨链、分层转移的轮廓,这种典型的“拆单+分层”模式几乎预示着背后已有成熟洗钱网络在待命。

ZachXBT 后来在 10 月 5 日的公开叙述中称,自己假扮客户渗透的中国洗钱网络,就曾被用于处理多起攻击所得,其中包括据称与 Bybit 被盗资金相关的部分链上资金路径。他表示,自己在网络内部以“客户”身份获取的情报,被转交给相关方,用于协助冻结或重新控制这起事件中的部分资产,但具体被冻结的金额、由哪一方实施技术拦截与合规冻结,并未在公开渠道披露。站在链上追踪的视角,这类“内部情报”最直接的价值,在于为原本仅凭转账模式难以确定归属的地址提供标签,让调查方在观测到特定地址集群、特定路径与已知洗钱节点发生交互时,可以更快地触发风控响应。然而 ZachXBT 并未公布对应的地址列表、交易哈希或精确路径,外界只能知道,在这场约 15 亿美元被盗事件的后续博弈中,至少有一部分资金在链上被识别并被实际“按下暂停键”,而这一结果离不开他从洗钱网络内部带出的那份模糊却关键的情报。

Lazarus 与中国洗钱网络的隐秘联系

在 ZachXBT 描述的这条链上追踪线背后,被反复指向的名字是 Lazarus Group。这个长期被多方指控与朝鲜有关的黑客组织,多年来屡次被指参与针对加密货币交易所和 DeFi 协议的攻击,已经几乎成为“国家级黑客”与加密世界纠缠在一起的代名词。每当出现大额攻击、复杂跨链转移和混合服务交织的疑点路径时,Lazarus 的名字往往会出现在分析者的怀疑名单上。

据单一来源的说法,ZachXBT 本次渗透的中国有组织犯罪洗钱网络,正是被指为 Lazarus 相关黑客提供下游洗钱服务的关键一环。据报道,该网络在多起漏洞利用事件中,为相关黑客洗钱的总额被指超过 10 亿美元,但这一数字同样只来自单一来源,尚未获得进一步独立佐证。更关键的是,洗钱网络与 Lazarus 之间具体如何对接、采用何种技术接口完成资金衔接、收益如何在黑客与线下犯罪集团之间分配,这些细节目前全部处于未知状态。对于链上情报社区和行业参与者而言,这意味着可以将其视作一个高度可疑、需要优先关注的风险枢纽,但在更多公开证据出现之前,这条朝鲜相关黑客组织与中国有组织犯罪洗钱网络之间的纽带,只能被视为有待进一步核实的线索,而不是已经盖棺定论的事实。

链上侦探如何撬动交易所与执法

在这起事件里,ZachXBT 的角色既不是传统意义上的受害方代表,也不是执法机关,而是站在两者之间的“民间情报官”。他做的事情,是把原本散落在链上、难以肉眼追踪的资金路径,梳理成一条可读的叙事:哪些地址属于同一洗钱网络,哪些跳板钱包反复与特定服务互动,哪些资金最终流入了哪家托管机构或交易所。根据他的说法,这些通过卧底获得并与链上图谱交叉印证的情报,随后被移交给相关方,用于协助冻结或控制 Bybit 被盗事件中的部分资金,真正触发冻结动作的主体则仍是掌握账户控制权的交易所、托管机构或执法机关,而不是链上侦探本人。

这种分工并非个案。过去数年,多家交易所和项目方曾公开提到,会参考链上分析者的公开调查结果来更新黑名单地址,把侦探贴上的标签视作风控、合规的一条辅助线索。然而,当个人或小团队的调查,被放大为影响账户冻结与否的决策输入时,新的风险也随之出现:一方面,链上侦探通常通过文章、地址列表和关系图谱披露结论,但调查样本、判断标准和证据权重并不总是完全透明;另一方面,一旦标注出现误判,被错误指认为“脏钱”的地址可能面临长期账户限制,却很难追问责任归属。因此,对交易所和执法机构而言,这类链上情报更适合作为启动进一步核查的线索,而非直接等同于定性结论,本案在很大程度上依旧建立在单一来源的自述之上,这种结构性的不对称也决定了它必须被谨慎使用。

国家级黑客博弈中的个人力量边界

在这起事件里,一名匿名链上侦探通过假扮客户、甚至自掏腰包维持“洗钱客户”身份,据单一来源称最终让部分 Bybit 被盗资金在链上被识别并被相关方冻结或控制,这对于一桩据报道规模约 15 亿美元、背后又被指牵涉 Lazarus 等疑似国家背景攻击方、累计洗钱超过 10 亿美元资金的链上博弈而言,本身就是一种象征:个体可以在国家级攻防叙事中撕开一个小口子。问题在于,这样的介入同样踩在法律与伦理的灰区——卧底过程中向洗钱网络支付费用,是否构成对犯罪结构的“增益”,不同法域下可能有迥异解读;以个人身份深度渗透中国有组织犯罪网络,本身也放大了人身安全与报复风险。往前看,真正决定边界的,不只是下一次有没有类似的“英雄”,而是三重变量能否被妥善处理:其一,交易所与链上调查者之间能否建立更清晰的合作流程和责任划分,把这类情报制度化为合规线索,而不是临时拍板;其二,洗钱网络在卧底曝光后如何升级甄别机制、甚至反向猎杀情报源,目前仍是未知数;其三,行业能否为“单一来源”叙事建立更稳健的复核和引用标准,在承认个人力量价值的同时,也为这种力量划出不至于失控的安全边界。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接