افشای گروه پولشویی چینی که بیش از ۱ میلیارد دلار برای هکرهای کره شمالی پولشویی میکرد؛ کارآگاه زنجیرهای با جعل هویت مشتری به اطلاعات دست یافت
یک گروه زیرزمینی چینی که بیش از ۱ میلیارد دلار برای هکرهای کره شمالی پولشویی میکرد، توسط کارآگاه زنجیرهای، ZachXBT، با جعل هویت مشتری، از درون مورد نفوذ قرار گرفت. او نزدیک به ۳۵۰ هزار دلار از جیب خود هزینه کرد و برای هر تراکنش ۵ درصد ضرر را پذیرفت تا اطلاعاتی را به دست آورد که به مسدود شدن وجوه سرقتی کمک کرد.
افشای عملیات مخفیانه
ZachXBT شب گذشته در پلتفرم X (توییتر سابق) افشا کرد که پیش از این ۳۴۹.۷ هزار دلار از سرمایه شخصی خود را هزینه کرده و با جعل هویت مشتری، به یک گروه پولشویی چینی که بیش از ۱ میلیارد دلار در چندین مورد سوءاستفاده برای گروه Lazarus پولشویی کرده بود، نفوذ کرده است. اطلاعات جمعآوری شده توسط او منجر به مسدود شدن وجوه و ردیابی فعالیتهای غیرقانونی در زنجیره شد. این عملیات مخفیانه از مارس ۲۰۲۵ آغاز شد و تا اکتبر ۲۰۲۶ علنی نشد و حدود ۱۹ ماه به طول انجامید.
نقطه ورود: درخواستهای کمک در گروههای عمومی
ZachXBT در رشته توییتهای خود نوشت که مدت کوتاهی پس از هک ۱.۵ میلیارد دلاری Bitget در فوریه ۲۰۲۵ که به هکرهای مرتبط با کره شمالی نسبت داده شد، متوجه شد که بیش از ۱۵ حساب کاربری در گروههای عمومی تلگرام و دیسکورد در حال درخواست کمک برای پردازش تراکنشهای مرتبط با وجوه سرقتی هستند. اینکه پولشویان در ملاء عام درخواست پشتیبانی مشتری ثبت میکردند، نقطه ورود او شد.
ایجاد اعتماد با جعل هویت
ZachXBT شروع به تماس با چند حساب کاربری که از تراکنشهای وجوه سرقتی Bitget شکایت داشتند، کرد. یکی از آنها در تلگرام خود را “Jimmy Green” معرفی کرد. طبق تصاویر پیوست شده در رشته توییت، این حساب کاربری در ژوئن ۲۰۲۴ ثبت شده بود و در پروفایل خود مستقیماً به زبان چینی تبلیغ میکرد که به پردازش بیتکوین، اتریوم، سولانا و ترون که علامتگذاری شدهاند، کمک میکند و خدمات اختلاط ارز را ارائه میدهد. ZachXBT در مکالمات خود با نام مستعار “kj” ظاهر شد.
در تاریخ ۶ مارس ۲۰۲۵، او ۳۴۹.۷ هزار توکن USDC را به یک آدرس جدید اتریوم (0x073256b50d66a7eb005f2a504d0a4fb6ea62a276) واریز کرد تا با Jimmy معامله کند. Jimmy از او خواست که USDC را به آدرس مشخص شده منتقل کند و در ازای آن USDT در شبکه ترون دریافت کند. ZachXBT اشاره کرد که هزینه گس آدرس دریافتکننده توسط آدرس دیگری پرداخت شده بود که مستقیماً به وجوه سرقتی Bitget قابل ردیابی بود و حتی در وبسایت عمومی لیست سیاه هک Bitget نیز قرار داشت. او تمام آدرسهای مربوطه را در رشته توییت خود منتشر کرد.
افشای جزئیات عملیات پولشویی
او سپس چندین تراکنش دیگر را برای ایجاد اعتماد انجام داد. پس از کاهش هوشیاری Jimmy، او شروع به صحبت در مورد انتقال وجوه Bitget برای کره شمالی کرد. ZachXBT به عنوان مثال ذکر کرد که Jimmy روز قبل گفته بود که وجوه به سولانا منتقل خواهد شد و روز بعد واقعاً این کار را انجام داد. او همچنین طرح کلی عملیات در هنگ کنگ و سرزمین اصلی چین را فاش کرد و در مکالمه گفت: “در گذشته سه خط برای بیتکوین کره شمالی وجود داشت، یکی از این خطوط نمایندگی در هنگ کنگ بود.”
Jimmy همچنین ادعا کرد که تیمش بخش عمدهای از ۱.۵ میلیارد دلار Bitget را پولشویی کرده است. ZachXBT با احتیاط بیشتری گفت که این با الگوی پولشویی که او مشاهده کرده بود، مطابقت دارد. در مورد جزئیات کسب و کار، Jimmy مانند یک فروشنده خدمات صحبت میکرد: “ما فقط روی اختلاط و جلوگیری از مسدود شدن تمرکز داریم.” “ما تقسیم کار داریم.” او همچنین تضمین داد: “U که به شما میدهم مسدود نخواهد شد، و اگر مسدود شود، میتوانم به شما غرامت بدهم.”
ردیابی وجوه سرقتی
ZachXBT همه حرفهای او را قبول نکرد. در تاریخ ۱۲ مارس ۲۰۲۵، Jimmy اسکرینشاتهایی از انتقال پل بین زنجیرهای خود را منتشر کرد. او با مقایسه مبلغ و زمان با مرورگر THORChain، یک تراکنش را که در عرض چند دقیقه پس از ارسال پیام ایجاد شده بود، مطابقت داد.
Jimmy همچنین سه آدرس سولانا را ارائه داد که ZachXBT با دنبال کردن آنها، خوشهای از وجوه سرقتی Bitget به ارزش بیش از ۱۲ میلیون دلار را کشف کرد که وجوه به صورت زنده در حال تبدیل بین بیتکوین، اتریوم، سولانا و ترون بودند. ۴۴۲ هزار USDT مرتبط با این خوشه بعداً توسط Tether مسدود شد. او همچنین کشف کرد که این خوشه از توکنهای با نقدینگی بسیار پایین برای ایجاد LP در Uniswap برای پولشویی استفاده میکرد که یک روش جدید و نادر بود.
دو شاهد دیگر نیز این موضوع را تأیید کردند: Jimmy گفت که حدود ۳۰۰ هزار دلار از تیم او در سال ۲۰۲۴ مسدود شده بود. ZachXBT آن مسدودیت را در زنجیره پیدا کرد که در واقع ۳۳۲ هزار USDC بود و از هک Poloniex در نوامبر ۲۰۲۳ ناشی میشد و در مه ۲۰۲۴ مسدود شد. Jimmy همچنین گفت که برای مشتری دیگری ۳ میلیون دلار وجوه سرقتی کلاهبرداری را پولشویی کرده بود. ZachXBT تا کیف پول گرم Huione Guarantee را ردیابی کرد، سازمانی که بعداً تحریم شد و رئیس سابق آن نیز دستگیر شد.
زندگی شخصی و ریسکهای پنهان
در طول مکالمات، Jimmy در مورد بازی ماجینگ، شکار خرگوش، رژیمهای لاغری، زندگی خانوادگی و تعطیلات در دیزنیلند صحبت میکرد و حتی عکسهایی از غذاهای قابلمهای را ارسال کرد و گفت که از خرگوشها و پرندگان وحشی که با تفنگ شکار کرده بود، تهیه شده است. ZachXBT توضیح داد که دستور زبان او به دلیل استفاده از نرمافزار ترجمه، دشوار بود.
با وجود نفوذ موفقیتآمیز به داخل گروه، نتایج محدود بود. از خوشه بیش از ۱۲ میلیون دلاری، رشته توییت به طور مشخص به مسدود شدن ۴۴۲ هزار USDT توسط Tether اشاره کرد که حدود ۳.۷ درصد است. در مقایسه با ۱.۵ میلیارد دلار Bitget، این حتی کمتر از ۰.۰۳ درصد است. Jimmy ادعا کرد که تیمش بخش عمدهای از آن را پولشویی کرده است (ZachXBT فقط گفت که با الگوی مشاهده شده مطابقت دارد و مبلغ کل به طور مستقل تأیید نشده است).
چالشهای زمانی و هزینههای شخصی
اختلاف زمانی نیز یک مشکل بود. ZachXBT گفت که نتایج تحقیقات در همان زمان به محققان خصوصی مورد اعتماد و نهادهای مجری قانون مسئول پرونده ارائه شده بود، اما به دلیل حساسیت پرونده، او نمیتوانست زودتر آن را علنی کند.
پس از هک ۳۸۷ میلیون دلاری Bitget در سپتامبر ۲۰۲۶، صحنه دوباره تکرار شد: ZachXBT در پست هفته گذشته خود اشاره کرد که پولشویان مستقیماً در کانال عمومی سرویس مورد استفاده خود درخواست پشتیبانی مشتری ثبت میکردند. یکی از حسابهای کاربری که او “Alias 4” نامید، اوایل سال جاری نیز وجوه سرقتی هک ۲۹۲ میلیون دلاری Kelp DAO را پولشویی کرده بود و وجوه پس از عبور از پل بین زنجیرهای در خدمات اختلاط مانند Wasabi واریز شده بود. همین روش پس از یک سال و نیم همچنان در حال اجرا بود.
هزینه نفوذ به تیم پولشویی نیز کاملاً بر عهده او بود. او اعتراف کرد که ۳۴۹.۷ هزار دلار از جیب خود هزینه کرده و برای هر تراکنش ۵ درصد ضرر دیده است، بدون هیچ تضمینی که Jimmy ناپدید نشود و بدون امکان ارزیابی ریسک شخصی در تعامل با گروه.
امید به ادامه فعالیت و ساختار صنعت پولشویی
او که از سال ۲۰۲۲ به مسدود کردن بیش از ۷۵ میلیون دلار وجوه مرتبط با کره شمالی کمک کرده است، همچنان امیدوار است که با دریافت کمکهای مالی از بنیادها و کمکهای شخصی، بتواند پروندههایی را که دیگران جرات رسیدگی به آنها را ندارند، بر عهده بگیرد. او همچنین گفت که در پروندههای دیگر خود یافتههای مهمی دارد که هنوز منتشر نشدهاند.
نکته قابل تامل در این تحقیق ZachXBT این است که حلقه پولشویی هکرهای کره شمالی به خدمات خارجی استاندارد شده تبدیل شده است. با تقسیم کار، تضمین و وعده غرامت، حتی هزینه حدود ۵ درصدی برای هر تراکنش نیز به نظر میرسد نرخ رایج این کسب و کار باشد. به عبارت دیگر، هر چقدر هم که هکرها سرقت کنند، در نهایت برای نقد کردن آن به این ارائهدهندگان خدمات متکی هستند و با شکلگیری یک صنعت، نمیتوان با مسدود کردن چند آدرس به ریشهکن کردن آن پرداخت.
نقاط ضعف انسانی و راهکارهای مقابله
اما نقطه ضعف این زنجیره انسانی است. پولشویان برای یافتن پشتیبانی مشتری به گروههای عمومی مراجعه میکنند، در مورد جابجایی وجوهی که هنوز اتفاق نیفتاده با مشتریان ناآشنا صحبت میکنند و حتی در مورد ماجینگ و خرگوش صحبت میکنند. این سهلانگاریها به یک محقق خصوصی اجازه داد تا تنها با صبر و سرمایه وارد شود. به عبارت دیگر، هر چقدر هم که وجوه در زنجیره حرکت کنند، عادات انسانی قابل تغییر نیستند.
عملیترین نقطه رهگیری، همچنان قدرت مسدود کردن صادرکنندگان استیبلکوین است. Jimmy خود در مکالمات هشدار داد: “USDC و USDT مسدود و ردیابی خواهند شد!” مسدود شدن ۴۴۲ هزار USDT توسط Tether در این مورد و مسدود شدن ۳۳۲ هزار USDC در پرونده Poloniex، نمونههایی از این موضوع هستند. تنها سوال این است که آیا مسدودسازی به موقع انجام میشود یا خیر، که بستگی به این دارد که آیا اطلاعات قبل از تبدیل وجوه به داراییهای دیگر به صادرکننده میرسد یا خیر.
جهتهای قابل مشاهده برای پیگیریهای بعدی عبارتند از: آیا ZachXBT این تحقیق را به وزارت دادگستری آمریکا یا OFAC برای مبنای تحریم ارائه خواهد کرد؟ آیا Tether و صرافیهای بزرگ اقدامات مسدودسازی و محدودیت را گسترش خواهند داد؟ و آیا نهادهای مجری قانون محلی چین علیه ساختار پولشویی دوگانه “هنگ کنگ + سرزمین اصلی” که درگیر است، اقدام خواهند کرد؟ اینها کلیدهای واقعی قطع این زنجیره پولشویی یک میلیارد دلاری هستند.



