افشاگری زاک‌بی‌تی: هکرهای کره‌شمالی و پولشویی یک میلیارد دلاری
آپگیتامنیت و هکخنثیاخبار

افشاگری زاک‌بی‌تی: هکرهای کره‌شمالی و پولشویی یک میلیارد دلاری

زمان مطالعه: ۸ دقیقه

افشای گروه پولشویی چینی که بیش از ۱ میلیارد دلار برای هکرهای کره شمالی پولشویی می‌کرد؛ کارآگاه زنجیره‌ای با جعل هویت مشتری به اطلاعات دست یافت

یک گروه زیرزمینی چینی که بیش از ۱ میلیارد دلار برای هکرهای کره شمالی پولشویی می‌کرد، توسط کارآگاه زنجیره‌ای، ZachXBT، با جعل هویت مشتری، از درون مورد نفوذ قرار گرفت. او نزدیک به ۳۵۰ هزار دلار از جیب خود هزینه کرد و برای هر تراکنش ۵ درصد ضرر را پذیرفت تا اطلاعاتی را به دست آورد که به مسدود شدن وجوه سرقتی کمک کرد.

افشای عملیات مخفیانه

ZachXBT شب گذشته در پلتفرم X (توییتر سابق) افشا کرد که پیش از این ۳۴۹.۷ هزار دلار از سرمایه شخصی خود را هزینه کرده و با جعل هویت مشتری، به یک گروه پولشویی چینی که بیش از ۱ میلیارد دلار در چندین مورد سوءاستفاده برای گروه Lazarus پولشویی کرده بود، نفوذ کرده است. اطلاعات جمع‌آوری شده توسط او منجر به مسدود شدن وجوه و ردیابی فعالیت‌های غیرقانونی در زنجیره شد. این عملیات مخفیانه از مارس ۲۰۲۵ آغاز شد و تا اکتبر ۲۰۲۶ علنی نشد و حدود ۱۹ ماه به طول انجامید.

نقطه ورود: درخواست‌های کمک در گروه‌های عمومی

ZachXBT در رشته توییت‌های خود نوشت که مدت کوتاهی پس از هک ۱.۵ میلیارد دلاری Bitget در فوریه ۲۰۲۵ که به هکرهای مرتبط با کره شمالی نسبت داده شد، متوجه شد که بیش از ۱۵ حساب کاربری در گروه‌های عمومی تلگرام و دیسکورد در حال درخواست کمک برای پردازش تراکنش‌های مرتبط با وجوه سرقتی هستند. اینکه پولشویان در ملاء عام درخواست پشتیبانی مشتری ثبت می‌کردند، نقطه ورود او شد.

ایجاد اعتماد با جعل هویت

ZachXBT شروع به تماس با چند حساب کاربری که از تراکنش‌های وجوه سرقتی Bitget شکایت داشتند، کرد. یکی از آنها در تلگرام خود را “Jimmy Green” معرفی کرد. طبق تصاویر پیوست شده در رشته توییت، این حساب کاربری در ژوئن ۲۰۲۴ ثبت شده بود و در پروفایل خود مستقیماً به زبان چینی تبلیغ می‌کرد که به پردازش بیت‌کوین، اتریوم، سولانا و ترون که علامت‌گذاری شده‌اند، کمک می‌کند و خدمات اختلاط ارز را ارائه می‌دهد. ZachXBT در مکالمات خود با نام مستعار “kj” ظاهر شد.

در تاریخ ۶ مارس ۲۰۲۵، او ۳۴۹.۷ هزار توکن USDC را به یک آدرس جدید اتریوم (0x073256b50d66a7eb005f2a504d0a4fb6ea62a276) واریز کرد تا با Jimmy معامله کند. Jimmy از او خواست که USDC را به آدرس مشخص شده منتقل کند و در ازای آن USDT در شبکه ترون دریافت کند. ZachXBT اشاره کرد که هزینه گس آدرس دریافت‌کننده توسط آدرس دیگری پرداخت شده بود که مستقیماً به وجوه سرقتی Bitget قابل ردیابی بود و حتی در وب‌سایت عمومی لیست سیاه هک Bitget نیز قرار داشت. او تمام آدرس‌های مربوطه را در رشته توییت خود منتشر کرد.

افشای جزئیات عملیات پولشویی

او سپس چندین تراکنش دیگر را برای ایجاد اعتماد انجام داد. پس از کاهش هوشیاری Jimmy، او شروع به صحبت در مورد انتقال وجوه Bitget برای کره شمالی کرد. ZachXBT به عنوان مثال ذکر کرد که Jimmy روز قبل گفته بود که وجوه به سولانا منتقل خواهد شد و روز بعد واقعاً این کار را انجام داد. او همچنین طرح کلی عملیات در هنگ کنگ و سرزمین اصلی چین را فاش کرد و در مکالمه گفت: “در گذشته سه خط برای بیت‌کوین کره شمالی وجود داشت، یکی از این خطوط نمایندگی در هنگ کنگ بود.”

Jimmy همچنین ادعا کرد که تیمش بخش عمده‌ای از ۱.۵ میلیارد دلار Bitget را پولشویی کرده است. ZachXBT با احتیاط بیشتری گفت که این با الگوی پولشویی که او مشاهده کرده بود، مطابقت دارد. در مورد جزئیات کسب و کار، Jimmy مانند یک فروشنده خدمات صحبت می‌کرد: “ما فقط روی اختلاط و جلوگیری از مسدود شدن تمرکز داریم.” “ما تقسیم کار داریم.” او همچنین تضمین داد: “U که به شما می‌دهم مسدود نخواهد شد، و اگر مسدود شود، می‌توانم به شما غرامت بدهم.”

ردیابی وجوه سرقتی

ZachXBT همه حرف‌های او را قبول نکرد. در تاریخ ۱۲ مارس ۲۰۲۵، Jimmy اسکرین‌شات‌هایی از انتقال پل بین زنجیره‌ای خود را منتشر کرد. او با مقایسه مبلغ و زمان با مرورگر THORChain، یک تراکنش را که در عرض چند دقیقه پس از ارسال پیام ایجاد شده بود، مطابقت داد.

Jimmy همچنین سه آدرس سولانا را ارائه داد که ZachXBT با دنبال کردن آنها، خوشه‌ای از وجوه سرقتی Bitget به ارزش بیش از ۱۲ میلیون دلار را کشف کرد که وجوه به صورت زنده در حال تبدیل بین بیت‌کوین، اتریوم، سولانا و ترون بودند. ۴۴۲ هزار USDT مرتبط با این خوشه بعداً توسط Tether مسدود شد. او همچنین کشف کرد که این خوشه از توکن‌های با نقدینگی بسیار پایین برای ایجاد LP در Uniswap برای پولشویی استفاده می‌کرد که یک روش جدید و نادر بود.

دو شاهد دیگر نیز این موضوع را تأیید کردند: Jimmy گفت که حدود ۳۰۰ هزار دلار از تیم او در سال ۲۰۲۴ مسدود شده بود. ZachXBT آن مسدودیت را در زنجیره پیدا کرد که در واقع ۳۳۲ هزار USDC بود و از هک Poloniex در نوامبر ۲۰۲۳ ناشی می‌شد و در مه ۲۰۲۴ مسدود شد. Jimmy همچنین گفت که برای مشتری دیگری ۳ میلیون دلار وجوه سرقتی کلاهبرداری را پولشویی کرده بود. ZachXBT تا کیف پول گرم Huione Guarantee را ردیابی کرد، سازمانی که بعداً تحریم شد و رئیس سابق آن نیز دستگیر شد.

زندگی شخصی و ریسک‌های پنهان

در طول مکالمات، Jimmy در مورد بازی ماجینگ، شکار خرگوش، رژیم‌های لاغری، زندگی خانوادگی و تعطیلات در دیزنی‌لند صحبت می‌کرد و حتی عکس‌هایی از غذاهای قابلمه‌ای را ارسال کرد و گفت که از خرگوش‌ها و پرندگان وحشی که با تفنگ شکار کرده بود، تهیه شده است. ZachXBT توضیح داد که دستور زبان او به دلیل استفاده از نرم‌افزار ترجمه، دشوار بود.

با وجود نفوذ موفقیت‌آمیز به داخل گروه، نتایج محدود بود. از خوشه بیش از ۱۲ میلیون دلاری، رشته توییت به طور مشخص به مسدود شدن ۴۴۲ هزار USDT توسط Tether اشاره کرد که حدود ۳.۷ درصد است. در مقایسه با ۱.۵ میلیارد دلار Bitget، این حتی کمتر از ۰.۰۳ درصد است. Jimmy ادعا کرد که تیمش بخش عمده‌ای از آن را پولشویی کرده است (ZachXBT فقط گفت که با الگوی مشاهده شده مطابقت دارد و مبلغ کل به طور مستقل تأیید نشده است).

چالش‌های زمانی و هزینه‌های شخصی

اختلاف زمانی نیز یک مشکل بود. ZachXBT گفت که نتایج تحقیقات در همان زمان به محققان خصوصی مورد اعتماد و نهادهای مجری قانون مسئول پرونده ارائه شده بود، اما به دلیل حساسیت پرونده، او نمی‌توانست زودتر آن را علنی کند.

پس از هک ۳۸۷ میلیون دلاری Bitget در سپتامبر ۲۰۲۶، صحنه دوباره تکرار شد: ZachXBT در پست هفته گذشته خود اشاره کرد که پولشویان مستقیماً در کانال عمومی سرویس مورد استفاده خود درخواست پشتیبانی مشتری ثبت می‌کردند. یکی از حساب‌های کاربری که او “Alias 4” نامید، اوایل سال جاری نیز وجوه سرقتی هک ۲۹۲ میلیون دلاری Kelp DAO را پولشویی کرده بود و وجوه پس از عبور از پل بین زنجیره‌ای در خدمات اختلاط مانند Wasabi واریز شده بود. همین روش پس از یک سال و نیم همچنان در حال اجرا بود.

هزینه نفوذ به تیم پولشویی نیز کاملاً بر عهده او بود. او اعتراف کرد که ۳۴۹.۷ هزار دلار از جیب خود هزینه کرده و برای هر تراکنش ۵ درصد ضرر دیده است، بدون هیچ تضمینی که Jimmy ناپدید نشود و بدون امکان ارزیابی ریسک شخصی در تعامل با گروه.

امید به ادامه فعالیت و ساختار صنعت پولشویی

او که از سال ۲۰۲۲ به مسدود کردن بیش از ۷۵ میلیون دلار وجوه مرتبط با کره شمالی کمک کرده است، همچنان امیدوار است که با دریافت کمک‌های مالی از بنیادها و کمک‌های شخصی، بتواند پرونده‌هایی را که دیگران جرات رسیدگی به آنها را ندارند، بر عهده بگیرد. او همچنین گفت که در پرونده‌های دیگر خود یافته‌های مهمی دارد که هنوز منتشر نشده‌اند.

نکته قابل تامل در این تحقیق ZachXBT این است که حلقه پولشویی هکرهای کره شمالی به خدمات خارجی استاندارد شده تبدیل شده است. با تقسیم کار، تضمین و وعده غرامت، حتی هزینه حدود ۵ درصدی برای هر تراکنش نیز به نظر می‌رسد نرخ رایج این کسب و کار باشد. به عبارت دیگر، هر چقدر هم که هکرها سرقت کنند، در نهایت برای نقد کردن آن به این ارائه‌دهندگان خدمات متکی هستند و با شکل‌گیری یک صنعت، نمی‌توان با مسدود کردن چند آدرس به ریشه‌کن کردن آن پرداخت.

نقاط ضعف انسانی و راهکارهای مقابله

اما نقطه ضعف این زنجیره انسانی است. پولشویان برای یافتن پشتیبانی مشتری به گروه‌های عمومی مراجعه می‌کنند، در مورد جابجایی وجوهی که هنوز اتفاق نیفتاده با مشتریان ناآشنا صحبت می‌کنند و حتی در مورد ماجینگ و خرگوش صحبت می‌کنند. این سهل‌انگاری‌ها به یک محقق خصوصی اجازه داد تا تنها با صبر و سرمایه وارد شود. به عبارت دیگر، هر چقدر هم که وجوه در زنجیره حرکت کنند، عادات انسانی قابل تغییر نیستند.

عملی‌ترین نقطه رهگیری، همچنان قدرت مسدود کردن صادرکنندگان استیبل‌کوین است. Jimmy خود در مکالمات هشدار داد: “USDC و USDT مسدود و ردیابی خواهند شد!” مسدود شدن ۴۴۲ هزار USDT توسط Tether در این مورد و مسدود شدن ۳۳۲ هزار USDC در پرونده Poloniex، نمونه‌هایی از این موضوع هستند. تنها سوال این است که آیا مسدودسازی به موقع انجام می‌شود یا خیر، که بستگی به این دارد که آیا اطلاعات قبل از تبدیل وجوه به دارایی‌های دیگر به صادرکننده می‌رسد یا خیر.

جهت‌های قابل مشاهده برای پیگیری‌های بعدی عبارتند از: آیا ZachXBT این تحقیق را به وزارت دادگستری آمریکا یا OFAC برای مبنای تحریم ارائه خواهد کرد؟ آیا Tether و صرافی‌های بزرگ اقدامات مسدودسازی و محدودیت را گسترش خواهند داد؟ و آیا نهادهای مجری قانون محلی چین علیه ساختار پولشویی دوگانه “هنگ کنگ + سرزمین اصلی” که درگیر است، اقدام خواهند کرد؟ اینها کلیدهای واقعی قطع این زنجیره پولشویی یک میلیارد دلاری هستند.

برچسب‌ها:آپگیتامنیت و هکخنثیاخبار
کپی شد

مقالات مرتبط

باران به دنبال مجوز بانکداری امانی آمریکا، روزها پس از شکایت از OCC به دلیل مجوزهای ارز دیجیتال
آپگیتخنثیرگولاتوری و سیاستاخبار

باران به دنبال مجوز بانکداری امانی آمریکا، روزها پس از شکایت از OCC به دلیل مجوزهای ارز دیجیتال

رین به صف شرکت‌های رمزارزی خواهان مجوز بانکی فدرال پیوست؛ بانک‌های محلی خواهان لغو قوانین ناظر شرکت Rain، ارائه‌دهنده زیرساخت پرداخت استیبل‌کوین، درخواست خود را برای تأسیس یک بانک امانی ملی مستقر در ن

ادامه مطلب
اوکی‌ایکس با استیبل‌کوین سودده، بازارهای نوظهور را هدف گرفت
آپگیتدیفایمثبتاخبار

اوکی‌ایکس با استیبل‌کوین سودده، بازارهای نوظهور را هدف گرفت

OKX Money: اپلیکیشن جدید صرافی OKX برای پس‌انداز و پرداخت با استیبل‌کوین در بازارهای منتخب صرافی ارز دیجیتال OKX از راه‌اندازی اپلیکیشن OKX Money خبر داده است؛ ابزاری برای پس‌انداز و پرداخت با استیبل‌

ادامه مطلب
متاپلنت ژاپن: خرید ۱۱ هزار بیت‌کوین پس از فروش ۱۰۰۰۰ واحد، برای اثبات نقدینگی به موسسات رتبه‌بندی
آپگیتروند بازارمثبتاخبار

متاپلنت ژاپن: خرید ۱۱ هزار بیت‌کوین پس از فروش ۱۰۰۰۰ واحد، برای اثبات نقدینگی به موسسات رتبه‌بندی

متاپلنت (Metaplanet) از فروش ۱۰ هزار بیت‌کوین در سه ماهه سوم خبر داد و موجودی خود را به ۴۴ هزار واحد افزایش داد شرکت متاپلنت (Metaplanet)، که در بورس ژاپن با دارایی بیت‌کوین فعالیت می‌کند، در سه ماهه

ادامه مطلب