تحقیقات جسورانه یک کارآگاه رمزارز، پرده از عملیات پولشویی یک گروه چینی مرتبط با کره شمالی برداشت
در دنیای پیچیده و اغلب پنهان جرایم سایبری، جایی که ردیابی وجوه دیجیتال میتواند به اندازه یافتن سوزن در انبار کاه دشوار باشد، یک محقق ناشناس رمزارز با نام مستعار ZachXBT، با صرف هزینهای شخصی، به دل تاریکی زده و اطلاعاتی حیاتی را از شبکهای که مظنون به پولشویی میلیاردها دلار برای گروه لازاروس کره شمالی است، استخراج کرده است.
نفوذ به قلب عملیات
ZachXBT، که خود را به عنوان یک مشتری جا زده بود، توانست اطلاعاتی جمعآوری کند که به مسدود شدن وجوه مرتبط با سوءاستفاده از صرافی Bybit در فوریه ۲۰۲۵ و همچنین نسبت دادن فعالیتهای غیرقانونی به یک گروه سازمانیافته چینی که برای کره شمالی کار میکرد، کمک کرد. این سوءاستفاده که صرافی Bybit را متحمل ۱.۵ میلیارد دلار ضرر کرد، توسط FBI به هکرهای کره شمالی که با نام “TraderTraitor” ردیابی میشوند، نسبت داده شده است.
شهرت و پشتکار در ردیابی
برای کسانی که روز خود را در “توئیتر رمزارز” صرف ردیابی هکها و سوءاستفادههای روزمره نمیکنند، ZachXBT احتمالاً شناختهشدهترین و پرکارترین محقق در فضای بلاکچین است. این جوان حدوداً بیست و چند ساله که هویتش عمدتاً ناشناس باقی مانده، سالهاست که به ردیابی رمزارزهای سرقت شده و افشای هویت افراد پشت کلاهبرداریها و هکها مشغول است. تحقیقات او بر دادههای عمومی بلاکچین استوار است که هر کسی میتواند آنها را بررسی کند و او حتی پس از اینکه یکی از اهداف سابقش در سال ۲۰۲۳ از او شکایت کرد و هویتش را فاش نمود، به تحقیقات خود ادامه داده است.
الگوهای مشکوک و ارتباط با کره شمالی
ZachXBT در پستی در X (توییتر سابق) نوشت: “در فوریه ۲۰۲۵، اندکی پس از سوءاستفاده ۱.۵ میلیارد دلاری از Bybit که به گروه مرتبط با کره شمالی ‘TraderTraitor’ نسبت داده شد، الگویی از بیش از ۱۵ حساب را مشاهده کردم که در گروههای عمومی در تلگرام و دیسکورد، درخواست کمک برای سفارشهایی داشتند که مستقیماً با وجوه سرقت شده مرتبط بود.” او همین الگو را پس از هک ۳۸۷ میلیون دلاری Bitget در هفته گذشته مشاهده کرد، هکی که مدیرعامل Bitget و شرکتهای ردیابی بلاکچین Elliptic و Chainalysis آن را به کره شمالی مرتبط دانستهاند.
سابقه او در مورد کره شمالی بسیار مرتبط است. در روز هک Bybit، او با استفاده از دادههای بلاکچین، آن را به گروه لازاروس مرتبط کرد و FBI نیز چند روز بعد این نسبت را تأیید کرد. او همچنین نشان داد که کیف پولهای مورد استفاده برای پولشویی وجوه Bybit به حملات قبلی لازاروس، از جمله هکهای Phemex و BingX، مرتبط بودهاند.
در سال ۲۰۲۴، ردیابی او در مورد سرقت تقریباً ۴۱۰۰ بیتکوین از یک طلبکار Genesis به دستگیریهایی منجر شد. شرکت Paradigm در فوریه ۲۰۲۵ او را به عنوان مشاور پاسخگویی به حوادث استخدام کرد و مت هوانگ، یکی از بنیانگذاران آن، گفت که او بیش از ۳۵۰ میلیون دلار را به قربانیان هکها و کلاهبرداریها بازگردانده است. ZachXBT میگوید که کمکهای مالی از بنیادها و هدایای افراد به او اجازه میدهد تا پروندههای پرخطرتر مانند این را بر عهده بگیرد.
عملیات فریب و جمعآوری اطلاعات
در سال ۲۰۲۵، ZachXBT شروع به پیامرسانی به حسابهایی کرد که از سفارشهای مرتبط با Bybit شکایت میکردند. یکی از آنها در تلگرام با نام “جیمی گرین” فعالیت میکرد. او گفت: “در ۶ مارس ۲۰۲۵، من یک آدرس جدید را با ۳۴۹.۷ هزار USDC در اتریوم تأمین مالی کردم تا چندین تراکنش با جیمی گرین انجام دهم.” جیمی آدرسی را برای ارسال USDC به او داد و در ازای آن USDT در ترون دریافت کرد.
ZachXBT نوشت که آن آدرس با کارمزد تراکنش (gas) توسط کیف پولی تأمین مالی شده بود که “مستقیماً قابل ردیابی به وجوه سوءاستفاده Bybit است و در سایت لیست سیاه سوءاستفاده Bybit برچسبگذاری شده است.” او افزود: “من چندین تراکنش اضافی با او انجام دادم تا اعتماد او را جلب کنم. پس از آن، جیمی شروع به صحبت در مورد انتقال وجوه Bybit برای کره شمالی پیش از وقوع آن، همراه با جزئیات اساسی در مورد عملیات آنها در [هنگ کنگ] و سرزمین اصلی چین کرد.”
اثبات این ادعا، طبق گفته ZachXBT، این بود که “یک روز قبل او اعلام کرد که وجوه به سولانا منتقل خواهد شد و روز بعد این اتفاق افتاد.”
هزینههای جسارت و ریسک شخصی
او نوشت: “در این مرحله، متوجه شدم که باید به ضرر کردن ۵٪ در هر سفارش ادامه دهم و ریسک کنم تا تا حد امکان اطلاعات قابل اقدام را سریع جمعآوری کنم.” او گفت: “برای این پرونده، من ۳۴۹.۷ هزار دلار پیشپرداخت کردم و در هر سفارش ۵٪ ضرر کردم، بدون هیچ تضمینی که جیمی با وجوه ناپدید نشود، و با ریسک شخصی ناشناختهای ناشی از معامله با این سندیکا.”
جیمی مشتاق بود که بیشتر ادامه دهد. در ۱۰ مارس، او به طور مداوم با شخصیت جعلی در تماس بود تا اینکه ZachXBT در نقش خود گفت که این باعث “از دست دادن اعتماد او به کسب و کارتان” شده است. پاسخ جیمی این بود که “تیم یک میلیون دلار آماده کرده است و در هر زمان آماده شروع کار است!”
در چت دیگری، جیمی ساختار تیم را توضیح داد: “ما بخشهای مختلفی از کار داریم. ما ارز ‘u’ را میگیریم و آن را به پذیرندگان مختلف توزیع میکنیم.” “u” ظاهراً مخفف USDT، استیبلکوین صادر شده توسط Tether است.
شواهد ملموس و ارتباطات گسترده
این چتها در بلاکچین نتیجه داد. ZachXBT نوشت که در ۱۲ مارس ۲۰۲۵، او یک اسکرینشات را که جیمی از انتقال وجوه به یک سفارش که در عرض چند دقیقه پس از پیام ایجاد شده بود، ارسال کرده بود، با استفاده از مقادیر و زمانبندی در Thorchain explorer، یک لاگ عمومی از مبادلات در پروتکل غیرمتمرکز که کوینها را مستقیماً بین بلاکچینها منتقل میکند، مطابقت داد.
جیمی سپس سه آدرس سولانا را به اشتراک گذاشت. این آدرسها خوشهای از بیش از ۱۲ میلیون دلار غارت Bybit را نشان دادند که در زمان واقعی مبادله میشدند و از بیتکوین به اتریوم، سپس به سولانا و در نهایت به ترون منتقل میشدند. Tether بعداً ۴۴۲,۰۰۰ USDT مرتبط با این خوشه را مسدود کرد.
جیمی همچنین جزئیاتی را فاش کرد که ZachXBT میتوانست آنها را بررسی کند. او گفت که تیمی که او میشناخت حدود ۳۰۰ هزار دلار در سال ۲۰۲۴ مسدود شده بود و ZachXBT این مسدودیت را در بلاکچین پیدا کرد. رقم واقعی ۳۳۲,۰۰۰ USDC بود که در سوءاستفاده Poloniex، هک نوامبر ۲۰۲۳ که بیش از ۱۰۰ میلیون دلار از صرافی خارج کرد و محققان آن را به گروه لازاروس کره شمالی مرتبط دانستهاند، به سرقت رفته بود.
پیوند با کامبوج و خدمات پولشویی
سپس پیوند کامبوج مطرح شد. جیمی همچنین گفت که او ۳ میلیون دلار از عواید کلاهبرداری را برای یک مشتری دیگر پولشویی کرده است و ZachXBT این وجوه را به یک کیف پول داغ که توسط Huione Guarantee استفاده میشد، ردیابی کرد. Huione Guarantee یک بازار تلگرامی بود که در آن جنایتکاران خدمات پولشویی و دادههای سرقت شده را میفروختند.
Huione Guarantee بخشی از Huione Group، کنسرسیوم کامبوجی است که FinCEN وزارت خزانهداری آمریکا آن را به دلیل پولشویی حداقل ۴ میلیارد دلار هدف قرار داده بود. تلگرام این بازار را در مه ۲۰۲۵ ممنوع کرد و مقامات چینی لی شیونگ، رئیس سابق Huione Group را پس از استرداد او از کامبوج دستگیر کردند.
زندگی شخصی و تعهد مداوم
همه مکالمات حول محور جرم نبود. ZachXBT گفت: “در طول مکالماتمان، جیمی و من در بین بحث در مورد پولشویی برای کره شمالی، صحبتهای کوچک زیادی داشتیم. او در مورد بازی ماجنگ، شکار خرگوش وحشی، غذا، رژیم غذایی لاغری خود، زندگی خانوادگی و تعطیلات در دیزنی صحبت میکرد.”
این عملیات فریب یک رویداد یکباره نیست. ZachXBT نوشت: “از سال ۲۰۲۲، من به مسدود کردن بیش از ۷۵ میلیون دلار مرتبط با حوادث کره شمالی کمک کردهام.” او گفت که یافتههایش بلافاصله به محققان خصوصی مورد اعتماد و مجریان قانون مسئول پرونده منتقل شده است و حساسیت پیرامون تحقیقات مانع از انتشار زودتر او شده است.



