ZachXBT、Lazarusの資金洗浄組織潜入のためイーサリアム(ETH)上で34万9,700を自己負担
ZachXBTが洗浄顧客を装い、Lazarus Groupのために10億ドル超を動かした中国組織を暴いた。自己負担34万9,700での潜入調査の全容と、44万2,000の凍結に至る経緯を詳述する。
オンチェーン調査者のZachXBTが、北朝鮮のLazarus Group(ラザルスグループ)のために窃取された資金を10億ドル超洗浄してきた中国の犯罪組織に、自ら潜入していたと明らかにした。その費用は自己負担の34万9,700ドル相当だ。2026年10月5日に公開した一連の投稿で彼は、顧客を装うことで得た情報が後の資産凍結の実行や、2025年2月のBybit流出事件のオンチェーンでの帰属特定に使われたと書いている。
@zachxbt · Xの投稿
書いている.
Xで見る
一連の動きは、15億ドルのBybitハッキング直後に始まった。窃取資金に関連する注文の助けを求める口座が、公開のTelegramやDiscordのグループで15以上見つかったという。運営者の一人は「Jimmy Green」という偽名を使っていた。2025年3月6日、ZachXBTは
イーサリアム (ETH)上の新しいアドレスに34万9,700を送金した。ステーブルコインの発行体であるCircle Internet GroupのUSDCだ。以後、Jimmyとの取引を開始し、JimmyはこのUSDCをTron上でUSDTに交換した。その受け取りアドレスは、Bybit流出資金から直接ガス代を受け取ったウォレットとつながり、公開されているBybit流出ブラックリストにラベル付けされたものだった。
成立した注文ごとにZachXBTは5%を失い、Jimmyが資金を持って消える保証も、被る個人リスクの大きさも不明のままだった。見返りとなったのは情報だ。Jimmyは北朝鮮向けのBybit資金の動きを実行前に語り、香港と中国本土での運営の詳細にも触れた。3月10日にはさらに多くの注文を迫り、偽のペルソナが渋ると「チームには100万ドルがあり、いつでも開始できる」と答えた。3月12日、Jimmyが送ってきた資金ブリッジのスクリーンショットを、数分前にクロスチェーンプロトコルThorchainのエクスプローラーに記録された注文と突き合わせた。Jimmyは続けてSolanaアドレス3件を共有し、Bybitの略奪資金1,200万ドル超のクラスタが、ビットコインからイーサ、Solanaを経て最終的にTronへ移る様子が露呈した。Tetherは後にこのクラスタに関連する44万2,000を凍結した。
Bybitの略奪資金からHuioneへ
Bybitの記録がこの事件の基盤になる。ZachXBTは2025年2月の流出、取引所から15億ドルが持ち去られた事件を、攻撃当日のオンチェーンデータでLazarus Groupに結び付け、数日後にはFBIが帰属を確認し、同局が追跡するTraderTraitorクラスタに割り当てた。さらに、Bybit資金を洗浄していたウォレットが、以前のPhemexとBingXへのLazarus攻撃にも遡ると示した。追補の投稿では、Jimmyが自分のチームがBybit収益の大半を洗浄したと主張し、攻撃者アドレスとTHORSwap経由のブリッジ例を共有した。
@zachxbt · Xの投稿
Jimmyが自分のチーム.
Xで見る
クロスチェックも会話と同じくらい重要だった。Jimmyは2024年にチームの約30万ドルが凍結されたことに触れたが、オンチェーン上の凍結実体は、2023年11月のPoloniex流出事件で盗まれた33万2,000だった。この事件は1億ドル超の被害が出ており、研究者らはLazarusに結び付けている。Jimmyが別の顧客の詐欺収益300万ドルを洗浄したと言うと、ZachXBTは資金をHuione Guaranteeが使うホットウォレットに追跡した。Telegram上のマーケットプレイスで、カンボジアのコングロマリットHuione Groupに紐づくもので、米国財務省のFinCENは40億ドル以上の資金洗浄の疑いでこれを標的にした。Telegramは2025年5月にこのマーケットプレイスを禁止し、中国当局はカンボジアから送還されたHuione Groupの元会長Li Xiongを逮捕した。
この手法は再現可能だ。先週、3億8,700万ドルのBitgetハッキングが発生した後、BitgetのCEOや追跡企業のElliptic、Chainalysisが北朝鮮に結び付けたこの事件でも、再び複数の中国系口座が洗浄の支援を募る姿が確認されたという。ZachXBTによれば、2022年以降、北朝鮮関連の事案で凍結を後押しした金額は7,500万ドル超に達する。Paradigmは2025年2月に彼をインシデント対応アドバイザーとして採用し、共同創業者のMatt Huangはハッキングや詐欺の被害者に3億5,000万ドル以上を返還したと述べた。リスクの高い調査は財団の助成金と個人からの寄付で賄われている。
潜入が変えるもの
COINOTAGの読み解きでは、今回の暴露の本質は金額より手法にある。個人調査者が自己資金で作戦を賄い、各注文で5%の損失を飲み込むことで、44万2,000の凍結から2022年以降の北朝鮮関連凍結累計7,500万ドルまで、発行体と法執行機関が動ける検証可能なオンチェーンの証拠が生まれた。イーサリアムの価格方向よりも、執行側にとって意味のある発見だ。ZachXBTが述べる公開の繊細さ、民間調査者と担当の法執行機関が作業を終えるまで公表を控えるやり方は、結果が遅れて、しかもまとまって出てくることを意味する。今回もBybit流出から約19カ月後、凍結がすでに完了した後の公表だった。
AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。

