导语:2025 年 2 月 Bybit 15 亿美元失窃案归因到 Lazarus Group 旗下的 TraderTraitor 之后,ZachXBT 在公开 Telegram 群组和 Discord 服务器里发现一个反常现象——15+ 账号公开求洗 Bybit 赃币。他决定以”客户”身份主动联系其中一位叫 Jimmy Green 的中间商,用一年半时间、自掏腰包 35 万美元,把对方”养熟”到主动泄密。最终,他从这次渗透中推导出 Solana 上 1200 万美元的赃币集群,并推动链上冻结 7500 万美元。本文按他 10 月 5 日发布的 12 条推文原始顺序,把整套操作拆给读者看。

写在前面:这是一场历时一年半的实网渗透
在拆解具体步骤之前,先把这次行动的几个硬指标摆出来——
- 总时长:2025 年 2 月 — 2026 年 10 月,跨度约 18 个月
- 个人资金损失:349,700 美元
- 损失结构:每笔交易被 Jimmy 抽走 5% 手续费,无跑路兜底
- 行动收益:自 2022 年以来累计推动与朝鲜相关案件链上冻结 7500 万美元
- 风险敞口:人身安全威胁(Jimmy 知道他的真实身份)
- 公开时延:情报必须先同步给私营调查员与执法机关,公开时间由他们决定
红队视角看这次行动,本质是一次经典 APT(Advanced Persistent Threat,高级持续性威胁)模式的情报作业——只不过目标从企业内网换成了加密货币洗钱团伙,攻击面从办公终端换成了 Telegram 群组与公开区块链浏览器。
下面正式进入 12 步实操拆解。
第一步:信号捕获——公开群组里的反常广告
时间锚点:2025 年 2 月。Bybit 15 亿美元盗案刚被披露并归因到 Lazarus Group 旗下的 TraderTraitor 子组织。
ZachXBT 注意到一个反常模式:至少 15 个 Telegram 账号和 Discord 账号,公开在群里贴”接 Bybit 赃币换币”的广告。
这一步的红队价值:犯罪分子做生意的方式和黑客一样——他们也用即时通讯工具找客户、求报价、对接资源。公开群组里的”求洗钱”广告本身就是情报信源,比私有暗网更容易进。
侦察动作清单:
- 在 Telegram 公开群组里搜关键词 “bybit”、”bridge”、”swap”
- 关注 DM(Direct Message,即私信)里主动搭讪的换币中间商
- 用独立追踪号加好友,不暴露真身
第二步:目标锁定——Jimmy Green
顺着 Bybit 关联的多个投诉账号一个个联系过去,ZachXBT 锁定了其中一位——化名 Jimmy Green 的中间商。
公开资料:
- Telegram Username:
long_991 - Telegram ID:
7635649994
为什么是 Jimmy 而不是直接找 Lazarus 内部?
- 资金拓扑的”支点”才是情报价值最大的位置
- 中间商两头通吃,对外接客户、对内调度资金
- 中间商最有可能是疏忽的泄密者——因为他要应付多线业务
这一步的关键:选情报目标要看”杠杆比”。找一个能放大撬动整个网络的人,远比直接找源头有用。
第三步:备资入袋——34.97 万 USDC 的钓饵
为了让自己看起来像”真实客户”,ZachXBT 在 2025 年 3 月 6 日往一个新地址充了 349,700 USDC。
他的”钓鱼”地址:
0x073256b50d66a7eb005f2a504d0a4fb6ea62a276(ETH 链)
这一笔资金的真实用途:
- 后续几笔交易的本金
- 让 Jimmy 相信他是一个”手里有闲钱、愿意走大单”的客户
- 每单 5% 手续费被 Jimmy 抽走——这是情报员的”门票成本”
红队视角:渗透的”门票”不是技术,而是真实资产。情报员自掏腰包做钓饵,损失自己扛,没有保险。这跟红队打点的逻辑差也很远——钓鱼成本由发起方承担。
第四步:首笔交易——地址 0xbaa5 直追 Bybit
Jimmy 给了一个地址 0xbaa5,让 ZachXBT 把 USDC 转过来换 Tron 链上的 USDT。
链上追查链条:
- 0xbaa5 的 gas 费由 0xbcb4 资助
- 0xbcb4 可直接追溯到 Bybit 盗案赃币
- 0xbcb4 已在 Bybit 盗案公开黑名单站点上被标记
Jimmy Green 的完整地址簿:
- ETH:
0xbaa551da0ae0c93025d9a983a68025a27dc15337 - TRON:
TPwXAPwYaDCm7GrzNFiMmNnofrxEVURXRM

链上追踪的核心动作:每给一个新地址就查”上游资金来自哪”。一笔交易 + 一笔 gas 费,就能把对方扯进盗案溯源图里。这就是 on-chain forensics(链上取证)的核心肌肉记忆。
第五步:信任养熟——多笔小额交易铺垫
首笔交易完成后,ZachXBT 接着做了几笔小额交易,逐步把 Jimmy 的信任级别”养”上去。
Jimmy 的更多地址簿:
- ETH:
0x1893ef01e700b1359280e11736d1b89fe97ed216 - TRON:
TS5hY6mm6UsCLNdVDWnsRA69LuAwfdn158 - TRON:
TMGjdFeBf9T6kGB9ZmLzeaAPYWBokuyTuS

这一步是社会工程学的经典套路——小额高频交易养熟关系,等对方主动”交底”。在 APT 模拟里这叫 trust exploitation(信任利用);在加密货币圈这叫 OTC(Over-The-Counter,场外交易)养客户。
第六步:对方主动泄密——团队规模与运作模式
信任度起来后,Jimmy 主动开始聊 Bybit 资金调度——而且常常比链上动作早一天预告。
ZachXBT 抓住两个细节做链上验证:
验证案例 1:跨链换币预判
- Jimmy 说”明天会往 Solana 转一批”
- 第二天链上确实如此,金额、时间、地址都对得上
验证案例 2:团队规模自述
- Jimmy 自称团队洗了 Bybit 盗案 15 亿赃款中的大部分
- 与 ZachXBT 独立观察到的洗钱模式吻合
到这一步,ZachXBT 意识到要继续以每单 5% 的损失当”门票”,尽可能快地抓取可行动的情报。每一笔交易不只是钱——是情报窗口。
第七步:截图对账——链上秒级核验
2025 年 3 月 12 日,Jimmy 主动发了一张他正在桥接资金的截图。
ZachXBT 没有”先收藏下来等有空再看”——他立刻打开 THORChain 浏览器,按截图里的金额和时间戳做对账。结果那条订单在 Jimmy 发图后几分钟内就上链了,时间戳精确匹配。
交易哈希: 81a85130b36057428e64b6f97215f77b5a197776a8f1b3a61c8cd0ee1ebfa8c1

这一步展示了链上情报的硬功夫:对方发图的同时,区块链浏览器已经把数据送上来了。窗口期只有几分钟,错过就追不上。
第八步:集群曝光——Solana 上 1200 万美元赃币
Jimmy 还分享了 3 个 Solana 地址。这三个地址暴露了一个价值 1200 万美元以上的 Bybit 赃币集群,正在按 BTC → ETH → SOL → Tron 的路径实时换链。
Jimmy Green 的 Solana 地址:
9gSwa2Mew9P21Wxs8nFgDujTurKZx1nBEVRv6K5sJP6eEvZJGsDymrSUQyF23HLKEgUpjfd9XN1GTmm8AG6pFS7H8S6T5gL2w5z4M9TCehMgQjxVm3Q6R7WDHp6WFfbtZSAy
后续动作:
- 集群里 44.2 万 USDT 被 Tether 紧急冻结
- 该集群还用了 Uniswap 流动性池里非主流代币做”洗币新招”——这是一个值得专门写一篇的进阶手法
Tether 冻结地址:
- ETH:
0x652d7f9edaaa8891be2de74ea568d70af823d89e

第九步:交叉验证——Poloniex 与 Huione
Jimmy 在闲聊中提到”他认识的团队”在 2024 年有大约 30 万美元被冻结。ZachXBT 一查链上——实际数字是 332,000 USDC,来自 Poloniex 盗案。
Jimmy 还提到替另一个客户洗了 300 万美元的诈骗赃款。ZachXBT 把这些钱追到了 Huione Guarantee 的一个热钱包——这家平台已经被 OFAC 制裁,前董事长已被捕。

这一步展示了情报交叉验证的价值:对方无意间说的细节,往往是另一条独立案件的关键线索。犯罪分子不会意识到”我嘴里的一个小数点,会变成另一份起诉书里的关键证据”。
第十步:社交铺垫——生活细节也是情报
在正经情报交接的间隙,ZachXBT 和 Jimmy 聊过不少生活琐事——打麻将、猎野兔、吃减脂餐、家庭生活、迪士尼度假。
ZachXBT 在最后备注:”他语法别扭是因为用翻译软件。”

这一步的红队价值:建立人格立体度。对方觉得你”懂他”,才会在关键问题上放松警惕。社会工程学的最高境界不是”骗”——是”共鸣”。
第十一步:自掏腰包——35 万美元无回报
ZachXBT 在最后坦白这次行动的全部代价:
- 自掏腰包 349,700 美元
- 每单亏 5%,没有 Jimmy 跑路的兜底保证
- 还要承担来自犯罪团伙本身的人身风险
但收益是实在的:自 2022 年起,他已经推动了 7500 万美元以上的、与朝鲜相关案件的链上冻结。
情报一旦成形,会立即同步给私营调查员和办案执法机关。由于调查敏感度,他没法第一时间公开——”这也是我这份工作里最让人无奈的地方。我手里还有其他几个重大案件的发现还没来得及公开”。

流程总图对照
把上面 11 段按时间轴合起来看,就是下图所示的完整渗透链:
| 阶段 | 时间锚点 | 关键动作 | 情报收益 |
|---|---|---|---|
| 信号捕获 | 2025-02 | 15+ 账号公开求洗 | 锁定犯罪信源 |
| 目标锁定 | 2025-02 | 选定 Jimmy Green | 确认中间商 |
| 备资入袋 | 2025-03-06 | 34.97 万 USDC 入袋 | 建立真实身份 |
| 首笔交易 | 2025-03 | 0xbaa5 直追 Bybit | 链上溯源打通 |
| 信任养熟 | 持续 | 多链多笔交易 | 拿到多链地址簿 |
| 主动泄密 | 持续 | 团队规模自述 | 验证规模说法 |
| 截图对账 | 2025-03-12 | THORChain 实时核验 | 窗口期核验 |
| 集群曝光 | 持续 | Solana 1200 万 | 推动 44.2 万冻结 |
| 交叉验证 | 持续 | Poloniex + Huione | 串联独立案件 |
| 社交铺垫 | 持续 | 闲聊生活 | 提升信任度 |
| 成果输出 | 持续 | 同步执法机关 | 累计 7500 万冻结 |
红队方法论小结
整篇看下来,ZachXBT 这套链上调查的操作可拆成四步核心方法论:
1. 公开信号捕获(OSINT)
盯着 Telegram、Discord 公开群组里”求洗钱”的反常广告。犯罪分子做生意的方式和 APT 一样,会留下公开信号源。
2. 链上资金拓扑(On-chain Forensics)
每给一个新地址就追上游 gas 来源,几笔交易就能画出盗案溯源图。链上浏览器是免费的,画图靠自己。
3. 社会工程学养熟(Trust Exploitation)
用小额真实交易养信任,等对方主动泄密。这套逻辑跟红队打点(Red Team Initial Access)里的”建立据点”完全一致——只不过打的是人不是系统。
4. 多源交叉验证(Cross-Verification)
把对方闲聊里的小数字和别的盗案时间线对账,往往能揪出独立案件。一句”我们去年被冻过 30 万”在链上一查就是另一份起诉书的关键证据。
成本与代价
这次行动最让人记住的不是技术也不是方法论——是钱与时间。
ZachXBT 一年半时间里个人承担了 35 万美元的机会成本,没有赞助商兜底,全靠捐款和基金会拨款撑下来。这种”自费做情报”的成本结构无法复制——但方法论可以。
红队作业里”钱与时间永远是最大成本”,把 YAML 工具用得多熟练都不如客户预算和测试窗口。
给红队的三个反思
- “门票成本”是这个行业的隐性门槛——你能不能自掏 35 万做钓饵,决定了你能不能渗透这种团伙。
- 跨链资金拓扑比单链追踪复杂十倍——BTC → ETH → SOL → Tron 这条路径每跳一次都会稀释溯源信号。
- 情报敏感度决定公开时延——这条推文 10 月 5 日才发,但情报是 2025 年 3 月拿到的。延迟 18 个月公开,是为了等执法机关办案时间窗口。
原文出处
- 原始推文:ZachXBT @ x.com
- 作者:ZachXBT(独立链上侦探,Paradigm 顾问)
- 发布时间:2026-10-05
- 文中所有链上地址、交易哈希均保留原文














暂无评论内容