我渗透到一个黑客集团:一年半时间,35 万美元换 7500 万美元冻结

导语:2025 年 2 月 Bybit 15 亿美元失窃案归因到 Lazarus Group 旗下的 TraderTraitor 之后,ZachXBT 在公开 Telegram 群组和 Discord 服务器里发现一个反常现象——15+ 账号公开求洗 Bybit 赃币。他决定以”客户”身份主动联系其中一位叫 Jimmy Green 的中间商,用一年半时间、自掏腰包 35 万美元,把对方”养熟”到主动泄密。最终,他从这次渗透中推导出 Solana 上 1200 万美元的赃币集群,并推动链上冻结 7500 万美元。本文按他 10 月 5 日发布的 12 条推文原始顺序,把整套操作拆给读者看。

ZachXBT 渗透 Lazarus 洗钱团伙完整流程

写在前面:这是一场历时一年半的实网渗透

在拆解具体步骤之前,先把这次行动的几个硬指标摆出来——

  • 总时长:2025 年 2 月 — 2026 年 10 月,跨度约 18 个月
  • 个人资金损失:349,700 美元
  • 损失结构:每笔交易被 Jimmy 抽走 5% 手续费,无跑路兜底
  • 行动收益:自 2022 年以来累计推动与朝鲜相关案件链上冻结 7500 万美元
  • 风险敞口:人身安全威胁(Jimmy 知道他的真实身份)
  • 公开时延:情报必须先同步给私营调查员与执法机关,公开时间由他们决定

红队视角看这次行动,本质是一次经典 APT(Advanced Persistent Threat,高级持续性威胁)模式的情报作业——只不过目标从企业内网换成了加密货币洗钱团伙,攻击面从办公终端换成了 Telegram 群组与公开区块链浏览器。

下面正式进入 12 步实操拆解。


第一步:信号捕获——公开群组里的反常广告

时间锚点:2025 年 2 月。Bybit 15 亿美元盗案刚被披露并归因到 Lazarus Group 旗下的 TraderTraitor 子组织。

ZachXBT 注意到一个反常模式:至少 15 个 Telegram 账号和 Discord 账号,公开在群里贴”接 Bybit 赃币换币”的广告。

这一步的红队价值:犯罪分子做生意的方式和黑客一样——他们也用即时通讯工具找客户、求报价、对接资源。公开群组里的”求洗钱”广告本身就是情报信源,比私有暗网更容易进。

侦察动作清单:

  • 在 Telegram 公开群组里搜关键词 “bybit”、”bridge”、”swap”
  • 关注 DM(Direct Message,即私信)里主动搭讪的换币中间商
  • 用独立追踪号加好友,不暴露真身

第二步:目标锁定——Jimmy Green

顺着 Bybit 关联的多个投诉账号一个个联系过去,ZachXBT 锁定了其中一位——化名 Jimmy Green 的中间商。

公开资料:

  • Telegram Username:long_991
  • Telegram ID:7635649994

为什么是 Jimmy 而不是直接找 Lazarus 内部?

  • 资金拓扑的”支点”才是情报价值最大的位置
  • 中间商两头通吃,对外接客户、对内调度资金
  • 中间商最有可能是疏忽的泄密者——因为他要应付多线业务

这一步的关键:选情报目标要看”杠杆比”。找一个能放大撬动整个网络的人,远比直接找源头有用。


第三步:备资入袋——34.97 万 USDC 的钓饵

为了让自己看起来像”真实客户”,ZachXBT 在 2025 年 3 月 6 日往一个新地址充了 349,700 USDC。

他的”钓鱼”地址:

  • 0x073256b50d66a7eb005f2a504d0a4fb6ea62a276(ETH 链)

这一笔资金的真实用途:

  • 后续几笔交易的本金
  • 让 Jimmy 相信他是一个”手里有闲钱、愿意走大单”的客户
  • 每单 5% 手续费被 Jimmy 抽走——这是情报员的”门票成本”

红队视角:渗透的”门票”不是技术,而是真实资产。情报员自掏腰包做钓饵,损失自己扛,没有保险。这跟红队打点的逻辑差也很远——钓鱼成本由发起方承担。


第四步:首笔交易——地址 0xbaa5 直追 Bybit

Jimmy 给了一个地址 0xbaa5,让 ZachXBT 把 USDC 转过来换 Tron 链上的 USDT。

链上追查链条:

  • 0xbaa5 的 gas 费由 0xbcb4 资助
  • 0xbcb4 可直接追溯到 Bybit 盗案赃币
  • 0xbcb4 已在 Bybit 盗案公开黑名单站点上被标记

Jimmy Green 的完整地址簿:

  • ETH:0xbaa551da0ae0c93025d9a983a68025a27dc15337
  • TRON:TPwXAPwYaDCm7GrzNFiMmNnofrxEVURXRM
Jimmy 提供的地址溯源到 Bybit 黑名单

链上追踪的核心动作:每给一个新地址就查”上游资金来自哪”。一笔交易 + 一笔 gas 费,就能把对方扯进盗案溯源图里。这就是 on-chain forensics(链上取证)的核心肌肉记忆。


第五步:信任养熟——多笔小额交易铺垫

首笔交易完成后,ZachXBT 接着做了几笔小额交易,逐步把 Jimmy 的信任级别”养”上去。

Jimmy 的更多地址簿:

  • ETH:0x1893ef01e700b1359280e11736d1b89fe97ed216
  • TRON:TS5hY6mm6UsCLNdVDWnsRA69LuAwfdn158
  • TRON:TMGjdFeBf9T6kGB9ZmLzeaAPYWBokuyTuS
Jimmy 的多链地址清单

这一步是社会工程学的经典套路——小额高频交易养熟关系,等对方主动”交底”。在 APT 模拟里这叫 trust exploitation(信任利用);在加密货币圈这叫 OTC(Over-The-Counter,场外交易)养客户。


第六步:对方主动泄密——团队规模与运作模式

信任度起来后,Jimmy 主动开始聊 Bybit 资金调度——而且常常比链上动作早一天预告。

ZachXBT 抓住两个细节做链上验证:

验证案例 1:跨链换币预判

  • Jimmy 说”明天会往 Solana 转一批”
  • 第二天链上确实如此,金额、时间、地址都对得上

验证案例 2:团队规模自述

  • Jimmy 自称团队洗了 Bybit 盗案 15 亿赃款中的大部分
  • 与 ZachXBT 独立观察到的洗钱模式吻合

到这一步,ZachXBT 意识到要继续以每单 5% 的损失当”门票”,尽可能快地抓取可行动的情报。每一笔交易不只是钱——是情报窗口。


第七步:截图对账——链上秒级核验

2025 年 3 月 12 日,Jimmy 主动发了一张他正在桥接资金的截图。

ZachXBT 没有”先收藏下来等有空再看”——他立刻打开 THORChain 浏览器,按截图里的金额和时间戳做对账。结果那条订单在 Jimmy 发图后几分钟内就上链了,时间戳精确匹配。

交易哈希: 81a85130b36057428e64b6f97215f77b5a197776a8f1b3a61c8cd0ee1ebfa8c1

THORChain 链上桥接记录

这一步展示了链上情报的硬功夫:对方发图的同时,区块链浏览器已经把数据送上来了。窗口期只有几分钟,错过就追不上。


第八步:集群曝光——Solana 上 1200 万美元赃币

Jimmy 还分享了 3 个 Solana 地址。这三个地址暴露了一个价值 1200 万美元以上的 Bybit 赃币集群,正在按 BTC → ETH → SOL → Tron 的路径实时换链。

Jimmy Green 的 Solana 地址:

  • 9gSwa2Mew9P21Wxs8nFgDujTurKZx1nBEVRv6K5sJP6e
  • EvZJGsDymrSUQyF23HLKEgUpjfd9XN1GTmm8AG6pFS7H
  • 8S6T5gL2w5z4M9TCehMgQjxVm3Q6R7WDHp6WFfbtZSAy

后续动作:

  • 集群里 44.2 万 USDT 被 Tether 紧急冻结
  • 该集群还用了 Uniswap 流动性池里非主流代币做”洗币新招”——这是一个值得专门写一篇的进阶手法

Tether 冻结地址:

  • ETH:0x652d7f9edaaa8891be2de74ea568d70af823d89e
Solana 集群资金链路图

第九步:交叉验证——Poloniex 与 Huione

Jimmy 在闲聊中提到”他认识的团队”在 2024 年有大约 30 万美元被冻结。ZachXBT 一查链上——实际数字是 332,000 USDC,来自 Poloniex 盗案。

Jimmy 还提到替另一个客户洗了 300 万美元的诈骗赃款。ZachXBT 把这些钱追到了 Huione Guarantee 的一个热钱包——这家平台已经被 OFAC 制裁,前董事长已被捕。

Poloniex 盗案链上溯源

这一步展示了情报交叉验证的价值:对方无意间说的细节,往往是另一条独立案件的关键线索。犯罪分子不会意识到”我嘴里的一个小数点,会变成另一份起诉书里的关键证据”。


第十步:社交铺垫——生活细节也是情报

在正经情报交接的间隙,ZachXBT 和 Jimmy 聊过不少生活琐事——打麻将、猎野兔、吃减脂餐、家庭生活、迪士尼度假。

ZachXBT 在最后备注:”他语法别扭是因为用翻译软件。”

Jimmy 的日常生活记录

这一步的红队价值:建立人格立体度。对方觉得你”懂他”,才会在关键问题上放松警惕。社会工程学的最高境界不是”骗”——是”共鸣”。


第十一步:自掏腰包——35 万美元无回报

ZachXBT 在最后坦白这次行动的全部代价:

  • 自掏腰包 349,700 美元
  • 每单亏 5%,没有 Jimmy 跑路的兜底保证
  • 还要承担来自犯罪团伙本身的人身风险

但收益是实在的:自 2022 年起,他已经推动了 7500 万美元以上的、与朝鲜相关案件的链上冻结。

情报一旦成形,会立即同步给私营调查员和办案执法机关。由于调查敏感度,他没法第一时间公开——”这也是我这份工作里最让人无奈的地方。我手里还有其他几个重大案件的发现还没来得及公开”。

ZachXBT 收尾呼吁支持

流程总图对照

把上面 11 段按时间轴合起来看,就是下图所示的完整渗透链:

阶段时间锚点关键动作情报收益
信号捕获2025-0215+ 账号公开求洗锁定犯罪信源
目标锁定2025-02选定 Jimmy Green确认中间商
备资入袋2025-03-0634.97 万 USDC 入袋建立真实身份
首笔交易2025-030xbaa5 直追 Bybit链上溯源打通
信任养熟持续多链多笔交易拿到多链地址簿
主动泄密持续团队规模自述验证规模说法
截图对账2025-03-12THORChain 实时核验窗口期核验
集群曝光持续Solana 1200 万推动 44.2 万冻结
交叉验证持续Poloniex + Huione串联独立案件
社交铺垫持续闲聊生活提升信任度
成果输出持续同步执法机关累计 7500 万冻结

红队方法论小结

整篇看下来,ZachXBT 这套链上调查的操作可拆成四步核心方法论:

1. 公开信号捕获(OSINT)

盯着 Telegram、Discord 公开群组里”求洗钱”的反常广告。犯罪分子做生意的方式和 APT 一样,会留下公开信号源。

2. 链上资金拓扑(On-chain Forensics)

每给一个新地址就追上游 gas 来源,几笔交易就能画出盗案溯源图。链上浏览器是免费的,画图靠自己。

3. 社会工程学养熟(Trust Exploitation)

用小额真实交易养信任,等对方主动泄密。这套逻辑跟红队打点(Red Team Initial Access)里的”建立据点”完全一致——只不过打的是人不是系统。

4. 多源交叉验证(Cross-Verification)

把对方闲聊里的小数字和别的盗案时间线对账,往往能揪出独立案件。一句”我们去年被冻过 30 万”在链上一查就是另一份起诉书的关键证据。


成本与代价

这次行动最让人记住的不是技术也不是方法论——是钱与时间。

ZachXBT 一年半时间里个人承担了 35 万美元的机会成本,没有赞助商兜底,全靠捐款和基金会拨款撑下来。这种”自费做情报”的成本结构无法复制——但方法论可以。

红队作业里”钱与时间永远是最大成本”,把 YAML 工具用得多熟练都不如客户预算和测试窗口。


给红队的三个反思

  1. “门票成本”是这个行业的隐性门槛——你能不能自掏 35 万做钓饵,决定了你能不能渗透这种团伙。
  2. 跨链资金拓扑比单链追踪复杂十倍——BTC → ETH → SOL → Tron 这条路径每跳一次都会稀释溯源信号。
  3. 情报敏感度决定公开时延——这条推文 10 月 5 日才发,但情报是 2025 年 3 月拿到的。延迟 18 个月公开,是为了等执法机关办案时间窗口。

原文出处

  • 原始推文:ZachXBT @ x.com
  • 作者:ZachXBT(独立链上侦探,Paradigm 顾问)
  • 发布时间:2026-10-05
  • 文中所有链上地址、交易哈希均保留原文
© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容