ブロックチェーン調査員のZachXBT氏は、北朝鮮系のLazarus Group(ラザルス・グループ)に代わって暗号資産のマネーロンダリングを行っているとみられる中国の組織犯罪ネットワークに潜入したと明らかにしました。この潜入調査により、Bybitから盗まれた1,200万ドル超を扱ったウォレットが判明しました。
潜入で得た情報は、44万2,000 USDTの凍結に活用されました。また、Bitcoin、Ethereum、Solana、Tronをまたぐクロスチェーンのマネーロンダリング経路も明らかになりました。
発端となったのは、2025年2月21日に発生したBybitへの攻撃です。攻撃者は、Ether関連資産およそ15億ドル相当を盗み出しました。FBIはその後、この窃取を北朝鮮のTraderTraitorの活動によるものと断定しています。TraderTraitorは、Lazarus Group、APT38、BlueNoroff、UNC4899としても追跡されています。
ZachXBT氏が10月5日に公表した内容によると、TelegramやDiscordのグループでは、Bybitから盗まれた資産の取引相手を探す15以上のアカウントが確認されました。同氏は、「Jimmy Green」という偽名を使う運営者の1人に接触しました。顧客を装い、店頭取引(OTC)での交換を重ねて信頼を築いたといいます。
ZachXBT氏は、この作戦に約350万ドルを投じたと説明しています。1回の取引につき約5%の損失が出る可能性も、あらかじめ受け入れていました。3月6日には、新たに資金を入れたウォレットを使い、Ethereum上のUSDCをTron上のUSDTに交換し始めました。
取引相手の受取アドレスは、手数料用の資金を、Bybit攻撃との関わりですでにブラックリストに載っていたアドレスから受け取っていました。これが、オンチェーン上での初期の手がかりとなりました。
その後、非公開のメッセージを通じて、アドレスやスクリーンショットが提供され、送金予定の事前通知も届きました。Jimmy氏は、自身のチームがBybitの盗難資金を処理したと主張したとされます。さらに、資産はSolanaを含む複数のチェーンを経由して移動すると明かしたといいます。
ZachXBT氏は、これらの発言を公開台帳と照合しました。取引額、タイムスタンプ、ガス代の資金源のほか、スクリーンショットに写っていたTHORChainの送金も突き合わせています。
最終的に、3つのSolanaアドレスから、より大規模なウォレット群が浮かび上がりました。このウォレット群には、Bybitの窃取に関連する1,200万ドル超が含まれていました。
確認された経路では、BTC、ETH、SOL、TRONをまたいで資産が移動していました。チェーン間の移動や資産の交換を繰り返せば、取引の痕跡は断片化します。しかし、痕跡を完全に消し去ることはできません。Tetherは後に、このウォレット群に関連する約44万2,000 USDTを凍結しました。
このネットワークは、Uniswapの流動性プールや流動性の低いトークンも試していたとされます。こうした手法は、不正な資産を市場の取引に紛れ込ませ、発信元の特定を難しくする可能性があります。
Jimmy氏は、別の詐欺で得た収益約300万ドルも処理したことを認めたと伝えられています。ZachXBT氏は、これに関連する資金の流れを、制裁対象のマーケットプレイスであるHuione Guaranteeに関係するウォレットまで追跡しました。
今回の調査結果は、従来のブロックチェーン・フォレンジックに、人的情報(ヒューミント)という新たな層を加えるものです。同氏はアドレスのクラスタリングだけに頼りませんでした。まず運営上の詳細を聞き出し、それを改ざんできない取引記録と突き合わせて検証しています。
ZachXBT氏は、証拠を速やかに捜査機関や法執行機関と共有したと述べました。あわせて、2022年以降、自身の活動が北朝鮮関連の事件で7,500万ドル超の凍結につながってきたとも説明しています。
この事件は、Bybitのサプライチェーン侵害が今も影響を残していることも示しています。調査の結果、攻撃者はSafe{Wallet}の開発者のワークステーションを侵害し、AWSインフラにアクセスしていたことが判明しました。さらに、署名用インターフェースに標的を絞ったJavaScriptを仕込んでいました。
このコードは、署名者に正規の送金を表示する一方で、悪意のあるdelegatecallを承認させていました。これにより、攻撃者はコールドウォレットを乗っ取ることができました。
資産を凍結しても、自動的に被害者へ資金が戻るわけではありません。それでも今回の作戦は、潜入による接触、迅速な情報共有、クロスチェーンでの照合が有効であることを示しました。盗まれた暗号資産が元のブロックチェーンを離れた後でも、これらの手法はマネーロンダリングのネットワークを妨害できます。
翻訳元: https://cyberpress.org/zachxbt-stolen-bybit-funds/