ZachXBT、ラザルス関連のネットワークに潜入 10億ドル超の暗号資産を洗浄

ブロックチェーン調査員のZachXBT氏は、北朝鮮のLazarus Groupによる暗号資産の窃取事件で、合計10億ドル超を洗浄した中国系の組織犯罪シンジケートに潜入したと明らかにしました。

同氏は報酬を支払う顧客を装って情報を収集しました。この情報は、盗まれた資産の追跡と、2025年2月に発生したBybitへの攻撃に関連する凍結措置の支援に役立ちました。

調査は2026年10月5日に公表されました。潜入による会話、管理された環境でのステーブルコイン取引、ブロックチェーン分析を組み合わせた内容です。

ZachXBT氏によると、この作戦によって、洗浄を請け負う仲介者と、約15億ドル規模のBybitへの攻撃で盗まれた資金との結び付きが明らかになりました。同攻撃は、北朝鮮のグループTraderTraitorによるものとされています。

Bybitへの攻撃後、ZachXBT氏は、公開されたTelegramやDiscordのグループで、盗まれた資金に絡む注文への協力を求める15超のアカウントを確認しました。

同氏は複数の運営者に接触しました。その中には、「Jimmy Green」と名乗るTelegramユーザーがいます。ハンドル名はlong_991、数値のアカウントIDは7635649994です。

2025年3月6日、ZachXBT氏は新規のEthereumアドレスに349,700 USDCを入金し、Green氏との取引に備えました。

取引は、Ethereum上のUSDCを渡す代わりに、Tron上のUSDTを受け取る内容でした。これにより、運営者のウォレットや関連する資金源を調べる機会が生まれました。

Green氏は、0xbaa5と略記されるEthereumの受取アドレスを提示しました。ZachXBT氏によると、別のアドレス0xbcb4がこのアドレスの手数料を負担していました。0xbcb4はBybitへの攻撃による収益と直接たどることができ、Bybitの公開ブラックリストにも登録済みです。

このガス代の提供関係は、運営者の発言とは別に、攻撃との関連を裏付ける材料となりました。ZachXBT氏は信頼を築くため、追加の交換取引も実施しました。各注文で5%の損失を受け入れています。

関係が深まると、Green氏は香港と中国本土での活動について語りました。さらに、Bybitの資金の移動計画も、実際の送金に先立って説明しました。

一例として、Green氏は翌日に資金がSolanaへ移動すると述べました。ZachXBT氏は、その後実際に移動があったと報告しています。2025年3月12日には、Green氏がブリッジ取引のスクリーンショットも共有しました。調査員は、取引金額とタイミングから、これをTHORChainの注文と照合しました。

Green氏が提示した3つのSolanaアドレスからは、Bybit関連の資産1,200万ドル超を含むクラスターが判明しました。ZachXBT氏は、この資金がBitcoin、Ethereum、Solana、Tronを経由して動く様子をリアルタイムで追跡しました。その後、Tetherはこのクラスターに関連する442,000 USDTを凍結しました。

調査は、過去の不正行為にも及びました。Green氏は、2024年に関係するチームの約30万ドルが凍結されたと説明しました。ZachXBT氏は、実際の金額はPoloniexへの攻撃に関連する332,000 USDCだったと特定しています。

今回の成果は、直接のやり取りがブロックチェーン追跡を補完しうることを示しています。非公開で得た情報から、ウォレットの識別子、取引のスクリーンショット、事前の資金移動の詳細が得られました。これらは公開記録と照合して確認できます。

ただし、このネットワークが10億ドル規模を洗浄したとされる総額は、現時点ではZachXBT氏が報告した調査結果にとどまります。同氏は、調査資金を自ら立て替えたと述べています。取引相手が資金を返す保証はなく、取引上の損失も自ら負担しました。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/zachxbt-infiltrates-lazarus-linked-network/

本記事は cyberpress.org の記事を翻訳・要約したものです。