Nhà điều tra on-chain ZachXBT ứng trước 349.700 USD, chịu lỗ 5% mỗi lệnh để theo dõi theo thời gian thực dòng tiền Lazarus Group đánh cắp từ Bybit.
Nhà điều tra trên chuỗi (on-chain) ZachXBT, hoạt động dưới danh tính ẩn danh, cho biết anh đã giả làm khách hàng của một băng nhóm rửa tiền Trung Quốc làm việc cho Triều Tiên, nhằm theo dõi số tài sản bị đánh cắp trong vụ tấn công Bybit tháng 2/2025. Anh ứng trước 349.700 USD của chính mình và chấp nhận chịu lỗ 5% trên mỗi lệnh. Vụ tấn công gây thiệt hại 1,5 tỷ USD cho sàn giao dịch này, và Cục Điều tra Liên bang Mỹ (FBI) xác định có liên quan đến nhóm tin tặc TraderTraitor của Triều Tiên.
Đánh đổi tài chính để lấy thông tin tình báo
Sau vụ tấn công, ZachXBT nhận thấy hơn 15 tài khoản công khai trên các nhóm Telegram và Discord yêu cầu hỗ trợ xử lý những lệnh liên quan trực tiếp đến số tiền bị đánh cắp. Ngày 6/3/2025, anh nạp 349.700 USDC vào một địa chỉ Ethereum mới để giao dịch với một đối tượng dùng tên “Jimmy Green” trên Telegram, nhận về USDT trên Tron. Địa chỉ nhận tiền được cấp phí gas từ một ví có thể truy vết trực tiếp tới tiền Bybit và đã nằm trong danh sách đen công khai.
Sau khi thực hiện thêm một số giao dịch để tạo lòng tin, ZachXBT nghe Jimmy tiết lộ kế hoạch chuyển tiền sang Solana trước khi việc này xảy ra. Anh thừa nhận không có bảo đảm nào rằng đối tượng sẽ không biến mất cùng số tiền, đồng thời đối mặt rủi ro cá nhân chưa xác định. Ngày 10/3, Jimmy cho biết đội ngũ đã chuẩn bị 1 triệu USD để tiếp tục giao dịch.
Các thông tin thu được có thể kiểm chứng trên chuỗi. Ngày 12/3/2025, ZachXBT đối chiếu ảnh chụp màn hình giao dịch qua cầu nối (bridge) với lệnh được tạo chỉ vài phút sau tin nhắn, dựa trên dữ liệu giá trị và thời điểm trên trình khám phá Thorchain. Ba địa chỉ Solana do Jimmy cung cấp làm lộ một cụm tài sản hơn 12 triệu USD từ vụ Bybit đang được hoán đổi theo thời gian thực, từ Bitcoin sang Ether, rồi Solana và cuối cùng tới Tron. Tether sau đó phong tỏa 442.000 USDT liên quan.
Jimmy còn nhắc đến khoản 332.000 USDC bị phong tỏa năm 2024, có nguồn gốc từ vụ tấn công Poloniex tháng 11/2023 khiến sàn mất hơn 100 triệu USD và được các nhà nghiên cứu liên hệ với Lazarus Group. Đối tượng này cũng cho biết từng rửa 3 triệu USD tiền gian lận cho khách hàng khác; ZachXBT truy vết khoản tiền tới một ví nóng của Huione Guarantee, chợ trực tuyến trên Telegram thuộc Huione Group của Campuchia. FinCEN từng nhắm tới tập đoàn này vì cáo buộc rửa ít nhất 4 tỷ USD, Telegram cấm chợ này từ tháng 5/2025, còn nhà chức trách Trung Quốc đã bắt giữ cựu Chủ tịch Li Xiong.
Thành tích của ZachXBT khiến phát hiện này có trọng lượng. Ngay trong ngày Bybit bị tấn công, anh dùng dữ liệu on-chain để liên hệ vụ việc với Lazarus, và FBI xác nhận vài ngày sau. Năm 2024, hoạt động truy vết của anh trong vụ đánh cắp khoảng 4.100 BTC từ một chủ nợ của Genesis góp phần dẫn tới các vụ bắt giữ. Paradigm tuyển anh làm cố vấn ứng phó sự cố vào tháng 2/2025, với ghi nhận anh giúp hoàn trả hơn 350 triệu USD cho nạn nhân.
Kể từ năm 2022, ZachXBT cho biết đã hỗ trợ phong tỏa hơn 75 triệu USD liên quan các sự cố có yếu tố Triều Tiên. Anh đã chuyển ngay phát hiện cho các nhà điều tra tư nhân và cơ quan thực thi pháp luật, và nói tính nhạy cảm của vụ việc là lý do anh không thể công bố sớm hơn.



































































