هکر معروف کلاه سفید، گزارشی از نفوذ به تیم‌های پولشویی چینی

By: x.com|06/10/2026 06:11:29
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

*این مقاله از: * ZachXBT

ترجمه | Odaily روزنامه سیاره ( ++@OdailyChina++ ); مترجم | Azuma ( ++@azuma_eth++ * )*

یادداشت سردبیر: این مقاله جدیدترین نوشته هکر معروف کلاه سفید ZachXBT است که درباره نفوذ قبلی خود به یک تیم پولشویی چینی تحقیق کرده است. در این مقاله، ZachXBT توضیح می‌دهد که چگونه به عنوان مشتری نیازمند پولشویی خود را پنهان کرده و جزئیات ارتباط با اعضای این تیم را بیان می‌کند. پس از جلب اعتماد اعضای تیم، ZachXBT از آن‌ها اطلاعاتی دریافت کرد که نشان می‌دهد این تیم بخش عمده‌ای از 15 میلیارد دلار پول دزدیده‌شده از Bybit را شسته است. همچنین، پس از به دست آوردن برخی سرنخ‌ها، ZachXBT به کمک در مسدود کردن بخشی از پول‌های دزدیده‌شده پرداخته و سرنخ‌ها را به نهادهای اجرایی منتقل کرده است.

متن زیر محتوای اصلی ZachXBT است که توسط روزنامه سیاره Odaily ترجمه شده است.

من به تازگی به یک تیم جنایتکار سازمان‌یافته چینی نفوذ کردم که در چندین حمله هکری برای گروه هکری کره شمالی Lazarus Group بیش از 1 میلیارد دلار پولشویی کرده است.

من به عنوان مشتری برای جمع‌آوری اطلاعات اقدام کردم و به مسدود کردن پول‌های دزدیده‌شده از حمله هکری Bybit در فوریه 2025 کمک کردم و در زنجیره به ردیابی و نسبت دادن فعالیت‌های غیرقانونی پرداختم.

این موضوع از فوریه 2025 آغاز شد، زمانی که گروه هکری کره شمالی "TraderTraitor" 15 میلیارد دلار از Bybit را دزدید، من متوجه یک پدیده غیرعادی شدم ------ بیش از 15 حساب در گروه‌های عمومی Telegram و Discord، به صورت عمومی برای سفارشات مرتبط با پول‌های دزدیده‌شده درخواست کمک از خدمات مشتری می‌کردند.

من شروع به تماس با این حساب‌ها کردم، یکی از آن‌ها در Telegram با نام مستعار "Jimmy Green" فعالیت می‌کرد.

  • نام کاربری Telegram Jimmy Green: long_991
  • ID Telegram Jimmy Green: 7635649994

در تاریخ 6 مارس 2025، من 349,700 USDC به یک آدرس جدید در اتریوم واریز کردم تا چند معامله با Jimmy Green انجام دهم.

  • آدرس من: 0x073256b50d66a7eb005f2a504d0a4fb6ea62a276

Jimmy آدرسی (که با 0xbaa5 شروع می‌شود) را به من داد تا USDC را به آن واریز کنم و در عوض USDT در زنجیره Tron دریافت کنم.

هزینه گاز آدرس شروع‌شده با 0xbaa5 توسط آدرس دیگری که با 0xbcb4 شروع می‌شود تأمین می‌شود، و این آدرس به طور مستقیم به پول‌های دزدیده‌شده Bybit مرتبط است و در وب‌سایت‌های عمومی لیست سیاه مربوط به حادثه هک Bybit قرار دارد.

  • آدرس اتریوم Jimmy Green: 0xbaa551da0ae0c93025d9a983a68025a27dc15337
  • آدرس Tron Jimmy Green: TPwXAPwYaDCm7GrzNFiMmNnofrxEVURXRM

برای جلب اعتماد، من چند معامله دیگر با او انجام دادم، آدرس‌های دیگری که Jimmy Green استفاده کرده به شرح زیر است.

  • 0x1893ef01e700b1359280e11736d1b89fe97ed216
  • TS5hY6mm6UsCLNdVDWnsRA69LuAwfdn158
  • TMGjdFeBf9T6kGB9ZmLzeaAPYWBokuyTuS

پس از آن، Jimmy شروع به افشای اطلاعاتی درباره انتقال پول‌های دزدیده‌شده Bybit به کره شمالی قبل از انتقال پول به من کرد و جزئیات اساسی درباره عملیات آن‌ها در هنگ کنگ و سرزمین اصلی چین را بیان کرد.

به عنوان مثال، او یک روز قبل از اینکه پول به Solana منتقل شود، به من اطلاع داد و در نتیجه روز بعد در زنجیره واقعاً انتقال انجام شد. او ادعا کرد که تیمش در شستن بخش عمده‌ای از 15 میلیارد دلار پول دزدیده‌شده Bybit کمک کرده است که با الگوی پولشویی که من مشاهده کرده‌ام کاملاً مطابقت دارد.

در این مرحله، من متوجه شدم که باید هر معامله را با 5% ضرر ادامه دهم و ریسک کنم تا اطلاعات بیشتری که قابل استفاده باشد، به دست آورم.

در یک مورد در تاریخ 12 مارس 2025، Jimmy تصویری از انتقال بین زنجیره‌ای پول را به اشتراک گذاشت. با مقایسه مبلغ و زمان‌سنجی در مرورگر THORChain، من موفق شدم سفارشی را که چند دقیقه پس از ارسال پیام او ایجاد شده بود، مطابقت دهم.

  • هش معامله: 81a85130b36057428e64b6f97215f77b5a197776a8f1b3a61c8cd0ee1ebfa8c1

Jimmy همچنین سه آدرس Solana (به شرح زیر) را ارائه داد که این آدرس‌ها یک خوشه مرتبط با بیش از 12 میلیون دلار پول دزدیده‌شده Bybit را فاش کردند که در آن زمان به صورت زنده از طریق BTC ➡️ ETH ➡️ SOL ➡️ زنجیره Tron در حال تبادل بین زنجیره‌ای بودند.

  • 9gSwa2Mew9P21Wxs8nFgDujTurKZx1nBEVRv6K5sJP6e
  • EvZJGsDymrSUQyF23HLKEgUpjfd9XN1GTmm8AG6pFS7H
  • 8S6T5gL2w5z4M9TCehMgQjxVm3Q6R7WDHp6WFfbtZSAy

سپس، 442,000 USDT مرتبط با این خوشه توسط Tether با موفقیت مسدود شد (0x652d7f9edaaa8891be2de74ea568d70af823d89e). این خوشه همچنین از یک روش جدید پولشویی استفاده کرد: استفاده از توکن‌های غیرقابل نقدینگی در استخرهای نقدینگی Uniswap (LP) برای پولشویی.

Jimmy اشاره کرد که او یک تیم را می‌شناسد که در سال 2024 حدود 300,000 دلار مسدود شده است. من این مسدودسازی را در زنجیره تأیید کردم و مبلغ واقعی 332,000 USDC ناشی از حادثه دزدی Poloniex بود.

Jimmy همچنین فاش کرد که آن‌ها برای یک مشتری دیگر 3 میلیون دلار پول دزدی را شسته‌اند. من این پول‌ها را به یک کیف پول داغ متعلق به Huione Guarantee ردیابی کردم که اکنون تحریم شده و رئیس سابق آن نیز دستگیر شده است.

در طول تمام این ارتباطات، به جز بحث درباره پولشویی برای کره شمالی، من و Jimmy همچنین درباره بسیاری از مسائل روزمره صحبت کردیم. او درباره بازی ماهجونگ، شکار خرگوش‌های وحشی، غذاهای خوشمزه، رژیم‌های کاهش وزن، زندگی خانوادگی و تعطیلات در دیزنی صحبت کرد.

شایان ذکر است که دستور زبان او بسیار عجیب بود و احتمالاً از نرم‌افزار ترجمه استفاده کرده است.

دلیل من برای انتشار این مقاله این است که امیدوارم بتوانم همچنان از بنیادها یا افراد کمک‌های مالی دریافت کنم، زیرا این به من اجازه می‌دهد تا ریسک‌های بیشتری را بپذیرم و به تحقیق در مورد موارد خاصی بپردازم که دیگران ممکن است آن‌ها را غیرممکن یا پرهزینه بدانند.

در این پرونده، من 349,700 دلار سرمایه اولیه را خودم تأمین کردم، هر معامله باید 5% ضرر را متحمل شود و همچنین باید ریسک فرار Jimmy با پول را بپذیرم و خطرات ناشی از ارتباط مستقیم با گروه‌های جنایتکار را تحمل کنم.

از سال 2022، من به مسدود کردن بیش از 75 میلیون دلار پول‌های مرتبط با حوادث هکری کره شمالی کمک کرده‌ام. یافته‌های تحقیق من به سرعت با محققان قابل اعتماد در بخش خصوصی و نهادهای اجرایی مسئول این پرونده به اشتراک گذاشته شده است.

به دلیل حساسیت بالای تحقیق، من قبلاً نمی‌توانستم این جزئیات را زودتر منتشر کنم. این نیز یکی از جنبه‌های ناامیدکننده کار من است: من نمی‌توانم همیشه نتایج تحقیقات را به موقع منتشر کنم و در حال حاضر تعدادی از یافته‌های مهم از پرونده‌های دیگر در دست دارم.

اگر شما نسبت به این پرونده همدردی دارید و می‌توانید حمایت کنید، خوشحال می‌شوم که هر زمان با من تماس بگیرید.

قیمت --

--
--
--

این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

ممکن است شما نیز علاقه‌مند باشید

iconiconiconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:[email protected]
برنامه VIP:[email protected]