自掏34.97萬美元臥底:Bybit 15億美元盜款如何跨鏈漂白?
鏈上偵探ZachXBT在事發超過19個月後披露:他沒有等資金自己留下痕跡,而是主動把自己變成「客戶」。
2025年3月6日,他向一個以太坊地址轉入349,700 USDC,接受5%的訂單損失,試圖換取洗錢中介「Jimmy Green」的信任。對方隨後提供三個Solana地址,最終幫助他定位到一個包含逾1,200萬美元Bybit關聯資金的錢包集群。
這不是一筆交易完成追回,也不是對整起15億美元盜案的終局判決。真正值得看的是,民間調查者如何用一筆可承受的成本,從鏈上數據擠出鏈下情報。
事件背景:為什麼一筆「黑錢」能養出中介市場
2025年2月21日,Bybit冷錢包約有14.6億美元加密資產遭未經授權轉出。慢霧根據鏈上分析列出401,347枚ETH、90,375.55枚stETH、15,000枚cmETH及8,000枚mETH等資產。
FBI將攻擊歸咎於其追蹤名稱為TraderTraitor的朝鮮相關犯罪分子,業界通常將其與Lazarus Group聯繫起來。Bybit官方當時則稱,受影響資產總計約15億美元,約40萬枚以太幣被轉走。
黑客取得幣,只完成了一半;把幣換成可使用的穩定幣、法幣或其他資產,才需要兌換商、跨鏈橋和場外網絡。ZachXBT的公開方法論是:先在Telegram、Discord公開群組發現超過15個求助處理Bybit關聯交易的賬號,再選擇接觸其中一個。
核心數據拆解:34.97萬美元不是損失,而是調查成本
349,700 USDC
這是ZachXBT自述的「入金」,也是整起臥底行動的起點。他接受5%損失,用可觀察的鏈上付款換取對方願意繼續接單、繼續提供地址。
值得留意的是,PANews當時轉載的同一筆交易金額為349.7萬美元,是前者的10倍。兩家媒體一致確認該地址的gas費與Bybit事件有關,且地址曾被Bybit公開列入黑名單;但金額口徑明顯衝突。因此在更多鏈上證據出現前,本文僅採用Crypto.news援引的349,700美元版本,不能把「34.97萬」與「349.7萬」相加或取平均。
逾1,200萬美元
對方提供的三個Solana地址,被指指向一個在比特幣、以太坊、Solana和Tron之間流動的錢包集群。
這個數字不是「已追回」,也不代表整個中介網絡的全部規模,而是ZachXBT自稱透過地址和時間匹配找到的Bybit關聯暴露面。它說明即使資金跨鏈切換,只要交易時間、金額與中轉錢包能對上,仍然可能留下可供串聯的錨點。
1.192枚BTC與51.73枚ETH
3月12日,對方發送一張兌換截圖,顯示1.192枚BTC換成51.73枚ETH。ZachXBT透過時間與金額比對,認為這筆交易與THORChain上的一筆交易相符,並經中間錢包回溯到Bybit關聯資金。
這筆截圖的價值不在匯率,而在於它把私聊中的操作,與公開鏈上記錄對上號。換句話說,調查的突破口不是憑空識破錢包主人,而是讓對方主動補上可驗證的一格拼圖。
442,000 USDT
Tether後來凍結了與該集群關聯的44.2萬USDT。對比逾1,200萬美元已定位資金,被凍結金額約佔3.7%,但這個比例不能直接解讀為追回率:凍結只是阻止後續轉移,不代表資產已歸還Bybit,更不代表已確認全部控制者身分。
Tether對Bybit事件公開宣布過的口徑也不一樣:T3金融犯罪部門在2025年3月稱,已凍結近900萬美元;到2025年10月31日,相關案件累計凍結金額為1,900萬美元。ZachXBT發現的44.2萬USDT可能包含在其中,也可能只是其中一筆;目前沒有公開文件把兩者逐筆對應。

市場影響:穩定幣可以凍結,反應速度決定能攔多少
對ETH來說,這起調查再次說明,攻擊後的拋售與兌換並不是資金消失。資產可能在幾分鐘內流向跨鏈橋、去中心化交易所、流動性池或場外商,但路徑通常會在鏈上留下記錄。市場更關注的不是單日幣價,而是盜款能否快速穿透多條鏈、稀釋可追蹤性。
對機構而言,多簽錢包、硬體簽名與合約升級並非天然安全。Bybit的時間線顯示,問題可能來自Safe開發人員憑證遭竊及惡意簽名,而不是交易所核心基礎設施被全面攻破。Verichains和Sygnia Labs的審查也未發現Bybit核心基礎設施遭入侵的證據。
對散戶而言,穩定幣的「中心化凍結」是雙面刃。它能在調查後及時攔截可疑USDT,但同時也表明,區塊鏈地址本身不會自動替用戶辨別對手方。與陌生人進行場外兌換、使用被公開標記的地址,或忽略幣種跨鏈來源,都可能把合規風險帶到自己的錢包裡。
媒體觀察:名聲能打開線索,但不能替代執法認證
這次調查最稀缺的部分,不是找到地址,而是讓中介說出地址。
通常,鏈上追蹤只能看到「資金往哪裡去」;臥底對話有機會補上「誰在操作、誰承諾洗錢、哪些資金屬於同一個團隊」。這也是為什麼ZachXBT認為該行動有助於追蹤逾1,200萬美元Bybit關聯資金,而不只是截獲一筆穩定幣。
但「對方自稱幾乎洗白15億美元」目前仍只是經營者單方面說法,未獲執法部門獨立證實。市場可以把這些情報視為調查線索,卻不能把它當成法庭判決。真正能讓情報升級為制裁或起訴的,是身份歸屬、通信記錄、資金控制權及跨司法管轄區協作。
總結:鎖住一部分,不等於追回全部
這起事件真正揭示的,是朝鮮相關駭客盜款背後並非只有匿名地址,還有一層層承接、兌換和跨鏈的中介結構。ZachXBT的34.97萬美元投入,讓追蹤者看到的不只是幣流,還有公開招攬業務的市場形態。
接下來,行業會持續觀察三件事:Tether與合作機構能否在資金轉出前縮短凍結反應時間;跨鏈橋和流動性池會否繼續被用於快速打散資金;以及ZachXBT提供的線索能否轉化為可公開核對的執法行動。
追蹤紀錄公開,不會讓被盜資產自動回來;它只是讓市場看清,犯罪網絡並非無影無蹤,只是反應速度往往比鏈上轉帳慢一步。
FAQ
Q1:ZachXBT這次臥底真的追回Bybit被盜資金了嗎?
A:目前公開資訊只能確認,他追蹤到逾1,200萬美元Bybit關聯資金,並促使44.2萬USDT被凍結。凍結並不等於已追回或歸還Bybit,也沒有公開證據顯示整起15億美元盜案已全數尋回。
Q2:Bybit在2025年被盜的資金究竟有多少?
A:鏈上分析最初標出逾14.6億美元流出;慢霧列出的ETH、stETH、cmETH和mETH合計與此相近。Bybit官方當時稱,總計約15億美元、約40萬枚以太幣被盜,兩個口徑的統計時點與幣種範圍略有不同。
Q3:為什麼凍結44.2萬USDT,卻又說Bybit案件凍結近900萬美元?
A:44.2萬USDT是ZachXBT所稱與其發現集群相關的凍結金額;近900萬美元則是T3金融犯罪部門在2025年3月對整起Bybit案件的公開數字。兩者可能不是同一筆,也可能是其子集,現階段缺少逐筆對應資料。