Nhà điều tra blockchain ZachXBT cho biết một mạng lưới tội phạm có căn cứ tại Trung Quốc đã rửa hơn 1 tỷ USD tiền mã hóa bị đánh cắp cho Lazarus Group của Triều Tiên, trong đó có dòng tiền bắt nguồn từ vụ tấn công sàn Bybit năm 2025.
Điểm chính:
- ZachXBT nói ông đã giả làm khách hàng, tự ứng trước 349.700 USD để tạo lòng tin với một đầu mối trong mạng lưới bị cáo buộc.
- Quá trình truy vết cho thấy hơn 12 triệu USD có liên quan Bybit và dẫn tới việc đóng băng 442.000 USDT.
- Cơ quan chức năng chưa công khai xác nhận quy mô mạng lưới hay danh tính người điều hành.
Điều tra Bybit của ZachXBT
Nhà điều tra ẩn danh này mô tả chi tiết chiến dịch thâm nhập trong một chuỗi bài đăng trên X ngày 5/10, cho biết ông bắt đầu công việc ngay sau vụ trộm tháng 2/2025. Ông phát hiện hơn 15 tài khoản trong các nhóm công khai trên Telegram và Discord tìm người hỗ trợ xử lý các lệnh liên quan nguồn tiền bị đánh cắp.
Trong vai khách hàng, ông đã chuyển tiền vào một địa chỉ mới 349.700 USDC (USDC) và chấp nhận mất khoảng 5% cho mỗi giao dịch khi làm việc với một nhà cung cấp có biệt danh "Jimmy Green."
Theo nội dung chuỗi bài đăng, Green mô tả một mạng lưới hoạt động trải rộng giữa Hong Kong và Trung Quốc đại lục, đồng thời trao đổi về các bước dịch chuyển dòng tiền từ Bybit, bao gồm việc chuyển sang Solana (SOL), trước khi chúng thực sự diễn ra một ngày. Green còn khẳng định nhóm của mình đã rửa phần lớn trong tổng số 1,5 tỷ USD.
Ba địa chỉ ví mà Green chia sẻ đã phơi bày một cụm ví xử lý hơn 12 triệu USD dòng tiền từ Bybit, được hoán đổi qua Bitcoin (BTC), Ether (ETH), Solana và Tron (TRX), theo ZachXBT. Tether (USDT) sau đó đóng băng 442.000 USDT gắn với cụm địa chỉ này, ông cho biết thêm. ZachXBT nói ông đã lập tức báo cho cơ quan thực thi pháp luật nhưng trì hoãn việc công bố thông tin vì tính nhạy cảm của vụ việc.
Xem thêm: Trợ lý AI của Binance tự xây chiến lược giao dịch từ câu chữ, tính phí 19,99 USDC mỗi lệnh
Cáo buộc rửa tiền cho nhóm Lazarus
Cho tới nay, nhà chức trách chưa công khai xác nhận các chi tiết mà ZachXBT đưa ra. Các thông báo từ FBI, Bộ Tài chính Mỹ và Tether không nêu đích danh người điều hành, cũng không khẳng định rằng một mạng lưới duy nhất đã xử lý hơn 1 tỷ USD cho tin tặc Triều Tiên.
ZachXBT trước đó cũng liên hệ các đối tượng Trung Quốc với vụ khai thác lỗ hổng Bitget trị giá 387,5 triệu USD xảy ra ngày 24/9, thông qua một cuộc tấn công vào sàn này trị giá 387,5 triệu USD. Ngày 28/9, ông chỉ ra năm biệt danh đã tìm kiếm hỗ trợ trong các kênh Discord và Telegram công khai của những dịch vụ mà họ sử dụng để luân chuyển tiền. Theo ông, một trong số này cũng tham gia xử lý dòng tiền từ vụ tấn công Kelp DAO trị giá 292 triệu USD hồi tháng 4.
Ở một diễn biến khác, Chainalysis báo cáo ngày 5/10 rằng số lượng ví thực hiện giao dịch stablecoin ngang hàng (P2P) tại Trung Quốc đã tăng gấp 43 lần từ quý I/2024 đến quý II/2026. Từ tháng 7/2025 đến tháng 6/2026, hãng ghi nhận 104,1 tỷ USD được chuyển qua 18,1 triệu giao dịch tự lưu ký, bất chấp việc Bắc Kinh liên tục siết chặt hoạt động giao dịch tiền mã hóa và stablecoin.
Bối cảnh vụ hack Bybit
Bybit bị thất thoát khoảng 1,5 tỷ USD bằng Ether và các token liên quan hôm 21/2/2025, thời điểm đó được xem là vụ trộm đơn lẻ lớn nhất lịch sử thị trường tiền mã hóa. FBI quy trách nhiệm cuộc tấn công cho các tác nhân Triều Tiên mà họ theo dõi dưới mật danh TraderTraitor. Chainalysis ước tính tin tặc Triều Tiên đã đánh cắp 2,02 tỷ USD tiền mã hóa trong năm 2025, và cho biết vụ Bitget đã khiến tổng số tiền bị đánh cắp trong năm 2026 của nhóm này vượt ngưỡng 1 tỷ USD.
Bài tiếp theo: Giorgia Meloni muốn đăng ký thương hiệu cho giọng nói, liệu có ngăn được deepfake AI?

