
14.6亿美元加密货币惊天失窃!朝鲜黑客Lazarus洗钱路径全曝光
文章来源:Elliptic;编译:金色财经xiaozou
2025年2月21日,总部位于迪拜的加密货币交易所Bybit遭遇了约14.6亿美元的加密资产被盗事件。初步报告显示,攻击者使用了恶意软件诱骗交易所批准了将资金转移至窃贼账户的交易。
这是迄今为止规模最大的加密货币盗窃案,远超2021年Poly Network被盗的6.11亿美元(且该案中大部分资金最终被黑客归还)。事实上,这几乎可以确定是有史以来最大规模的单一盗窃案,此前该纪录的保持者还是萨达姆·侯赛因,他在2003年伊拉克战争前夕从伊拉克中央银行盗取了10亿美元。
Elliptic公司分析了多种因素,包括对被盗加密资产洗钱路径的分析,判断此次Bybit盗窃案的幕后黑手是朝鲜的Lazarus集团。自20
17年以来,与朝鲜有关的黑客已窃取了超过60亿美元的加密资产,据称这些资金被用于该国的弹道导弹计划。
Lazarus集团已发展出强大而复杂的攻击能力,不仅能入侵目标组织窃取加密资产,还能通过数千笔区块链交易清洗赃款。盗窃发生后,Elliptic与Bybit、加密货币服务提供商及其他调查人员全天候合作,追踪被盗资金并阻止其变现。作为全球领先的加密资产交易和钱包筛查解决方案提供商,Elliptic的软件正在向全球客户发出警示,询问他们是否收到了此次盗窃的赃款。这已直接导致部分从Bybit被盗的资金被冻结。
Lazarus集团的洗钱过程通常遵循一个典型模式。第一步是将所有被盗的代币兑换为“原生”区块链资产,如ETH。这是因为代币有发行方,在某些情况下可以“冻结”包含被盗资产的钱包,而ETH或比特币则没有中央机构可以冻结。
这正是Bybit盗窃案发生后的几分钟内发生的情况,数亿美元的被盗代币(如stETH和cmETH)被兑换为ETH。攻击者使用去中心化交易所(DEXs)完成这一操作,可能是为了避免在使用中心化交易所洗钱时可能遇到的资产冻结情况。
洗钱过程的第二步是对被盗资金进行“分层”,以试图掩盖交易路径。区块链的透明性意味着这些交易路径可以被追踪,但这些分层策略会使追踪过程复杂化,为洗钱者争取宝贵的变现时间。分层过程可以采取多种形式,包括:
-
通过大量加密货币钱包转移资金
-
使用跨链桥或交易所将资金转移到其他区块链
-
使用DEXs、代币交换服务或交易所在不同加密资产之间切换
-
使用“混币器”,如Tornado Cash或Cryptomixer
Lazarus集团目前正处于洗钱的第二阶段。盗窃发生后的两小时内,被盗资金被发送到50个不同的钱包,每个钱包持有约10,000 ETH。这些钱包正在被系统性地清空——截至UTC时间2月23日晚上10点,10%的被盗资产(现价值1.4亿美元)已从这些钱包中转移。
一旦资金从这些钱包中转移,它们将通过各种服务进行洗钱,包括DEXs、跨链桥和中心化交易所。然而,一个名为eXch的加密货币交易所已成为此次洗钱的主要的自愿协助者。eXch以其允许用户匿名交换加密资产而闻名,这使其被用于交换来自犯罪活动的数亿美元加密资产,包括朝鲜实施的多次盗窃。自黑客攻击以来,价值数千万美元的Bybit被盗加密资产已通过eXch进行交换。尽管Bybit直接提出请求,但eXch仍拒绝阻止这一活动。
被盗的ETH正在通过eXch和其他服务逐步转换为比特币。如果遵循以往的洗钱模式,我们可能会看到接下来使用混币器进一步混淆交易路径。然而,由于被盗资金规模巨大,这可能具有一定挑战性。
朝鲜的Lazarus集团是现有最“专业”且资源最丰富的加密资产洗钱者,他们不断调整技术以逃避被盗资产被识别和扣押。自Bybit盗窃案发生后的几分钟起,Elliptic团队就与Bybit、客户及其他调查人员全天候合作,追踪这些资金并阻止朝鲜政权从中获益。
比推快讯
更多 >>- 美联储戴利:经济基本面正朝着可能需要降息的方向发展
- 美股收盘:Circle(CRCL.N)大涨20%
- 特朗普:让以色列停下来很难,也许美国没必要打击伊朗
- 特朗普:可能支持以伊停火
- 美国怀俄明州州政府支持稳定币WYST计划8月20日启动主网
- 彭博分析师将现货 XRP、狗狗币和Cardano ETF 的批准几率提高至 90%
- Peter Schiff称“懂比特币”但不解美元稳定币,拟推出黄金支持代币
- 以太坊向下触及2400美元,比特币失守103000美元
- 美联储巴尔金:不急于降息,不能忽视关税带来的通胀风险
- 分析:Trend Research 的 ETH 成本约为 2240 美元,累计持有 17.7 万枚 ETH
- 美国官员:尼米兹号航母打击群将于本周末抵达中东
- 知情人士:Reddit 正考虑使用基于虹膜扫描 Orbs 的验证系统 World ID
- Reddit 正洽谈使用 Worldcoin 的虹膜扫描设备 Orb
- 易理华回应高控盘 NEIRO:二级市场只买没卖,纯属抄底希望其成为龙头
- 某鲸鱼做空 4 万枚 ETH,浮盈超 1215 万美元
- 美联储货币政策报告:通胀“略高”,就业市场“状况良好”
- 美联储货币政策报告:现在评估关税对经济的影响还为时过早
- 比特币短线下挫,向下触及104000美元
- 俄罗斯要求以色列立即停止对伊朗的攻击和突袭
- 数据:Trend Research 疑似掌控着 NEIRO(大写)代币总量的 64.25%
- WSJ:美国准备对其盟友在中国的芯片工厂采取行动
- 美国财政部网站发布新一轮伊朗制裁措施
- 美股 Circle 短时拉升触及 232.88 美元,续创历史新高
- 美股 SRM 涨幅扩大至 44.63%,市值升至 1.95 亿美元
- 前 SpaceX 高管创立的加密平台 Stackup 完成 420 万美元种子轮融资,1kx 领投
- Kraken 将总部迁至怀俄明州,称因该州长期支持加密货币政策
- Coinbase 获得欧盟加密牌照,并将欧盟总部从爱尔兰迁至卢森堡
- KindlyMD 与 Nakamoto 宣布新增 5150 万美元 PIPE 融资,以支持比特币储备计划
- pump.fun 代币拍卖再次推迟至 7 月中旬,估值约为 40 亿美元
- 美股三大股指小幅高开,Circle 涨 14%
- 过去 24 小时 CEX 净流出 1500.69 枚比特币
- 比特币波动率回落至 1.62%
- Coinbase 已向德国居民开放 POPCAT 和 SQD 代币交易
- Access Protocol 提醒:创建者 Elogiso 的 X 帐户被黑客入侵,请保持警惕
- Marathon 今年 50%矿机订单将来自美国公司 Auradin
- Sei Network 被怀俄明州稳定币委员会选为 WYST 候选区块链
- Bitunix 分析师:欧洲三国突袭降息,全球宽松气氛升温,支撑比特币中期走势
- Vitalik:以太坊 L1 是世界账本
- UpTop:没有成功参与 TGE 的用户也会得到空投
- 美联储理事:或许最早在七月会议上就可能降息
- 数据:JuChain 生态首个元宇宙城市 Fomo City 上线仅 5 小时吸引逾 1 万链上用户参与
- Aster 推出隐藏订单功能,提升链上交易隐私性
- 法国发生年内第 10 起加密绑架案,绑匪索要 5000 欧元现金和 Ledger 钱包
- 上市公司 Standard Supply AS 将投入约 497 万美元用于购买比特币,并将更名为 StandardCoin
- 伊朗高级官员:伊朗已准备好就其铀浓缩的限制问题进行讨论
- Self Chain 创始人否认参与价值 5000 万美元的场外加密货币欺诈案
- 比特币投资公司 Parataxis Holdings 达成 250 亿韩元投资协议实现上市
- AguilaTrades 再次增持其比特币多单持仓,当前浮盈 320 万美元
- 挪威政府计划暂时禁止加密货币挖矿
- 以色列总理等高级官员与美国副总统万斯及其他高级成员举行会谈