
14.6亿美元加密货币惊天失窃!朝鲜黑客Lazarus洗钱路径全曝光
文章来源:Elliptic;编译:金色财经xiaozou
2025年2月21日,总部位于迪拜的加密货币交易所Bybit遭遇了约14.6亿美元的加密资产被盗事件。初步报告显示,攻击者使用了恶意软件诱骗交易所批准了将资金转移至窃贼账户的交易。
这是迄今为止规模最大的加密货币盗窃案,远超2021年Poly Network被盗的6.11亿美元(且该案中大部分资金最终被黑客归还)。事实上,这几乎可以确定是有史以来最大规模的单一盗窃案,此前该纪录的保持者还是萨达姆·侯赛因,他在2003年伊拉克战争前夕从伊拉克中央银行盗取了10亿美元。
Elliptic公司分析了多种因素,包括对被盗加密资产洗钱路径的分析,判断此次Bybit盗窃案的幕后黑手是朝鲜的Lazarus集团。自20
17年以来,与朝鲜有关的黑客已窃取了超过60亿美元的加密资产,据称这些资金被用于该国的弹道导弹计划。
Lazarus集团已发展出强大而复杂的攻击能力,不仅能入侵目标组织窃取加密资产,还能通过数千笔区块链交易清洗赃款。盗窃发生后,Elliptic与Bybit、加密货币服务提供商及其他调查人员全天候合作,追踪被盗资金并阻止其变现。作为全球领先的加密资产交易和钱包筛查解决方案提供商,Elliptic的软件正在向全球客户发出警示,询问他们是否收到了此次盗窃的赃款。这已直接导致部分从Bybit被盗的资金被冻结。
Lazarus集团的洗钱过程通常遵循一个典型模式。第一步是将所有被盗的代币兑换为“原生”区块链资产,如ETH。这是因为代币有发行方,在某些情况下可以“冻结”包含被盗资产的钱包,而ETH或比特币则没有中央机构可以冻结。
这正是Bybit盗窃案发生后的几分钟内发生的情况,数亿美元的被盗代币(如stETH和cmETH)被兑换为ETH。攻击者使用去中心化交易所(DEXs)完成这一操作,可能是为了避免在使用中心化交易所洗钱时可能遇到的资产冻结情况。
洗钱过程的第二步是对被盗资金进行“分层”,以试图掩盖交易路径。区块链的透明性意味着这些交易路径可以被追踪,但这些分层策略会使追踪过程复杂化,为洗钱者争取宝贵的变现时间。分层过程可以采取多种形式,包括:
-
通过大量加密货币钱包转移资金
-
使用跨链桥或交易所将资金转移到其他区块链
-
使用DEXs、代币交换服务或交易所在不同加密资产之间切换
-
使用“混币器”,如Tornado Cash或Cryptomixer
Lazarus集团目前正处于洗钱的第二阶段。盗窃发生后的两小时内,被盗资金被发送到50个不同的钱包,每个钱包持有约10,000 ETH。这些钱包正在被系统性地清空——截至UTC时间2月23日晚上10点,10%的被盗资产(现价值1.4亿美元)已从这些钱包中转移。
一旦资金从这些钱包中转移,它们将通过各种服务进行洗钱,包括DEXs、跨链桥和中心化交易所。然而,一个名为eXch的加密货币交易所已成为此次洗钱的主要的自愿协助者。eXch以其允许用户匿名交换加密资产而闻名,这使其被用于交换来自犯罪活动的数亿美元加密资产,包括朝鲜实施的多次盗窃。自黑客攻击以来,价值数千万美元的Bybit被盗加密资产已通过eXch进行交换。尽管Bybit直接提出请求,但eXch仍拒绝阻止这一活动。
被盗的ETH正在通过eXch和其他服务逐步转换为比特币。如果遵循以往的洗钱模式,我们可能会看到接下来使用混币器进一步混淆交易路径。然而,由于被盗资金规模巨大,这可能具有一定挑战性。
朝鲜的Lazarus集团是现有最“专业”且资源最丰富的加密资产洗钱者,他们不断调整技术以逃避被盗资产被识别和扣押。自Bybit盗窃案发生后的几分钟起,Elliptic团队就与Bybit、客户及其他调查人员全天候合作,追踪这些资金并阻止朝鲜政权从中获益。
比推快讯
更多 >>- 美国官员:特朗普健康无碍,即将去打高尔夫
- 交易员 The White Whale 多单目前浮亏超 1300 万美元
- 波场 TRON 主网能量单价已由 210 sun 下调至 100 sun
- 本周美国以太坊现货 ETF 累计净流入 10.829 亿美元
- WLFI:保留拒绝任何已提议或已批准提案的权利
- 高调换仓 ETH 的 BTC 远古巨鲸再次将 2120 枚 BTC 转入 HyperUnit 以兑换 ETH
- WLFI:协议治理权在安全风险或重大不利事件期间将完全由多签掌控
- 明星投资人 Kevin O'Leary:个人 BTC 和加密相关资产的投资组合占比超 10%
- 数据:过去 24h Binance 净流入 1.72 亿 USDT
- Hyperscale Data 拟出售普通股募资 1.25 亿美元用于购买 BTC 和 XRP
- Bitdeer:本周挖矿产出 89.2 枚 BTC,总持仓量突破 1900 枚
- 印度法庭判处某涉加密货币敲诈勒索案件的 14 人终身监禁
- 下周宏观展望:特朗普与美联储“权力游戏”白热化,降息 25 基点期望重燃
- 候任欧洲央行管委表示 9 月会议需保留政策操作空间
- Strategy 优先股年内表现不一:STRF 以 31%回报率领跑,STRD 回报率负 6%
- 武汉警方破获涉虚拟货币投资相亲交友诈骗案件,抓获 30 名犯罪嫌疑人
- 某鲸鱼卖出 197 枚 BTC,并反手以 3 倍杠杆开空 561 枚 BTC
- OKX CEO Star:OKX 从不向用户募资,而只是用户 Earn 的技术服务商
- zkLend 发布 kSTRK 赎回和提现公告:为期 21 天的解质押流程已经完成
- 数据:某鲸鱼从币安提取 5 万枚 LINK 现持有量达到 82276 枚
- 一新地址接收 1506 枚 BTC,约 1.6358 亿美元
- OpenSea 新增集成 HyperEVM 网络
- IREN 将向 NYDIG 支付 2000 万美元解决因比特币挖矿设备贷款违约而引发的纠纷
- Binance Alpha 新一期 ZENT 空投单号收益约 29 美元
- 澳门金管局黄善文:“数字澳门元”项目计划于年底开展沙盒测试
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0003%
- 香港立法会议员黄俊硕:应尽快完成稳定币发牌并公布名单
- 数据 过去 7 天约 64.5 万枚 ETH 流出 CEX 平台
- AI agent 项目 Surf 在 Product Hunt 正式启动,登顶平台日榜榜首
- Freya 宣布成为 Bonk 生态 USD1 交易对的 ICM 协议,由 Bonk 团队和 Solana 生态贡献者提供支持
- 美股 8 月收涨,标普 500 上涨 1.9 %
- 币安:持有至少 230 个 Alpha 积分可于今日 16:30 申领空投
- BTIP-105 提案进入社区评审阶段
- 比特币财库公司 Bitcoin Treasury Capital 通过发行认股权证募资约 200 万瑞典克朗
- 1 亿枚 USD1 于 50 分钟前在 Solana 网络上铸造
- 慢雾 CISO 暗网 VerifTools 被美国 FBI 和荷兰警方关闭后已通过新域名重启
- Camp 集成 LayerZero 协议,支持 IP 资产跨 130 余条链无缝流转
- GoPlus 顺利完成硬件钱包测评活动,推动 Web3 安全教育与行业共建
- 美联储 9 月降息前景未变,下周将迎繁忙市场
- 分析师:比特币价格跌破短期持有者均价导致市场陷入恐慌,巨鲸在下跌中仍在加仓
- 美联储进入“空白期”,下周仅地方联储主席发言
- 分析:窃取逾 3 亿美元的 Coinbase 黑客正持续通过 Tornado Cash 转移 ETH
- Radiant Capital 黑客花费 2370 万美元买入 5475 枚 ETH
- 比特币现货 ETF 昨日净流出 1.27 亿美元,过去 4 日净流入后首次净流出
- Reddit 宣布终止头像创作者计划,商店将于 11 月 11 日关闭
- Project Hunt:允许杠杆挖矿的借贷协议 Alpaca Finance 为过去 7 天被 Top 人物取关最多的项目
- RootData:IMX 将于一周后解锁价值约 906 万美元的代币
- 香港警方破获“蛊惑夹万”稳定币欺诈案件,涉案 300 万港元现金并拘捕三人
- 交易员 Eugene:目前已不参与市场交易,比特币突破走高是山寨季出现的必要条件
- 某合约巨鲸做空 BTC 扛单近 3 个月浮盈 708 万美元并赚取 502 万美元资金费,一度浮亏 1281 万美元
比推专栏
更多 >>观点
比推热门文章
- 交易员 The White Whale 多单目前浮亏超 1300 万美元
- 波场 TRON 主网能量单价已由 210 sun 下调至 100 sun
- 本周美国以太坊现货 ETF 累计净流入 10.829 亿美元
- WLFI:保留拒绝任何已提议或已批准提案的权利
- 高调换仓 ETH 的 BTC 远古巨鲸再次将 2120 枚 BTC 转入 HyperUnit 以兑换 ETH
- WLFI:协议治理权在安全风险或重大不利事件期间将完全由多签掌控
- 明星投资人 Kevin O’Leary:个人 BTC 和加密相关资产的投资组合占比超 10%
- 数据:过去 24h Binance 净流入 1.72 亿 USDT
- Hyperscale Data 拟出售普通股募资 1.25 亿美元用于购买 BTC 和 XRP
- Bitdeer:本周挖矿产出 89.2 枚 BTC,总持仓量突破 1900 枚