
14.6亿美元加密货币惊天失窃!朝鲜黑客Lazarus洗钱路径全曝光
文章来源:Elliptic;编译:金色财经xiaozou
2025年2月21日,总部位于迪拜的加密货币交易所Bybit遭遇了约14.6亿美元的加密资产被盗事件。初步报告显示,攻击者使用了恶意软件诱骗交易所批准了将资金转移至窃贼账户的交易。
这是迄今为止规模最大的加密货币盗窃案,远超2021年Poly Network被盗的6.11亿美元(且该案中大部分资金最终被黑客归还)。事实上,这几乎可以确定是有史以来最大规模的单一盗窃案,此前该纪录的保持者还是萨达姆·侯赛因,他在2003年伊拉克战争前夕从伊拉克中央银行盗取了10亿美元。
Elliptic公司分析了多种因素,包括对被盗加密资产洗钱路径的分析,判断此次Bybit盗窃案的幕后黑手是朝鲜的Lazarus集团。自20
17年以来,与朝鲜有关的黑客已窃取了超过60亿美元的加密资产,据称这些资金被用于该国的弹道导弹计划。
Lazarus集团已发展出强大而复杂的攻击能力,不仅能入侵目标组织窃取加密资产,还能通过数千笔区块链交易清洗赃款。盗窃发生后,Elliptic与Bybit、加密货币服务提供商及其他调查人员全天候合作,追踪被盗资金并阻止其变现。作为全球领先的加密资产交易和钱包筛查解决方案提供商,Elliptic的软件正在向全球客户发出警示,询问他们是否收到了此次盗窃的赃款。这已直接导致部分从Bybit被盗的资金被冻结。
Lazarus集团的洗钱过程通常遵循一个典型模式。第一步是将所有被盗的代币兑换为“原生”区块链资产,如ETH。这是因为代币有发行方,在某些情况下可以“冻结”包含被盗资产的钱包,而ETH或比特币则没有中央机构可以冻结。
这正是Bybit盗窃案发生后的几分钟内发生的情况,数亿美元的被盗代币(如stETH和cmETH)被兑换为ETH。攻击者使用去中心化交易所(DEXs)完成这一操作,可能是为了避免在使用中心化交易所洗钱时可能遇到的资产冻结情况。
洗钱过程的第二步是对被盗资金进行“分层”,以试图掩盖交易路径。区块链的透明性意味着这些交易路径可以被追踪,但这些分层策略会使追踪过程复杂化,为洗钱者争取宝贵的变现时间。分层过程可以采取多种形式,包括:
-
通过大量加密货币钱包转移资金
-
使用跨链桥或交易所将资金转移到其他区块链
-
使用DEXs、代币交换服务或交易所在不同加密资产之间切换
-
使用“混币器”,如Tornado Cash或Cryptomixer
Lazarus集团目前正处于洗钱的第二阶段。盗窃发生后的两小时内,被盗资金被发送到50个不同的钱包,每个钱包持有约10,000 ETH。这些钱包正在被系统性地清空——截至UTC时间2月23日晚上10点,10%的被盗资产(现价值1.4亿美元)已从这些钱包中转移。
一旦资金从这些钱包中转移,它们将通过各种服务进行洗钱,包括DEXs、跨链桥和中心化交易所。然而,一个名为eXch的加密货币交易所已成为此次洗钱的主要的自愿协助者。eXch以其允许用户匿名交换加密资产而闻名,这使其被用于交换来自犯罪活动的数亿美元加密资产,包括朝鲜实施的多次盗窃。自黑客攻击以来,价值数千万美元的Bybit被盗加密资产已通过eXch进行交换。尽管Bybit直接提出请求,但eXch仍拒绝阻止这一活动。
被盗的ETH正在通过eXch和其他服务逐步转换为比特币。如果遵循以往的洗钱模式,我们可能会看到接下来使用混币器进一步混淆交易路径。然而,由于被盗资金规模巨大,这可能具有一定挑战性。
朝鲜的Lazarus集团是现有最“专业”且资源最丰富的加密资产洗钱者,他们不断调整技术以逃避被盗资产被识别和扣押。自Bybit盗窃案发生后的几分钟起,Elliptic团队就与Bybit、客户及其他调查人员全天候合作,追踪这些资金并阻止朝鲜政权从中获益。
比推快讯
更多 >>- 国际清算银行认为稳定币未通过“三项关键测试”
- NYSE Arca 已为 Truth Social 比特币和以太坊 ETF 提交 19b-4 申请文件
- 数据:过去 24 小时全网爆仓 3.69 亿 美元,多单爆仓 8355.33 万,空单爆仓 2.86 亿
- SOL 版微策略DDC 启动 WIF 验证节点,计划与社区分享质押奖励
- Ledger 与 NBA 马刺队签署赞助协议
- 美股 Coinbase 盘中涨幅达 10%,市值升至 860 亿美元
- Coinbase(COIN)上涨触及 336 美元,涨幅 9.38%
- 纳斯达克上市公司 Eyenovia 宣布完成 5000 万美元私募,并购买超过 100 万枚 HYPE 代币
- Flashnet 和 Brale 将联合 Magic Eden 于今夏推出比特币原生美元稳定币 USDB
- Grayscale 更新现货 Solana ETF S-1 申请,披露 2.5%管理费
- SEC 推迟 21Shares 现货波卡 ETF 审议
- CoWSwap 现已集成至 Avalanche
- BlackRock 再度购入以太坊,从 Coinbase 提取 11,185 枚 ETH,价值约 2720 万美元
- 某鲸鱼以 36.96 美元均价购买 104,475 枚 HYPE
- 鲍威尔驳回 7 月降息的可能性:不认为需要操之过急
- glassnode:SOL CME 期货交易量创历史新高,达到 175 万张合约
- 英媒:欧盟准备征收报复性关税,以确保与特朗普达成更好的贸易协议
- 伊朗交易所 Nobitex 公布安全事件后恢复路线图,6 月 25 日起分阶段重启服务
- 数据:某交易者向 Hyperliquid 存入 500 万枚 USDC 继续做空 BTC 和 ETH
- 国泰君安国际正式获批提供加密货币等虚拟资产交易服务
- 美股 HYPE 战略储备公司 Eyenovia 盘中涨超 65.2%,市值升至 2600 万美元
- 鲍威尔:稳定币相关立法正在推进,这很好
- 某聪明钱均价 0.5697 美元买入 10 万美元的 NEWT,现已浮盈 2.75 万美元
- ProCap 宣布购入 3,724 枚比特币 总金额约 3.87 亿美元
- 鲍威尔此次讲话较此前稍显鹰派
- 鲍威尔:银行可以向加密货币行业提供服务,前提是确保金融体系安全稳健
- ProCapBTC 增持 3724 枚比特币,价值 3.865 亿美元
- Solana 财库公司 Upexi 股价暴跌 60%,投资者抛售 4300 万股
- 巨鲸向 HyperLiquid 存入 521 万美元 USDC,以 20 倍杠杆做多 ETH、SOL 和 BTC
- 鲍威尔:通胀不如预期强劲,则可能提前降息
- 美联储主席鲍威尔:如果劳动力市场疲软,也可以提前降息
- 美联储主席鲍威尔:美国目前未处于经济衰退状态
- 美国参议院银行委员会发布全面市场结构立法原则,为数字资产监管提供清晰指引
- 万事达卡与 Chainlink 合作支持链上加密货币购买
- 白宫:将于 7 月 4 日前后公布系列贸易协议
- ETH 版微策略SharpLink Gaming 再度增持 12,207 枚 ETH,总持仓 188,478 枚
- 央视旗下新媒体发布题为「稳定币,是美元的“救心丸”吗」文章
- 美股上市公司 ATIF Holdings Ltd 拟筹集一亿美元资金用于增持 DOGE,作为财政储备投资
- Fragmetric 疑似已开通基金会 X 账号,创始人预告“本周将有大事发生”
- 美联储哈玛克:由于美联储寻求明确指引,利率政策可能在相当长一段时间内保持不变
- 美联储哈马克:目前没有任何紧迫的理由降息
- Polymarket 即将完成一轮近 2 亿美元的融资,公司估值超过 10 亿美元
- 币 coin 回应感染 SparkKitty 病毒:曾被植入含风险 SDK,但相关功能从未生效,用户数据始终安全
- 纳斯达克上市公司 Aurora 启动数字资产财务计划,拟投资 BTC、ETH、SOL 等加密货币
- 调查:82%高净值投资者希望获得加密投资建议,但逾半数不信任其财务顾问
- 德林控股与 ViaBTC 成立合营公司拟建立比特币储备
- 美联储主席鲍威尔:尽管不确定性增加,但经济处于稳健地位
- 链上衍生品交易平台 Sphinx 完成 200 万美元 Pre-Seed 轮融资,Eckhardt Capital 领投
- 交易员削减美联储提前降息可能性
- 鲍威尔:可以等待再考虑利率调整,最终的关税水平将决定其影响
比推专栏
更多 >>观点
比推热门文章
- 揭秘美国国债:三大误解与真实影响
- 国际清算银行认为稳定币未通过“三项关键测试”
- NYSE Arca 已为 Truth Social 比特币和以太坊 ETF 提交 19b-4 申请文件
- 从3K到4千万:揭秘”熬鹰”的封神交易之路
- 数据:过去 24 小时全网爆仓 3.69 亿 美元,多单爆仓 8355.33 万,空单爆仓 2.86 亿
- SOL 版微策略DDC 启动 WIF 验证节点,计划与社区分享质押奖励
- Ledger 与 NBA 马刺队签署赞助协议
- 美股 Coinbase 盘中涨幅达 10%,市值升至 860 亿美元
- Coinbase(COIN)上涨触及 336 美元,涨幅 9.38%
- 纳斯达克上市公司 Eyenovia 宣布完成 5000 万美元私募,并购买超过 100 万枚 HYPE 代币