独立系オンチェーン鑑識アナリスト、ZachXBT氏は5日、北朝鮮のハッカー集団「ラザルス」の盗難資金を洗浄していたとされる中国系グループに、顧客を装って潜入調査した結果をX上で公開した。同氏によると、このグループがこれまでに洗浄した資金は累計10億ドルを超える。
調査では、2025年2月に発生した仮想通貨取引所Bybitの約15億ドル規模のハッキングに関連するウォレットや資金の流れを特定した。この情報は、USDT発行元のテザー社による一部資金の凍結措置にもつながったという。なお、捜査の機密保持のため、内容の公開はこれまで控えていたとしている。
調査のきっかけは、Bybitのハッキング直後、TelegramやDiscordの公開グループで、盗難資金の現金化や洗浄の支援を求める15以上のアカウントに、共通のパターンを発見したことだった。その中に「Jimmy Green」を名乗る人物がおり、ZachXBT氏は顧客を装って接触した。
2025年3月6日、ZachXBT氏はイーサリアム上の新規アドレスに349,700 USDCを入金し、Jimmyとの取引を始めた。Jimmyは、USDCと引き換えにTron上のUSDTを渡す取引を提示した。指定された送金先アドレスは、Bybitのハッキング資金と直接つながる別のアドレスからガス代の供給を受けていた。
ZachXBT氏は取引を重ねてJimmyの信頼を得た。その過程で、Bybitの盗難資金を北朝鮮側へ移送する計画を事前に把握し、香港や中国本土での同グループの活動についても情報を得たという。
Jimmyは、自らのチームがBybitから流出した15億ドルの大半を資金洗浄したと主張した。これは、ZachXBT氏がそれまでに観察してきた資金移動のパターンと一致していた。
Jimmyからの情報に基づいてZachXBT氏が確認・特定した不正資金には以下のようなものが含まれている。
ZachXBT氏によると、Jimmyとは資金洗浄に関するやり取りだけでなく、麻雀や家族、食事などの雑談も交わしたという。その中で、日本人にNFTを購入させたとする知人について語るスクリーンショットが公開された。
X上では、この発言について「日本人もラザルスに狙われているのでは」とのコメントも見られる。ただし、ZachXBT氏はこの発言とラザルスとの関連を示していない。
ZachXBT氏は、企業との継続的な契約やマーケティング案件に頼らず、コミュニティからの寄付や不定期の助成金によって活動資金を得る「独立系調査員」としての立場を貫いている。
今回の調査では、取引資金として約35万ドルを自費で用意し、取引のたびに5%の損失を負担した。取引相手に資金を持ち逃げされる恐れに加え、犯罪組織と直接接触する個人的なリスクも予測できなかったという。
同氏によると、2022年以降、北朝鮮関連の事件で総額7,500万ドル以上の資金凍結を支援してきた。今回の調査結果は、民間の信頼できる調査担当者と、事件を担当する法執行機関と共有した。
同氏は、今後の調査活動を続けるため、財団の助成金や個人からの寄付を呼びかけている。


