ZachXBT, 라자루스 자금세탁 조직 잠입에 자기 돈 34만 9,700달러 규모의 이더리움(ETH) USDC 투입
ZachXBT가 자기 돈 34만 9,700달러를 투입해 세탁 의뢰 고객으로 위장하고, 북한 라자루스 그룹을 위해 10억 달러 이상을 세탁한 중국 조직의 내부 정보와 온체인 증거를 확보해 자산 동결로 이어냈다.
AI 요약AI
- ZachXBT가 2026년 10월 5일 스레드에서 자기 돈 34만 9,700 USDC로 라자루스 세탁 조직에 잠입했다고 밝힘
- Jimmy의 솔라나 주소가 1,200만 달러 이상의 Bybit 탈취 자금 이동 경로를 노출시킴
- 테더는 해당 자금 무리에 연결된 44만 2,000 USDT를 동결함
- FBI는 2025년 2월 15억 달러 규모 Bybit 해킹을 TraderTraitor 클러스터 소행으로 귀속 확인함
온체인 조사가 ZachXBT가 북한 라자루스 그룹을 위해 10억 달러 이상의 탈취 암호화폐를 세탁해 온 중국 범죄 조직 내부에 잠입했다고 밝혔다. 그는 이를 위해 자기 돈 34만 9,700달러를 투입했다. 2026년 10월 5일 게시한 스레드에서 그는 고객으로 위장한 덕분에 나중에 2025년 2월 Bybit 해킹 사건의 자산 동결 조치와 온체인 불법 활동 귀속 작업에 쓰인 정보를 확보할 수 있었다고 썼다.
@zachxbt · X 게시물
썼다.
X에서 보기
일련의 과정은 15억 달러 규모의 Bybit 해킹 직후 시작됐다. 그는 공개 텔레그램과 디스코드 그룹에서 탈취 자금 관련 주문 도움을 요청하는 계정 15개 이상을 발견했고, 이 중 한 조직원은 'Jimmy Green'이라는 별명을 썼다. 2025년 3월 6일 ZachXBT는 Circle Internet Group이 발행하는 스테이블코인 34만 9,700 USDC를 이더리움(ETH) 신규 주소에 충전해 Jimmy와 거래를 시작했고, Jimmy는 이 USDC를 트론에서 USDT로 교환했다. 그 목적지 주소는 Bybit 해킹 자금으로 직접 추적 가능한 지갑에서 가스비를 받았으며 공개된 Bybit 해킹 블랙리스트에 등재돼 있었다.
완결된 주문마다 그는 5%를 손해 봤고, Jimmy가 자금을 들고 사라지지 않으리라는 보장도 없었다고 인정했다. 개인적 위험 역시 가늠되지 않았다. 대가는 정보로 돌아왔다. Jimmy는 실행 전에 북한을 위한 Bybit 자금 이동 계획을 미리 이야기했고, 홍콩과 중국 본토의 운영 세부 사항도 흘렸다. 3월 10일에는 더 많은 주문을 요구했고, 가짜 페르소나가 주저하자 팀이 언제든 작업을 시작할 100만 달러를 준비해 뒀다고 답했다. 2025년 3월 12일 ZachXBT는 Jimmy가 보낸 교차 체인 브리징 스크린샷을 몇 분 전 Thorchain 익스플로러에 기록된 주문과 대조해 일치시켰다. 이후 Jimmy는 솔라나 주소 세 개를 공유했고, 이 주소들은 비트코인에서 이더리움 가격 방향과 무관하게 이더, 솔라나를 거쳐 트론으로 옮겨 다니는 1,200만 달러 이상 규모의 Bybit 탈취 자금 무리를 노출시켰다. 테더는 이후 그 무리에 연결된 44만 2,000 USDT를 동결했다.
Bybit 탈취 자금에서 후이오네까지
Bybit 기록이 이 사건의 뼈대다. ZachXBT는 2025년 2월 거래소에서 15억 달러가 유출된 해킹을 공격 당일 온체인 데이터로 라자루스 그룹에 연결했고, FBI는 며칠 뒤 자신들이 추적하는 TraderTraitor 클러스터 소행으로 귀속을 공식 확인했다. 그는 또한 Bybit 자금을 세탁하던 지갑이 Phemex와 BingX에 대한 라자루스의 이전 공격으로 거슬러 올라간다는 점도 보여줬다. 후속 게시물에서 Jimmy는 자기 팀이 Bybit 수익금 대부분을 세탁했다고 주장했고, 해커 지갑 주소와 THORSwap을 통한 브리징 사례를 공유했다.
@zachxbt · X 게시물
Jimmy는 자기 팀이.
X에서 보기
교차 검증도 대화만큼 중요했다. Jimmy는 2024년에 30만 달러 안팎이 동결된 팀이 있었다고 언급했는데, 온체인 기록상 그 동결 자산은 2023년 11월 Poloniex 해킹에서 탈취된 33만 2,000 USDC였다. 이 침해는 1억 달러 이상 규모로 연구자들이 라자루스에 연결해 온 사건이다. Jimmy가 다른 고객을 위해 300만 달러의 사기 수익금을 세탁했다고 말하자 ZachXBT는 자금을 캄보디아 지주회사 Huione Group과 연결된 텔레그램 마켓플레이스 Huione Guarantee가 쓰는 핫월렛까지 추적했다. 미국 재무부 산하 FinCEN은 이 조직이 최소 40억 달러를 세탁한 혐의를 지목한 바 있다. 텔레그램은 2025년 5월 해당 마켓플레이스를 차단했고, 중국 당국은 캄보디아 송환을 거쳐 Huione Group 전 회장 리롱(또는 리시옹)을 체포했다.
이 수법은 반복 가능하다. 지난주 3억 8,700만 달러 규모의 Bitget 해킹이 일어났는데, Bitget 최고경영자와 추적 업체 Elliptic, Chainalysis는 이를 북한 소행으로 연결했다. 해킹 직후 ZachXBT는 다시 여러 중국계 세탁 요청 계정을 확인했다. 그는 2022년 이후 북한 관련 사건에 연결된 7,500만 달러 이상의 동결 조치에 기여했다고 말한다. Paradigm은 2025년 2월 그를 인시던트 대응 고문으로 영입했고, 공동창업자 Matt Huang는 그가 해킹과 사기 피해자에게 3억 5,000만 달러 이상을 돌려줬다고 밝혔다. 위험도가 높은 조사는 재단 보조금과 개인 기부로 운영된다.
이 작전이 바꾸는 것
COINOTAG의 판단은 다음과 같다. 이번 공개는 금액보다 수법이 핵심이다. 개인 조사가가 자기 돈으로 작전을 벌이고 주문마다 5% 손실을 감수하면서, 발행사와 집법 기관이 실행할 수 있는 검증 가능한 온체인 근거를 만들어냈다. 44만 2,000 USDT 동결부터 2022년 이후 누적 7,500만 달러의 북한 연관 동결까지가 그 결과물이다. 이번 조사 결과는 이더리움 가격 방향보다 집법에 훨씬 큰 의미를 지닌다. ZachXBT가 설명하는 공개 절차, 즉 민간 조사자와 지정 집법 기관의 작업이 끝날 때까지 발표를 늦추는 관행 때문에 결과는 이번처럼 늦게, 한꺼번에 나온다. Bybit 해킹에서 약 19개월이 지나고, 동결 조치가 이미 끝난 뒤에야 공개된 이유다.
이 콘텐츠는 인공지능으로 생성되어 AI 검토를 거쳤으며 COINOTAG 편집 감독 하에 게시되었습니다.

