أعلن الباحث المستقل في تحليل سلاسل الكتل ZachXBT يوم 5 أكتوبر 2026 تمكنه من التسلل إلى شبكة صينية لغسل الأموال مرتبطة بمجموعة Lazarus الكورية الشمالية. وتولت هذه الشبكة، وفقاً لتقديرات الباحث التي لم تؤكدها جهات إنفاذ القانون بعد، غسل ما يزيد على مليار دولار من الأصول الرقمية المستولى عليها خلال عملية اختراق منصة Bybit في فبراير 2025.
تكتسب هذه المعطيات أهميتها من التسلسل الزمني للأحداث، حيث تأتي بعد أكثر من عام ونصف من الحادثة الأصلية. وكانت Bybit قد أعلنت في 21 فبراير 2025 تعرضها لهجوم سيطر خلاله القراصنة على محفظة ether وحولوا محتوياتها بالكامل. وتدخل مكتب التحقيقات الفيدرالي الأميركي (FBI) بعد خمسة أيام بإصدار إرشاد أمني نسب فيه الهجوم إلى كوريا الشمالية تحت نشاط أطلق عليه اسم TraderTraitor. وتضمن الإرشاد نشر 51 عنوان Ethereum متورطة في حيازة الأموال المسروقة، مع توجيهات لمزودي خدمات الأصول الافتراضية بحظر المعاملات المرتبطة بها.
وبلغت التقديرات الرسمية للأصول المسروقة حوالي 1.5 مليار دولار، في حين أشارت تقارير متخصصة إلى أن القيمة الدقيقة وقت النشر بلغت 1.4 مليار دولار تمثل 401,346 من عملة Ethereum. ويعود هذا التباين الطفيف إلى تقلبات الأسعار بين توقيت الاختراق وإصدار البيانات. ودفعت هذه الخسائر منصة Bybit إلى رصد مكافأة ضخمة بقيمة 140 مليون دولار لتتبع الأموال وتجميدها.
آليات التسلل التقني وتتبع المعاملات
اعتمد ZachXBT في عمليته على دمج التحليل التقني بأساليب الهندسة الاجتماعية. وبدأت العملية برصد أكثر من 15 حساباً في مجموعات عامة على منصتي Telegram وDiscord تطلب المساعدة في تنفيذ معاملات مرتبطة بأموال Bybit. وانتحل الباحث صفة عميل محتمل للتواصل مع مشغل يحمل الاسم المستعار Jimmy Green.
وفي 6 مارس 2025، نفذ الباحث خطوة تقنية لبناء الثقة من خلال تمويل محفظة Ethereum جديدة بمبلغ 349,700 USDC، وبدأ عمليات استبدال بأصول USDT عبر شبكة Tron، متحملاً خسائر متعمدة بنسبة 5% في كل معاملة لضمان بقائه داخل الشبكة. وأسفر هذا التكتيك عن دفع المشغل لمشاركة تفاصيل دقيقة شملت عناوين محافظ، ولقطات شاشة، وجداول تحويلات مسبقة.
وقاطع الباحث هذه المعطيات مع سجلات سلاسل الكتل، حيث تبين أن محفظة الاستقبال الخاصة بالمشغل تلقت رسوماً من عنوان متورط مباشرة في اختراق Bybit. كما تطابقت لقطة شاشة مرسلة في 12 مارس 2025 مع معاملة فعلية على شبكة THORChain من حيث التوقيت والمبلغ. وقادت ثلاثة عناوين Solana إلى كشف شبكة محافظ تحتوي على 12 مليون دولار من الأموال المسروقة، والتي تم تمريرها عبر مسارات معقدة شملت Bitcoin وEthereum وSolana وTron.
حدود الإثبات التقني والتحرك المؤسسي
أفضت هذه التحقيقات، بحسب الباحث، إلى قيام شركة Tether بتجميد 442,000 USDT مرتبطة بتلك المحافظ، مع الإشارة إلى مشاركة البيانات المستخرجة مع جهات إنفاذ القانون. ورغم إعلان ZachXBT أن جهوده ساهمت في تجميد 75 مليون دولار من أموال الحوادث المرتبطة بكوريا الشمالية منذ عام 2022، تفتقر هذه الأرقام والخطوات إلى بيانات تأكيد مستقلة من Tether أو الجهات الأمنية.
وتستند بعض الاستنتاجات، كادعاء المشغل إدارة العمليات من هونغ كونغ والبر الرئيسي للصين ومعالجة معظم أصول Bybit، إلى محادثات خاصة لا ترقى لتكون أدلة قاطعة على الهوية أو الموقع الجغرافي. ويبقى الفارق الاستراتيجي قائماً بين تجميد الأصول الذي يحد من حركتها، وبين القدرة الفعلية على استردادها وإعادتها للضحايا.
السياق الاستراتيجي لعمليات مجموعة Lazarus
يتوافق هذا النشاط مع النمط الذي وثقه FBI في أغسطس 2023 لنشاط TraderTraitor، والذي يربط مجموعتي Lazarus وAPT38 بسرقات سابقة استهدفت كيانات مثل Alphapo وCoinsPaid وAtomic Wallet. وتصب عوائد هذه الهجمات، وفقاً للتقارير التحليلية، في تمويل برامج الصواريخ الباليستية لكوريا الشمالية.
وكانت التحذيرات الأمنية لعام 2025 أكدت لجوء المهاجمين إلى توزيع الأصول عبر آلاف العناوين وتحويل جزء منها إلى Bitcoin لتعقيد عمليات التتبع، تمهيداً لتحويلها لاحقاً إلى عملات نقدية. وتؤكد هذه الحادثة تحول عمليات مكافحة الجرائم المالية المشفرة إلى مهام استخباراتية معقدة وطويلة الأمد، غير أن النتائج المعلنة مؤخراً تظل رهناً بالتوثيق الرسمي لتحويلها من مجرد تحليلات مستقلة إلى وقائع عملياتية معتمدة.






