ZachXBT 是谁?
ZachXBT是一位匿名的区块链调查员,在加密货币X(前身为Twitter)上以揭露骗局、rug pulls和盗窃而闻名。通过详细的Onchain分析和开源研究,他发布帖子追踪被盗资金、揭露不良行为者,并将整个生态系统中的欺诈行为联系起来。
独立运作的ZachXBT,其调查已帮助追回数亿美元被盗加密货币,并带来了实际的法律后果,包括逮捕和资产扣押。《连线》杂志称他为世界上最多产的独立加密货币侦探,而CoinDesk则将他列入其2024年最具影响力人物榜单。
他保持匿名,以一只穿着侦探风衣的卡通鸭嘴兽形象示人,这已成为他的标志。这种匿名性既是个人安全保障,也是他作为加密领域非官方、自学成才的调查员角色的一个鲜明特征。

ZachXBT 的起源故事
ZachXBT 进入加密领域的道路与许多人相似:早期充满乐观,随后是痛苦的教训。在 2017 年 ICO 热潮期间,他曾是一名 普通用户,购买了被炒作的代币和 NFT 项目,眼睁睁看着其中几个项目以典型的“rug pull”方式崩盘,这后来也塑造了他的关注方向。
2018 年左右的一次 wallet 攻击让他损失了大约 15,000 美元,这是一个个人低谷,也因此转移了他的注意力。他没有离开这个领域,而是开始密切研究区块链数据,学习如何追踪 wallet、跟踪资金流向,并准确理解加密诈骗是如何构建和执行的。
据他自己说,他没有受过调查或执法方面的正规训练,他将自己的技能描述为通过多年的 onchain 分析完全自学而成。他早期关于网络钓鱼团伙和 NFT 欺诈的帖子,为他赢得了声誉,最终使他成为加密领域首选的取证专家。

ZachXBT 如何调查骗局?
为了揭露加密诈骗,ZachXBT 将区块链取证与开源情报相结合,追踪被盗资金,揭露犯罪分子,并跨时间线关联诈骗案件。随着盗窃手段从智能合约漏洞利用转向社会工程学,他的方法论也变得更加精细。
他的工作流程通常如下:
- 区块链分析:他利用 Etherscan、Arkham 和 Breadcrumbs 等工具追踪代币流向,跟踪资金在 wallet、交易所和混币器之间的转移,以绘制资金流向图。
- 智能合约追踪:他检查诈骗合约的部署,寻找重复使用的字节码、循环使用的部署者 wallet 以及可疑的资金来源,这些都可能揭示惯犯。
- Wallet 聚类:他通过共享 gas 资金、同步的交易时间和共同的终点(例如中心化交易所的充值账户)来关联地址。
- 社交媒体情报:他将 onchain 活动与 X、Telegram 和 Discord 上的用户名、消息和时间戳进行关联,以识别重复出现的参与者。
- 泄露的录音:他越来越依赖私人聊天群组的屏幕录像,嫌疑人在吹嘘时无意中泄露了钱包、姓名或余额。
- 身份关联:他交叉比对域名注册、法庭文件和公共记录,以将区块链活动与真实姓名、电子邮件或其他身份识别信息联系起来。
- 案件呈现:他将调查结果整理成带有代币追踪记录和收据的带注释X(推特)帖子,通常在发布前与执法部门分享证据。

ZachXBT揭露的重大调查和骗局
ZachXBT自2021年以来的记录涵盖了数十亿美元的非法资金流,并直接帮助追回被盗资产。Paradigm联合创始人Matt Huang曾表示,ZachXBT帮助黑客攻击和诈骗的受害者追回了超过3.5亿美元,这些案件涉及NFT拉盘跑路、网络钓鱼团伙、DeFi漏洞利用和国家支持的盗窃案。
1. Bybit 攻击事件 (2025 年 2 月)
2025 年 2 月 21 日,Bybit 损失了大约价值 15 亿美元的 Ethereum 资产,当时是加密货币历史上最大的一笔单一盗窃案。数小时内,ZachXBT 向 Arkham 提交了证据,认定朝鲜的 Lazarus Group 为幕后黑手,随后得到 FBI 的证实。
- 诈骗金额:约 15 亿美元,在一次例行转账过程中从一个 Ethereum 多重签名冷钱包中被盗取。
- 关键事实:他通过混杂资金和匹配的洗钱模式,将此次攻击与早前的 Phemex 攻击事件联系起来。
- 结果:他获得了 50,000 ARKM 的赏金(约 31,500 美元);后来在希腊和德国的查获行动追回了部分资金。

2. Genesis 债权人盗窃案 (2024-2025 年)
2024 年 8 月,ZachXBT 追踪到 4,064 BTC(约 2.43 亿美元)通过 Gemini 从一名 Genesis 债权人处被盗。攻击者冒充 Google 和 Gemini 的支持人员,重置了受害者的双重认证 (2FA),并通过远程访问软件窃取了 private key。
- 诈骗金额:约 2.43 亿美元的 Bitcoin,其中一部分自 2012 年以来一直处于休眠状态。
- 关键事实:一段泄露的 Discord 录音暴露了一名嫌疑人的真实姓名;资金被分散到 15 家以上的交易所和多种代币中。
- 结果:嫌疑人 Malone Lam、Veer Chetal 和 Jeandiel Serrano 在美国面临起诉;据报道,另一名嫌疑人于 2025 年底在迪拜被捕。

3. Coinbase 社会工程攻击浪潮 (2024-2025 年)
ZachXBT 反复指出,Coinbase 用户每年因冒充支持人员的诈骗而损失估计3 亿美元。该问题可追溯到一起由贿赂驱动的内部泄露事件,该事件暴露了近 70,000 名用户的数据。
- 诈骗金额:用户每年损失约 3 亿美元;Coinbase 估计与泄露相关的成本为 1.8 亿至 4 亿美元。
- 关键事实:他确认了一名加拿大籍作案者“Haby”,据称此人窃取了超过 200 万美元,并在社交媒体上炫耀其不义之财。
- 结果:一名外包支持代理于 2025 年 12 月在印度被捕;美国司法部 (DOJ) 对此次泄露事件展开了调查。

4. USMS “Lick”调查 (2026 年 1 月-3 月)
2026 年初,ZachXBT 声称,一名被称为“Lick”的人物从美国法警局 (US Marshals Service) 管理的 wallet 中窃取了超过4600 万美元。这一线索来源于一场泄露的 Telegram 争执,其中一名参与者屏幕共享了政府关联地址的控制权。
- 诈骗金额:超过 4600 万美元,与联邦保管的被扣押数字资产有关。
- 关键事实:他确认嫌疑人为 John Daghita,其父亲的公司持有 2024 年授予的 USMS 托管合同。
- 结果:FBI 于 2026 年 3 月在圣马丁逮捕了 Daghita;此案引发了对被扣押加密资产外包托管的担忧。

5. 其他值得关注的调查
除了这些头条案件之外,ZachXBT 还揭露了数十起规模较小但具有破坏性的骗局,涉及网红、交易所和在网络上被称为“The Com”圈子内运作的社会工程团伙。
- Axiom内幕交易(2026年2月):他点名了交易平台Axiom,指控其员工在创造了超过3.9亿美元的收入后,滥用内部支持工具查看私人wallet数据。
- Dritan Kapllani Jr.(2026年5月):他将一名18岁的年轻人与约1900万美元的社会工程盗窃案联系起来,并使用Discord“炫耀”录音和解封的法庭文件作为证据。
- 朝鲜IT工人网络(2026年4月):他揭露了一个朝鲜行动,该行动通过虚假身份、伪造文件和加密货币到法定货币的转换,每月产生约100万美元。
- Machi Big Brother(2022-2023年):他指控Jeff Huang从一个金库wallet中提取了22,000 ETH;黄先生因此提起诽谤诉讼,但后来撤诉。
- 影响者“拉高出货”(2022年):在一个17部分的帖子中,他记录了Lark Davis等人物如何获得代币分配,对其进行炒作,并以未公开的利润出售。
- DeGods NFT追回(2023-2024年):他追踪了一个被盗的99 ETH NFT,跟踪了攻击者的wallet,并帮助受害者追回了大部分价值。

ZachXBT与Lazarus Group
ZachXBT已成为追踪与Lazarus Group(许多加密领域最大规模攻击的幕后朝鲜单位)相关资金的核心人物。随着Lazarus Group在2022年瞄准cross-chain bridge,他的参与程度不断加深,并在2025年Bybit归因事件中达到顶峰。
2022年中,他分析了1亿美元的Horizon Bridge黑客事件,展示了资金如何通过Tornado Cash流动并分散到新的wallets中。他的可视化分析帮助公众理解了国家关联行为者如何利用DeFi工具进行加密货币洗钱并逃避制裁。
截至2025年和2026年,他的工作已扩展到主权级别的威胁。除了Bybit案件,他还绘制了朝鲜团体仅在2025年就窃取了约20.2亿美元(根据Chainalysis的数据,约占当年所有加密货币盗窃案的60%)的路线图,并揭露了资助该政权的虚假身份IT工人计划。

为什么归因很重要
将黑客攻击归因于Lazarus Group不仅仅是技术性工作;它影响着现实世界的应对。快速、可信的归因让交易所能够冻结资金,为政府制裁提供信息,并警示更广泛的市场,这就是为什么ZachXBT对Bybit事件的快速提交所具有的影响力远超赏金的原因。
他的速度是故事的一部分。同行调查员Nick Bax描述ZachXBT在大约12小时内手动分析了约500笔交易,这种产出速度使他能够在被盗资金仍在流动且可能被追回时发布可信的归因。
ZachXBT在2026年正在做什么?
ZachXBT在2026年的关注点已从孤立的骗局转向系统性问题:盈利公司的内部不当行为、工业规模的洗钱以及交易所和政府在托管处理方面的漏洞。他的影响力现在已延伸到正式的行业基础设施中。
定义他近期工作的关键主题包括:
- 交易所问责制:他公开向他指责忽视非法资金流动的平台施压,包括对KuCoin的严厉批评,以及对他所称交易所扣留资金的争议。
- 机构合作:2025年2月,他加入 Paradigm 担任事件响应顾问;2025年8月,他成为TRM Labs实时Beacon Network的启动合作伙伴。
- 内幕交易:他的Axiom调查揭示了快速增长公司的员工如何利用内部数据,他警告称,这是一个目前行业中最大的未被充分关注的风险。
- 预测市场溢出效应:他预告的调查越来越多地影响着 Polymarket 的赔率,仅Axiom的预告就吸引了数千万美元的投机交易量。
- 管辖权阻力:2026年中旬,他表示将停止受理加拿大的诈骗案件,理由是执法不力,并将多伦多称为主要的网络犯罪中心。
- AI驱动的诈骗:他已经指出,深度伪造和自动化网络钓鱼工具正在使诈骗工业化,这提高了受害者和调查人员的风险。

ZachXBT的净资产和资金来源
ZachXBT没有确认的净资产,并且此前 否认了2.5亿美元的说法,该说法基于一个错误归属的交易所钱包。他的收入来源于社区捐赠、超过100万美元的法律众筹、赏金以及重大盗窃案受害者偶尔支付的委托。
已记录的奖励包括因揭露Martin Shkreli是 DJT token creator 而获得的15万美元Arkham赏金,因Bybit归属而获得的约31,500美元ARKM赏金,以及来自Optimism的RetroPGF的150,000枚OP代币。他通常免费提供调查工作,但大型事件响应案件会收取费用。

ZachXBT 的挑战与争议
并非所有都是胜利和赞扬。作为加密领域最受关注的调查员,他引来了诉讼、社区审查、犯罪分子的嘲讽,以及最近对其自身独立性和资金关系的尖锐质疑。
以下是他面临的一些最显著的挑战:
- 诽谤诉讼:2023年,Jeff "Machi" Huang因22,000 ETH报告起诉了他;该案件在修改报告并获得超过100万美元的法律捐款后被撤销。
- 身份曝光:该案件的法庭文件将他列为来自德克萨斯州的Zachary Wolk,2026年5月的一篇热门帖子 声称通过开源研究确认了他的身份。
- 利益冲突指控:同一篇帖子声称,他在收到10,000枚HYPE代币后停止了对 Hyperliquid 的批评性报道,他及其支持者对此指控表示异议,认为未经证实。
- 代币争议:2025年初,他从一个致敬型迷因币池中提取了大约 390万美元,尽管他声称这些代币是未经请求的,但这引发了虚伪的指控。
- 信息不对称:批评者指出,在他的报告发布前数小时,有钱包在Polymarket上做空Axiom,这引发了对其标准发布前沟通期间可能存在信息泄露的质疑。
- 诈骗者的威胁:2024年,一名涉嫌2.43亿美元盗窃案的黑客通过Onchain消息嘲讽了他,这表明他追踪的犯罪分子有时会直接回应。

结语
ZachXBT从一个匿名的诈骗受害者成长为行业最受信任的欺诈追踪者,是加密领域一种罕见的传奇。他没有受过正式培训,仅凭好奇心、区块链数据以及不让被盗资金悄无声息消失的执着,帮助侦破了价值数十亿美元的案件。
2026年,我们注意到的是他的故事变得更加复杂。同样的知名度让他能够冻结Lazarus的资金并促成逮捕,现在却将焦点转回他自身,迫使人们提出一个令人不适但健康的疑问:谁来监督监督者。
这种张力或许是他影响力的最真实体现。只要诈骗活动在Onchain上发生,ZachXBT就会在那里追踪线索;只要他拥有真正的影响力,行业就会不断要求他达到他要求所有人的同样透明度标准。






