Lazarus Group: как хакеры КНДР украли $6,75 млрд — схемы атак и отмывания

29 мин. чтения

Коротко (TL;DR)

Хакеры Северной Кореи — прежде всего группировка Lazarus Group и её подразделения — к концу 2025 года украли у криптоиндустрии не меньше $6,75 млрд за всё время наблюдений, по оценке Chainalysis. Это нижняя граница: в сумму попадают только атаки, которые аналитики уверенно приписали КНДР.

  • Масштаб растёт: $2,02 млрд только за 2025 год, на 51% больше, чем годом ранее. Доля КНДР во всех крипто-кражах, по подсчёту TRM Labs, выросла с менее чем 10% в 2020–2021 годах до 76% за январь–апрель 2026-го.
  • Свежий эпизод: взлом Bitget на $387,5 млн (оценка биржи на 25 сентября 2026 года). Ключи не украдены — атакующие подделали данные во внутренней системе кошельков, и биржа сама подписала переводы.
  • Главное оружие — люди, а не баги: фейковые вакансии, «рекрутеры», подставные трейдинговые фирмы и северокорейские IT-работники под чужими именами.
  • Отмывание занимает около 45 дней и идёт через DeFi-протоколы, миксеры, мосты вроде THORChain и китайскоязычные OTC-сервисы.
  • Санкции OFAC не останавливают группу: ей не нужен доступ к западной финансовой системе. Атрибуция при этом — не точная наука, и спор о ней стоит знать.
  • Что делать держателю: не хранить всё на одной бирже, основную часть держать в холодном кошельке, не запускать «тестовые задания» от незнакомых работодателей.

Bitget теряет $387 млн: как выглядит атака Lazarus в сентябре 2026

24 сентября 2026 года по времени США служба безопасности биржи Bitget заметила 19 несанкционированных переводов из горячих и тёплых кошельков. Холодные кошельки, где лежит основная часть резервов, не пострадали. Среди выведенного — XRP, ETH, стейблкоины USDT и USDC, BNB, AVAX, TRX и токенизированное золото XAUt; переводы шли сразу в нескольких сетях — XRP Ledger, Ethereum, BNB Smart Chain, Avalanche, Tron и других.

Самое показательное в этой атаке — механизм. По словам CEO Bitget Грейси Чэнь, взломщики не получали приватные ключи: «компрометация приватного ключа исключена». Они проникли во внутреннюю бэкенд-систему кошельков, подделали в ней информацию о переводах и запустили штатный процесс авторизации и подписи. Иначе говоря, защита сработала как положено, только проверяла она уже подменённые данные.

Сумма ущерба менялась по ходу расследования. Это не ошибка, а обычная картина первых часов: ончейн-трекеры видят не все сети сразу.

Этап оценкиСуммаКто оценивал
Первые часы, ончейн-трекерыоколо $175–183 млнблокчейн-аналитики по видимым переводам
Первое заявление биржи$351,6 млнBitget
Оценка на 25 сентября 2026$387,5 млнCEO Bitget на общем собрании (town hall), с учётом Zcash и дополнительных балансов в Tron

Почему подозревают именно КНДР? У биржи три типа улик: IP-адреса вели к VPN-сервисам, которыми раньше пользовалась северокорейская группировка; поведенческий почерк совпадал с прошлыми операциями; совпадали ончейн-подписи. Независимо от биржи компания Elliptic оценила связь атаки с КНДР как «весьма вероятную»: XRP с Bitget пересёкся с ETH из более ранней кражи, приписанной КНДР, а часть выведенных средств коснулась адресов, через которые отмывали деньги Bybit в 2025 году. Это и есть «цифровой почерк»: у группировки устойчивая инфраструктура отмывания, и новые деньги проходят через старые узлы.

Bitget заявила, что убыток покроет её фонд защиты пользователей, приостановила вывод средств и привлекла к расследованию Mandiant и SlowMist. Разбор самих фондов защиты бирж — отдельная тема; здесь важнее другое. Взлом Bitget показал, что крупная биржа с внешними аудиторами уязвима не только через ключи, но и через доверие между собственными внутренними системами. Именно такую точку годами ищут хакеры Lazarus Group.

Кто такой Lazarus Group и почему за ним стоит государство

Lazarus Group — это общее название нескольких кибер-подразделений КНДР, которые подчиняются Разведывательному главному управлению (Reconnaissance General Bureau, RGB). По данным Минфина США, группу создало правительство Северной Кореи не позднее 2007 года, и она входит в 110-й исследовательский центр 3-го бюро RGB. То есть это не банда энтузиастов, а госструктура с планом по выручке.

Под «Lazarus» журналисты и аналитики понимают целую семью кластеров, у которых разные названия в отчётах разных компаний:

  • BlueNoroff (Bluenoroff) — финансовое подразделение, по данным Минфина США работает с 2014 года: банки, SWIFT, затем криптобиржи.
  • Andariel — с 2015 года, изначально атаки на Южную Корею и её оборонку.
  • TraderTraitor — название, под которым ФБР описывает кластер, специализирующийся на криптокомпаниях. Именно ему ФБР приписало взлом Bybit.
  • APT38, Stardust Chollima — альтернативные имена тех же финансовых операций в отчётах вендоров безопасности.
  • UNC4736 (AppleJeus, Citrine Sleet) — северокорейская группа, которой Drift с «умеренной уверенностью» приписал взлом на $285 млн в апреле 2026 года.

В сентябре 2019 года OFAC внесла Lazarus Group, BlueNoroff и Andariel в санкционный список SDN. Поэтому формулировка «это сделал Lazarus» почти всегда означает «это сделал один из кластеров северокорейской разведки», а не одна и та же команда людей.

Зачем государству хакеры? Северная Корея живёт под жёсткими международными санкциями и почти отрезана от валютной выручки. Группа экспертов ООН в докладе за март 2024 года сообщила, что расследует 58 кибератак КНДР 2017–2023 годов, которые оцениваются в $3 млрд. Одно из государств — членов ООН оценило, что вредоносная киберактивность даёт Пхеньяну около 50% валютных доходов, которые идут на оружейные программы. Эта оценка приведена одним источником и независимо не подтверждена, но общий вывод ООН и аналитиков совпадает: крипто-кражи для КНДР — статья государственного бюджета.

Отсюда главное отличие от обычных киберпреступников. Вымогатель хочет быстро получить выкуп и уйти. Хакеры КНДР готовы месяцами готовить одну атаку, работают против крупнейших целей и не боятся ни уголовных дел, ни экстрадиции.

Фейковые вакансии и IT-работники: как хакеры входят в криптокомпании

По данным Elliptic, большинство краж 2025 года, приписанных Северной Корее, совершено через социальную инженерию, то есть через обман людей, а не через ошибки в коде. Раньше ключевую роль играли уязвимости инфраструктуры; теперь слабое звено — сотрудник с доступом. Chainalysis добавляет, что рекорд 2025 года отчасти, вероятно, связан с тем, что КНДР всё чаще внедряет своих IT-работников в биржи, кастодиальные сервисы и web3-компании.

Схема «фейковое собеседование»

Кампании под названиями Contagious Interview и ClickFake Interview задокументированы несколькими независимыми изданиями по безопасности. Шаги типичные:

  1. «Рекрутер» пишет в LinkedIn или X разработчику криптопроекта и предлагает хорошую позицию в известной web3- или ИИ-компании.
  2. Кандидата зовут на «техническое собеседование» и дают тестовое задание — репозиторий на GitLab или GitHub, npm-пакет, проект для VS Code.
  3. Жертва запускает код на рабочем компьютере. Внутри — вредоносная программа BeaverTail, которая подтягивает бэкдоры InvisibleFerret или GolangGhost с кейлоггером и кражей данных из браузера.
  4. С этой машины атакующие получают пароли, доступ к VPN и SSO нынешнего работодателя, а дальше — к кошелькам и системам подписи.

Chainalysis описывает и зеркальный вариант для руководителей: вместо «рекрутера» приходит «стратегический инвестор» или «покупатель компании», и вредоносная ссылка прячется в материалах к питч-встрече.

Схема «IT-работник под чужим именем»

Вторая линия — северокорейские разработчики, которые устраиваются на удалёнку в западные компании по украденным или сгенерированным личностям. Им помогают посредники: принимают рабочие ноутбуки на «фермах ноутбуков», проходят за них собеседования, ведут зарплату. Для криптокомпании такой сотрудник опасен вдвойне: он получает привилегированный доступ изнутри и может передать его группе, отвечающей за кражу. Зарплата при этом тоже уходит в КНДР в обход санкций.

Кейс Drift Protocol: полгода подготовки ради одной транзакции

Взлом Drift на $285 млн 1 апреля 2026 года хорошо ломает стереотип «хакер в капюшоне взломал контракт». Хронология по данным самого Drift и расследования The Hacker News:

  1. Осень 2025 года. Люди, представлявшиеся квант-трейдинговой компанией, знакомятся с контрибьюторами Drift на крупных криптоконференциях. Дальше общение идёт в Telegram-группе.
  2. Декабрь 2025 — январь 2026. «Фирма» подключает к Drift собственный Ecosystem Vault и вносит в него больше $1 млн своих денег — ради легитимности.
  3. Февраль — март 2026. Идут месяцы деловых разговоров об интеграции; «партнёры» присылают ссылки на свои проекты и приложения. Вероятные векторы заражения — проект VS Code, который автоматически запускает код при открытии папки, и поддельное приложение кошелька в Apple TestFlight.
  4. Март 2026, последние три недели перед атакой. По данным TRM Labs, атакующий создаёт в Solana аккаунты с «долговременным nonce» — это механизм, который позволяет заранее подписать транзакцию и отправить её позже. Подписантов мультиподписи Security Council склоняют заранее авторизовать транзакции, которые при подписании выглядели рутинными.
  5. 1 апреля 2026. Предподписанные транзакции отправлены, $285 млн уходят.

Люди, с которыми сотрудники Drift встречались лично, не были гражданами КНДР: такие группы нанимают посредников для очных контактов. У «трейдеров» были проверяемые профессиональные биографии и знание продукта. Аудит смарт-контрактов от такой атаки не защищает в принципе — атакован не код, а доверие. Похожая логика — у атак на цепочку поставок, где злоумышленник заходит через доверенного поставщика, а не через сам протокол.

От Бангладеш-банка до Bitget: крупнейшие взломы Lazarus за 10 лет

Отсчёт финансовых атак группы обычно начинают с моста Ronin, но «нулевой пациент» старше. В феврале 2016 года хакеры с поддельными SWIFT-запросами пытались вывести со счёта центрального банка Бангладеш в Федеральном резервном банке Нью-Йорка $851 млн (оценка Минфина США). Прошли пять переводов на $81 млн, остальное остановила опечатка в имени получателя. В 2018 году США предъявили обвинение северокорейцу Пак Чин Хёку. Та же школа позже пришла в криптовалюту.

ДатаЦельСуммаКак атаковалиКто подтвердил связь с КНДР
Февраль 2016Bangladesh Bank$81 млн (из $851 млн попытки)Поддельные SWIFT-переводыМинфин и Минюст США, 2018
Март 2022Мост Ronin (Axie Infinity)$540 млн на дату кражи, $615–625 млн на дату обнаруженияКлючи 5 из 9 валидаторов, предположительно через социальную инженериюOFAC, 14.04.2022
Июнь 2022Мост Harmony Horizon$100 млнКомпрометация мостаФБР, январь 2023
Февраль 2025Bybit$1,46–1,5 млрд в ETHПодмена интерфейса подписи Safe{Wallet}ФБР, PSA от 26.02.2025
1 апреля 2026Drift Protocol$285 млнПолгода социнженерии + предподписанные транзакцииDrift (умеренная уверенность), TRM Labs
18 апреля 2026Мост KelpDAO (LayerZero)$292 млнПодмена данных узлов при одном верификатореTRM Labs
Сентябрь 2026Bitget$387,5 млн (на 25.09.2026)Подмена данных во внутренней системе кошельковBitget, Elliptic — «весьма вероятно»

Две суммы по Ronin — не противоречие. Украли 173 600 ETH и $25,5 млн в USDC; на дату кражи, 23 марта 2022 года, это было $540 млн, а к 29 марта, когда взлом обнаружили, эфир подорожал, и в заголовки ушли уже $615–625 млн. 14 апреля OFAC привязала адрес похитителя к Lazarus. Со слов команды Ronin, «все улики указывают на социальную инженерию, а не на технический изъян».

Bybit до сих пор держит рекорд: около $1,46 млрд в эфире, выведенных из холодного кошелька через скомпрометированный интерфейс подписи стороннего сервиса мультиподписи Safe{Wallet}. ФБР приписало атаку кластеру TraderTraitor уже через пять дней — 26 февраля 2025 года — и опубликовало около 50 адресов, которые нужно блокировать. Биржа пережила удар, а её платформа LazarusBounty пригодилась и после взлома Bitget: через неё Bitget объявила вознаграждение — 5% за добровольную заморозку средств атакующих и 5% за их возврат. ФБР раньше так же официально подтвердило причастность Lazarus к краже $100 млн из моста Harmony Horizon — через семь месяцев после атаки.

Наш расчёт по этим цифрам:

  • Bybit — это около 72% годовой добычи КНДР за 2025 год: $1,46 млрд из $2,02 млрд. Один удачный взлом делает год.
  • Bitget — примерно четверть Bybit: $387,5 млн против $1,46 млрд, то есть около 27%.
  • Три крупнейшие атаки 2026 года дают $964,5 млн: Drift ($285 млн) + KelpDAO ($292 млн) + Bitget ($387,5 млн) на 25 сентября 2026 года — если атрибуция Bitget подтвердится. Меньшие эпизоды сюда не входят, так что порог в $1 млрд за год, скорее всего, уже пройден.

$6,75 млрд за всё время: как растёт доля КНДР в крипто-кражах

Главная цифра темы — $6,75 млрд, украденные КНДР за всё время наблюдений — нижняя граница оценки Chainalysis на конец 2025 года. В одном только 2025 году — $2,02 млрд, против $1,34 млрд в 2024-м. Атак при этом стало меньше: выросла средняя сумма. На КНДР пришлись рекордные 76% всех компрометаций централизованных сервисов за год.

Второй ряд — доля Северной Кореи во всех потерях от взломов, по подсчёту TRM Labs:

ПериодДоля КНДР в стоимости крипто-взломов
2020–2021менее 10%
202222%
202337%
202439%
202564%
Январь–апрель 202676% (всего две атаки: Drift и KelpDAO, $577 млн)

Совпадение «76%» у Chainalysis и TRM Labs случайное, и путать эти цифры нельзя. У Chainalysis это 76% компрометаций сервисов за 2025 год. У TRM — 76% всей украденной стоимости за четыре месяца 2026-го, и получено оно всего двумя атаками. Разные знаменатели и разные периоды.

Оценки разных компаний расходятся и по кумулятиву. Elliptic осенью 2025 года называла «более $6 млрд» — у неё срез без последнего квартала. TRM Labs в апреле 2026 года тоже писала о «свыше $6 млрд с 2017 года». Сверка с ООН показывает ту же картину. Если из $6,75 млрд Chainalysis вычесть 2025 год ($2,02 млрд) и 2024-й ($1,34 млрд), на все годы до 2024-го остаётся около $3,39 млрд. Эксперты ООН за 2017–2023 годы насчитали $3 млрд. Разница около 13% — это не ошибка одной из сторон, а разная методика: кто-то считает только подтверждённые атаки, кто-то добавляет вероятные.

Практический вывод из этих рядов: доля КНДР растёт не потому, что атак стало больше, а потому, что они стали крупнее и точнее. Остальные хакеры воруют часто и понемногу; северокорейские — редко, но у крупнейших жертв.

Что устареет первым: сумма по Bitget и итог 2026 года. Свежие данные публикуют Chainalysis (годовой отчёт выходит в начале года), TRM Labs и Elliptic.

Миксеры, мосты и THORChain: как Lazarus отмывает украденную крипту

Украсть — половина задачи. Вторая — превратить помеченные монеты в деньги, которые нельзя заморозить. По Chainalysis, после крупных краж 2022–2025 годов деньги КНДР проходят структурированный путь примерно за 45 дней:

  1. Первые дни — быстрый разрыв связи с источником. Резче всего растёт поток в DeFi-протоколы (+370% к обычному уровню) и миксеры. Заодно токены, которые эмитент может заморозить, меняют на «нативные» активы: по данным Elliptic, так после взлома Ronin поступили с украденными USDC, обменяв их на ETH.
  2. Вторая неделя — первые выходы. Деньги начинают поступать на биржи с ослабленным KYC и на обычные централизованные биржи; миксеры второго эшелона (+76%) продолжают запутывать след; мосты дробят суммы между блокчейнами.
  3. До полутора месяцев — длинный хвост. В ход идут биржи без KYC, китайскоязычные гарантийные сервисы и OTC-трейдеры, через которые крипту в итоге меняют на фиат.

Chainalysis отдельно отмечает почерк: КНДР заметно чаще других преступников пользуется китайскоязычными сервисами перевода денег, мостами и миксерами и дробит переводы на небольшие суммы. Это делает отмывание дольше, но и оставляет узнаваемый след, по которому аналитики потом связывают новые атаки со старыми.

Отдельная роль у THORChain — протокола кросс-чейн обмена без посредника и без KYC. По данным TRM Labs, через него прошла основная часть похищенного и у Bybit в 2025 году, и у взломанного моста KelpDAO в 2026-м: сотни миллионов долларов в ETH превратились в BTC. Ни один оператор протокола транзакции не заморозил и не отклонил. Контраст виден на том же KelpDAO: часть эфира, которую хакеры оставили в сети Arbitrum, заморозил её Security Council (около $75 млн, по оценке TRM Labs) — у более централизованной сети оказался «привратник», у THORChain его нет. Децентрализация, которая защищает пользователя от цензуры, в этом случае работает и на отмывание.

Методы меняются со временем. В 2022 году деньги Ronin частично ушли через централизованные биржи, а когда те пообещали сотрудничать со следствием, похитители переключились на миксер Tornado Cash. После Bybit Elliptic описывает новые приёмы: многократное смешивание, малоизвестные блокчейны с плохим покрытием аналитики, «адреса возврата» для вывода на свежие кошельки.

Свежий пример — Lazarus Group и Hyperliquid. 31 августа 2026 года аналитик Arkham Intelligence заметил, что кошельки, связанные с Lazarus, провели около $30 млн через Hyperliquid и его мост HyperUnit: BTC меняли на ETH и SOL, а затем через сети Tron, Solana и Ethereum отправляли на KuCoin, Kraken и LBank. Это не взлом самой Hyperliquid, а использование её ликвидности как ещё одной «прачечной». Для бирж это сигнал: проверять нужно не только первый адрес депозита, но и путь денег на несколько переводов назад.

Санкции OFAC против Lazarus: почему они не останавливают хакеров

Санкции США против группы копятся с 2018 года. Главные вехи:

  • 2018 — обвинение Пак Чин Хёку и санкции против подставной компании Chosun Expo Joint Venture (Bangladesh Bank, Sony Pictures, WannaCry).
  • 13 сентября 2019 — Lazarus Group, BlueNoroff и Andariel внесены в список SDN.
  • 14 апреля 2022 — OFAC дополнила запись Lazarus в списке адресом Ethereum, куда ушли деньги Ronin (раздел 510.214 правил санкций против КНДР).
  • 2022–2023 — санкции против миксеров Tornado Cash и Sinbad.io, через которые отмывали похищенное.
  • 21 марта 2025 — Минфин США снял санкции с Tornado Cash, сославшись на пересмотр «новых правовых и политических вопросов», но подчеркнул, что по-прежнему обеспокоен государственной кампанией КНДР по краже и отмыванию цифровых активов.
  • Август 2025 — присяжные признали сооснователя Tornado Cash Романа Шторма виновным в сговоре с целью вести нелицензированный бизнес по переводу денег; по обвинениям в отмывании и нарушении санкций вердикт не вынесен.
  • 12 марта 2026 — OFAC обозначила новые цели, связанные с программой северокорейских IT-работников.

Почему это не останавливает хакеров КНДР? Санкции бьют по тем, кто пользуется западной финансовой системой. Пхеньяну она не нужна: деньги уходят через протоколы без KYC, китайскоязычных посредников и OTC-трейдеров в юрисдикциях со слабым контролем. Реальный эффект санкций другой — они обязывают биржи, мосты и эмитентов стейблкоинов блокировать помеченные адреса. Так отрезается часть выходов в фиат, и отмывание дорожает. Иногда удаётся вернуть часть денег: после взлома Bybit суд в США заморозил активы, связанные с Lazarus, но вместе с тем, что Bybit вернула сама, это лишь около 5% от украденного.

Риски атрибуции Lazarus: где выводы слабее, чем кажется

После каждого крупного взлома соцсети шутят, что «Lazarus опять виноват», и в этой иронии есть рациональное зерно. Elliptic сама признаёт: приписать кражу Северной Корее — «не точная наука». Аналитики сочетают блокчейн-анализ, наблюдаемые схемы отмывания и разведданные, и для части краж с признаками КНДР доказательств для уверенного вывода не хватает. Поэтому и суммы у компаний не совпадают: у Chainalysis кумулятив — $6,75 млрд, у Elliptic и TRM Labs — «более $6 млрд», и часть разницы объясняется разным подходом к «подтверждённым» и «вероятным» случаям.

Что стоит держать в голове:

  • Заявление жертвы — не приговор. Биржа, которую взломали, заинтересована в версии «против нас работало государство». Сильнее, когда её подтверждает независимая аналитика (как Elliptic у Bitget) или госорган (как ФБР у Bybit и Harmony).
  • Степень уверенности бывает разной. Drift приписал атаку КНДР с «умеренной уверенностью»; это честная формулировка, а не окончательный вывод.
  • «Lazarus» — зонтичный ярлык. Разные компании называют кластеры по-разному, и суммы по «Lazarus» и по «КНДР в целом» не всегда совпадают.

Как защититься от Lazarus: чек-лист бирже и пользователю

Защита от государственной хакерской группы начинается не с антивируса, а с процессов: кого нанимаем, что и как подписываем, где храним деньги. Разбиваем по ролям.

Биржам и криптокомпаниям: найм и подпись транзакций

  • Строгая проверка кандидатов. По анализу Минфина США, который цитирует банк Huntington, компании со строгой верификацией при найме увидели на 63% меньше попыток проникновения. Цифра известна только в пересказе банка, поэтому её стоит считать ориентиром.
  • Видеосвязь на нескольких платформах, не только в Zoom — против дипфейков. Красные флаги: отказ включать камеру, ответы, похожие на сгенерированные ИИ, нестыковки в документах.
  • Не платить новым удалённым сотрудникам в криптовалюте первые 6–12 месяцев.
  • Независимо проверять, что именно подписывается. Bybit, Drift и Bitget атаковали не ключи, а то, что видят подписанты и системы авторизации. Нужна сверка транзакции вне основного интерфейса.
  • Не убирать задержки (timelock) у критичных действий. По данным TRM Labs, Drift незадолго до атаки перевёл Security Council на конфигурацию с нулевым timelock.
  • Больше одного верификатора у мостов. KelpDAO потерял $292 млн в том числе потому, что сообщения моста проверял единственный верификатор.
  • Проверять депозиты на несколько переводов назад по спискам адресов ФБР и OFAC после каждой крупной атаки.

Разработчикам и соискателям: фейковые вакансии

  • Не запускать тестовые задания «рекрутеров» на рабочем компьютере — только в изолированной виртуальной машине без доступа к рабочим паролям и кошелькам.
  • Перед открытием чужого проекта в VS Code проверять файл tasks.json на автозапуск при открытии папки.
  • Проверять рекрутера через официальный сайт компании, а не через ссылки из его же сообщения.
  • Настороженно относиться к просьбам установить «бета-версию кошелька» через TestFlight или скачать файлы для «код-ревью».

Обычным держателям криптовалюты

Частный пользователь не может защитить биржу от Lazarus Group, но может ограничить свой ущерб:

  1. Не держать всё на одной бирже. Убытки от взломов Bybit и Bitget биржи покрыли из своих средств, но Bitget на время останавливала вывод, а следующая жертва может оказаться слабее.
  2. Основную часть держать в холодном кошельке, где ключи хранятся офлайн. Пример устройства и его ограничения — в нашем обзоре Ledger Nano X.
  3. Проверять адрес и сумму на экране кошелька, а не только в интерфейсе сайта: подмена интерфейса — любимый приём группы.
  4. Не отвечать на «выгодные предложения» в личку — от вакансий до инвестиций. Состоятельные держатели крипты в 2025 году, по данным Elliptic, всё чаще становятся целью сами по себе.
  5. При новостях о взломе биржи не паниковать и не переводить деньги по ссылкам из чатов: на панике активизируются фишеры, выдающие себя за поддержку.

Даже полный чек-лист не гарантирует безопасность. Drift готовился полгода и имел аудиты, Bitget работала с внешними командами безопасности. Цель списка — не сделать атаку невозможной, а сделать её дорогой и заметной до того, как деньги уйдут.

FAQ

Правда ли, что за взломом Bitget в сентябре 2026 стоит Северная Корея?

На 26 сентября 2026 года уверенного официального вывода нет. Bitget указала на IP-адреса VPN, которыми раньше пользовалась северокорейская группировка, на похожий почерк и ончейн-подписи. Независимая компания Elliptic назвала связь с КНДР «весьма вероятной»: часть средств прошла через адреса, использованные для отмывания денег Bybit. Это сильная версия, но окончательным выводом её делает подтверждение госоргана, как было у ФБР по Bybit.

Сколько всего криптовалюты украл Lazarus Group за всё время?

По оценке Chainalysis, хакеры КНДР к концу 2025 года украли не меньше $6,75 млрд за всё время наблюдений, из них $2,02 млрд — в 2025-м. Elliptic и TRM Labs называют «более $6 млрд». С тремя крупными атаками 2026 года — Drift, KelpDAO и Bitget, если её атрибуция подтвердится, — это ещё около $964,5 млн сверху.

Как Lazarus Group выбирает жертв и с чего начинается атака?

Группа идёт туда, где много денег в одной точке: биржи, мосты, крупные DeFi-протоколы и состоятельные держатели. Атака почти всегда начинается с человека: поддельная вакансия, «рекрутер» с тестовым заданием, «инвестор» или «трейдинговая фирма», которая месяцами выстраивает доверие. Технический взлом идёт уже после того, как получен доступ изнутри.

Можно ли вернуть криптовалюту, украденную Lazarus Group?

Обычно лишь малую часть. Возвращают то, что успевают заморозить эмитенты стейблкоинов, биржи или централизованные сети — как Arbitrum в случае KelpDAO — и то, что арестовывают суды. Основная масса за полтора месяца уходит через миксеры, мосты вроде THORChain и OTC-трейдеров, после чего вернуть её практически нереально.

Чем Lazarus Group отличается от обычных хакеров-вымогателей?

Lazarus Group — государственная структура разведки КНДР, а не частная банда. Ей не нужен выкуп: она крадёт напрямую и работает на валютный бюджет страны. Отсюда терпение — месяцы подготовки одной атаки, — крупные цели, собственная инфраструктура отмывания и полное безразличие к санкциям и уголовным делам.

Как распознать фейковую вакансию от Lazarus Group?

Главные признаки: рекрутер сам выходит на вас в LinkedIn или X с щедрым предложением, быстро переводит общение в мессенджер и просит выполнить тестовое задание — скачать репозиторий, npm-пакет или проект для VS Code. Настоящие компании редко требуют запускать чужой код на личном компьютере. Проверяйте вакансию на официальном сайте компании.

Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.