Коротко (TL;DR)
Хакери Північної Кореї — передусім угруповання Lazarus Group та його підрозділи — до кінця 2025 року вкрали в криптоіндустрії щонайменше $6,75 млрд за весь час спостережень, за оцінкою Chainalysis. Це нижня межа: до суми потрапляють лише атаки, які аналітики впевнено приписали КНДР.
- Коротко (TL;DR)
- Bitget втрачає $387 млн: як виглядає атака Lazarus у вересні 2026
- Хто такий Lazarus Group і чому за ним стоїть держава
- Фейкові вакансії та IT-працівники: як хакери заходять у криптокомпанії
- Від Бангладеш-банку до Bitget: найбільші зломи Lazarus за 10 років
- $6,75 млрд за весь час: як зростає частка КНДР у крипто-крадіжках
- Міксери, мости й THORChain: як Lazarus відмиває викрадену крипту
- Санкції OFAC проти Lazarus: чому вони не зупиняють хакерів
- Ризики атрибуції Lazarus: де висновки слабші, ніж здається
- Як захиститися від Lazarus: чек-лист біржі та користувачеві
- FAQ
- Масштаб зростає: $2,02 млрд лише за 2025 рік, на 51% більше, ніж роком раніше. Частка КНДР у всіх крипто-крадіжках, за підрахунком TRM Labs, зросла з менш ніж 10% у 2020–2021 роках до 76% за січень–квітень 2026-го.
- Свіжий епізод: злам Bitget на $387,5 млн (оцінка біржі на 25 вересня 2026 року). Ключі не викрадено — атакувальники підробили дані у внутрішній системі гаманців, і біржа сама підписала перекази.
- Головна зброя — люди, а не баги: фейкові вакансії, «рекрутери», підставні трейдингові фірми та північнокорейські IT-працівники під чужими іменами.
- Відмивання триває близько 45 днів і йде через DeFi-протоколи, міксери, мости на кшталт THORChain і китайськомовні OTC-сервіси.
- Санкції OFAC не зупиняють угруповання: йому не потрібен доступ до західної фінансової системи. Атрибуція при цьому — не точна наука, і суперечку навколо неї варто знати.
- Що робити власнику криптовалюти: не тримати все на одній біржі, основну частину зберігати в холодному гаманці, не запускати «тестові завдання» від незнайомих роботодавців.
Bitget втрачає $387 млн: як виглядає атака Lazarus у вересні 2026
24 вересня 2026 року за часом США служба безпеки біржі Bitget помітила 19 несанкціонованих переказів із гарячих і теплих гаманців. Холодні гаманці, де лежить основна частина резервів, не постраждали. Серед виведеного — XRP, ETH, стейблкоїни USDT і USDC, BNB, AVAX, TRX і токенізоване золото XAUt; перекази йшли одразу в кількох мережах — XRP Ledger, Ethereum, BNB Smart Chain, Avalanche, Tron та інших.
Найпоказовіше в цій атаці — механізм. За словами CEO Bitget Ґрейсі Чен, зломники не отримували приватних ключів: «компрометацію приватного ключа виключено». Вони проникли у внутрішню бекенд-систему гаманців, підробили в ній інформацію про перекази й запустили штатний процес авторизації та підпису. Інакше кажучи, захист спрацював як належить, тільки перевіряв він уже підмінені дані.
Сума збитків змінювалася під час розслідування. Це не помилка, а звичайна картина перших годин: ончейн-трекери бачать не всі мережі одразу.
| Етап оцінки | Сума | Хто оцінював |
|---|---|---|
| Перші години, ончейн-трекери | близько $175–183 млн | блокчейн-аналітики за видимими переказами |
| Перша заява біржі | $351,6 млн | Bitget |
| Оцінка на 25 вересня 2026 | $387,5 млн | CEO Bitget на загальних зборах (town hall), з урахуванням Zcash і додаткових балансів у Tron |
Чому підозрюють саме КНДР? Біржа має три типи доказів: IP-адреси вели до VPN-сервісів, якими раніше користувалося північнокорейське угруповання; поведінковий почерк збігався з минулими операціями; збігалися ончейн-підписи. Незалежно від біржі компанія Elliptic оцінила зв’язок атаки з КНДР як «дуже ймовірний»: XRP з Bitget перетнувся з ETH із давнішої крадіжки, приписаної КНДР, а частина виведених коштів торкнулася адрес, через які відмивали гроші Bybit у 2025 році. Це і є «цифровий почерк»: угруповання має сталу інфраструктуру відмивання, і нові гроші проходять через старі вузли.
Bitget заявила, що збиток покриє її фонд захисту користувачів, призупинила виведення коштів і залучила до розслідування Mandiant і SlowMist. Розбір самих фондів захисту бірж — окрема тема; тут важливіше інше. Злам Bitget показав, що велика біржа із зовнішніми аудиторами вразлива не тільки через ключі, а й через довіру між власними внутрішніми системами. Саме таку точку роками шукають хакери Lazarus Group.
Хто такий Lazarus Group і чому за ним стоїть держава
Lazarus Group — це загальна назва кількох кіберпідрозділів КНДР, які підпорядковані Розвідувальному головному управлінню (Reconnaissance General Bureau, RGB). За даними Мінфіну США, уряд Північної Кореї створив групу не пізніше 2007 року, і вона входить до 110-го дослідницького центру 3-го бюро RGB. Тобто це не банда ентузіастів, а державна структура з планом виторгу.
Під «Lazarus» журналісти й аналітики розуміють цілу родину кластерів, які мають різні назви у звітах різних компаній:
- BlueNoroff (Bluenoroff) — фінансовий підрозділ, за даними Мінфіну США працює з 2014 року: банки, SWIFT, згодом криптобіржі.
- Andariel — з 2015 року, спершу атаки на Південну Корею та її оборонну галузь.
- TraderTraitor — назва, під якою ФБР описує кластер, що спеціалізується на криптокомпаніях. Саме йому ФБР приписало злам Bybit.
- APT38, Stardust Chollima — альтернативні імена тих самих фінансових операцій у звітах вендорів безпеки.
- UNC4736 (AppleJeus, Citrine Sleet) — північнокорейська група, якій Drift із «помірною впевненістю» приписав злам на $285 млн у квітні 2026 року.
У вересні 2019 року OFAC внесла Lazarus Group, BlueNoroff і Andariel до санкційного списку SDN. Тому формулювання «це зробив Lazarus» майже завжди означає «це зробив один із кластерів північнокорейської розвідки», а не одна й та сама команда людей.
Навіщо державі хакери? Північна Корея живе під жорсткими міжнародними санкціями й майже відрізана від валютного виторгу. Група експертів ООН у доповіді за березень 2024 року повідомила, що розслідує 58 кібератак КНДР 2017–2023 років, які оцінюються в $3 млрд. Одна з держав — членів ООН оцінила, що зловмисна кіберактивність дає Пхеньяну близько 50% валютних доходів, які йдуть на збройові програми. Цю оцінку наведено одним джерелом, і незалежно її не підтверджено, але загальний висновок ООН та аналітиків збігається: крипто-крадіжки для КНДР — стаття державного бюджету.
Звідси головна відмінність від звичайних кіберзлочинців. Вимагач хоче швидко отримати викуп і зникнути. Хакери КНДР готові місяцями готувати одну атаку, працюють проти найбільших цілей і не бояться ні кримінальних справ, ні екстрадиції.
Фейкові вакансії та IT-працівники: як хакери заходять у криптокомпанії
За даними Elliptic, більшість крадіжок 2025 року, приписаних Північній Кореї, скоєно через соціальну інженерію, тобто через обман людей, а не через помилки в коді. Раніше ключову роль відігравали вразливості інфраструктури; тепер слабка ланка — працівник із доступом. Chainalysis додає, що рекорд 2025 року частково, ймовірно, пов’язаний із тим, що КНДР дедалі частіше впроваджує своїх IT-працівників у біржі, кастодіальні сервіси й web3-компанії.
Схема «фейкова співбесіда»
Кампанії під назвами Contagious Interview і ClickFake Interview задокументували кілька незалежних видань про безпеку. Кроки типові:
- «Рекрутер» пише в LinkedIn або X розробникові криптопроєкту й пропонує гарну позицію у відомій web3- чи ШІ-компанії.
- Кандидата кличуть на «технічну співбесіду» й дають тестове завдання — репозиторій на GitLab або GitHub, npm-пакет, проєкт для VS Code.
- Жертва запускає код на робочому комп’ютері. Усередині — шкідлива програма BeaverTail, яка підтягує бекдори InvisibleFerret або GolangGhost із кейлогером і крадіжкою даних із браузера.
- З цієї машини атакувальники отримують паролі, доступ до VPN і SSO теперішнього роботодавця, а далі — до гаманців і систем підпису.
Chainalysis описує й дзеркальний варіант для керівників: замість «рекрутера» приходить «стратегічний інвестор» або «покупець компанії», і шкідливе посилання ховається в матеріалах до пітч-зустрічі.
Схема «IT-працівник під чужим іменем»
Друга лінія — північнокорейські розробники, які влаштовуються на віддалену роботу в західні компанії за викраденими або згенерованими особами. Їм допомагають посередники: приймають робочі ноутбуки на «фермах ноутбуків», проходять за них співбесіди, ведуть зарплату. Для криптокомпанії такий працівник небезпечний подвійно: він отримує привілейований доступ зсередини й може передати його групі, що відповідає за крадіжку. Зарплата при цьому теж іде до КНДР в обхід санкцій.
Кейс Drift Protocol: пів року підготовки заради однієї транзакції
Злам Drift на $285 млн 1 квітня 2026 року добре руйнує стереотип «хакер у капюшоні зламав контракт». Хронологія за даними самого Drift і розслідування The Hacker News:
- Осінь 2025 року. Люди, що видавали себе за квант-трейдингову компанію, знайомляться з контриб’юторами Drift на великих криптоконференціях. Далі спілкування триває в Telegram-групі.
- Грудень 2025 — січень 2026. «Фірма» підключає до Drift власний Ecosystem Vault і вносить у нього понад $1 млн своїх грошей — заради легітимності.
- Лютий — березень 2026. Тривають місяці ділових розмов про інтеграцію; «партнери» надсилають посилання на свої проєкти й застосунки. Імовірні вектори зараження — проєкт VS Code, який автоматично запускає код під час відкриття папки, і підроблений застосунок гаманця в Apple TestFlight.
- Березень 2026, останні три тижні перед атакою. За даними TRM Labs, атакувальник створює в Solana акаунти з «довготривалим nonce» — це механізм, який дає змогу заздалегідь підписати транзакцію й надіслати її пізніше. Підписантів мультипідпису Security Council схиляють заздалегідь авторизувати транзакції, які під час підписання виглядали рутинними.
- 1 квітня 2026. Попередньо підписані транзакції надіслано, $285 млн ідуть.
Люди, з якими працівники Drift зустрічалися особисто, не були громадянами КНДР: такі групи наймають посередників для очних контактів. «Трейдери» мали перевірювані професійні біографії та знали продукт. Аудит смарт-контрактів від такої атаки не захищає в принципі — атаковано не код, а довіру. Схожа логіка — в атак на ланцюг постачання, де зловмисник заходить через довіреного постачальника, а не через сам протокол.
Від Бангладеш-банку до Bitget: найбільші зломи Lazarus за 10 років
Відлік фінансових атак групи зазвичай починають із мосту Ronin, але «нульовий пацієнт» старший. У лютому 2016 року хакери з підробленими SWIFT-запитами намагалися вивести з рахунку центрального банку Бангладеш у Федеральному резервному банку Нью-Йорка $851 млн (оцінка Мінфіну США). Пройшли п’ять переказів на $81 млн, решту зупинила друкарська помилка в імені одержувача. У 2018 році США висунули обвинувачення північнокорейцю Пак Чін Хьоку. Та сама школа згодом прийшла в криптовалюту.
| Дата | Ціль | Сума | Як атакували | Хто підтвердив зв’язок із КНДР |
|---|---|---|---|---|
| Лютий 2016 | Bangladesh Bank | $81 млн (з $851 млн спроби) | Підроблені SWIFT-перекази | Мінфін і Мін’юст США, 2018 |
| Березень 2022 | Міст Ronin (Axie Infinity) | $540 млн на дату крадіжки, $615–625 млн на дату виявлення | Ключі 5 з 9 валідаторів, імовірно через соціальну інженерію | OFAC, 14.04.2022 |
| Червень 2022 | Міст Harmony Horizon | $100 млн | Компрометація мосту | ФБР, січень 2023 |
| Лютий 2025 | Bybit | $1,46–1,5 млрд в ETH | Підміна інтерфейсу підпису Safe{Wallet} | ФБР, PSA від 26.02.2025 |
| 1 квітня 2026 | Drift Protocol | $285 млн | Пів року соцінженерії + попередньо підписані транзакції | Drift (помірна впевненість), TRM Labs |
| 18 квітня 2026 | Міст KelpDAO (LayerZero) | $292 млн | Підміна даних вузлів за одного верифікатора | TRM Labs |
| Вересень 2026 | Bitget | $387,5 млн (на 25.09.2026) | Підміна даних у внутрішній системі гаманців | Bitget, Elliptic — «дуже ймовірно» |
Дві суми за Ronin — не суперечність. Викрали 173 600 ETH і $25,5 млн в USDC; на дату крадіжки, 23 березня 2022 року, це було $540 млн, а до 29 березня, коли злам виявили, ефір подорожчав, і в заголовки потрапили вже $615–625 млн. 14 квітня OFAC пов’язала адресу викрадача з Lazarus. Зі слів команди Ronin, «усі докази вказують на соціальну інженерію, а не на технічну ваду».
Bybit досі тримає рекорд: близько $1,46 млрд в ефірі, виведених із холодного гаманця через скомпрометований інтерфейс підпису стороннього сервісу мультипідпису Safe{Wallet}. ФБР приписало атаку кластеру TraderTraitor вже через п’ять днів — 26 лютого 2025 року — і оприлюднило близько 50 адрес, які треба блокувати. Біржа витримала удар, а її платформа LazarusBounty знадобилася й після зламу Bitget: через неї Bitget оголосила винагороду — 5% за добровільне заморожування коштів атакувальників і 5% за їх повернення. ФБР раніше так само офіційно підтвердило причетність Lazarus до крадіжки $100 млн із мосту Harmony Horizon — через сім місяців після атаки.
Наш розрахунок за цими цифрами:
- Bybit — це близько 72% річної здобичі КНДР за 2025 рік: $1,46 млрд з $2,02 млрд. Один вдалий злам робить рік.
- Bitget — приблизно чверть Bybit: $387,5 млн проти $1,46 млрд, тобто близько 27%.
- Три найбільші атаки 2026 року дають $964,5 млн: Drift ($285 млн) + KelpDAO ($292 млн) + Bitget ($387,5 млн) на 25 вересня 2026 року — якщо атрибуція Bitget підтвердиться. Менші епізоди сюди не входять, тож поріг у $1 млрд за рік, найпевніше, вже пройдено.
$6,75 млрд за весь час: як зростає частка КНДР у крипто-крадіжках
Головна цифра теми — $6,75 млрд, викрадені КНДР за весь час спостережень — нижня межа оцінки Chainalysis на кінець 2025 року. Лише у 2025 році — $2,02 млрд, проти $1,34 млрд у 2024-му. Атак при цьому поменшало: зросла середня сума. На КНДР припали рекордні 76% усіх компрометацій централізованих сервісів за рік.
Другий ряд — частка Північної Кореї в усіх втратах від зламів, за підрахунком TRM Labs:
| Період | Частка КНДР у вартості крипто-зламів |
|---|---|
| 2020–2021 | менш ніж 10% |
| 2022 | 22% |
| 2023 | 37% |
| 2024 | 39% |
| 2025 | 64% |
| Січень–квітень 2026 | 76% (лише дві атаки: Drift і KelpDAO, $577 млн) |
Збіг «76%» у Chainalysis і TRM Labs випадковий, і плутати ці цифри не можна. У Chainalysis це 76% компрометацій сервісів за 2025 рік. У TRM — 76% усієї викраденої вартості за чотири місяці 2026-го, і отримано її лише двома атаками. Різні знаменники й різні періоди.
Оцінки різних компаній розходяться й щодо кумулятиву. Elliptic восени 2025 року називала «понад $6 млрд» — її зріз не охоплює останнього кварталу. TRM Labs у квітні 2026 року теж писала про «понад $6 млрд з 2017 року». Звірка з ООН показує ту саму картину. Якщо з $6,75 млрд Chainalysis відняти 2025 рік ($2,02 млрд) і 2024-й ($1,34 млрд), на всі роки до 2024-го залишається близько $3,39 млрд. Експерти ООН за 2017–2023 роки нарахували $3 млрд. Різниця близько 13% — це не помилка однієї зі сторін, а різна методика: хтось зараховує лише підтверджені атаки, хтось додає ймовірні.
Практичний висновок із цих рядів: частка КНДР зростає не тому, що атак стало більше, а тому, що вони стали більшими й точнішими. Інші хакери крадуть часто й потроху; північнокорейські — рідко, але в найбільших жертв.
Що застаріє першим: сума за Bitget і підсумок 2026 року. Свіжі дані публікують Chainalysis (річний звіт виходить на початку року), TRM Labs і Elliptic.
Міксери, мости й THORChain: як Lazarus відмиває викрадену крипту
Вкрасти — половина завдання. Друга — перетворити позначені монети на гроші, які не можна заморозити. За Chainalysis, після великих крадіжок 2022–2025 років гроші КНДР проходять структурований шлях приблизно за 45 днів:
- Перші дні — швидкий розрив зв’язку з джерелом. Найрізкіше зростає потік у DeFi-протоколи (+370% до звичайного рівня) і міксери. Заразом токени, які емітент може заморозити, обмінюють на «нативні» активи: за даними Elliptic, так після зламу Ronin вчинили з викраденими USDC, обмінявши їх на ETH.
- Другий тиждень — перші виходи. Гроші починають надходити на біржі з послабленим KYC і на звичайні централізовані біржі; міксери другого ешелону (+76%) далі заплутують слід; мости дроблять суми між блокчейнами.
- До півтора місяця — довгий хвіст. У хід ідуть біржі без KYC, китайськомовні гарантійні сервіси й OTC-трейдери, через яких крипту зрештою обмінюють на фіат.
Chainalysis окремо відзначає почерк: КНДР помітно частіше за інших злочинців користується китайськомовними сервісами переказу грошей, мостами й міксерами та дробить перекази на невеликі суми. Це робить відмивання довшим, але й залишає впізнаваний слід, за яким аналітики потім пов’язують нові атаки зі старими.
Окрема роль у THORChain — протоколу кросчейн-обміну без посередника й без KYC. За даними TRM Labs, через нього пройшла основна частина викраденого і в Bybit у 2025 році, і в зламаного мосту KelpDAO у 2026-му: сотні мільйонів доларів в ETH перетворилися на BTC. Жоден оператор протоколу не заморозив і не відхилив транзакцій. Контраст видно на тому ж KelpDAO: частину ефіру, яку хакери залишили в мережі Arbitrum, заморозила її Security Council (близько $75 млн, за оцінкою TRM Labs) — у більш централізованої мережі знайшовся «воротар», у THORChain його немає. Децентралізація, яка захищає користувача від цензури, у цьому разі працює й на відмивання.
Методи з часом змінюються. У 2022 році гроші Ronin частково пішли через централізовані біржі, а коли ті пообіцяли співпрацювати зі слідством, викрадачі перемкнулися на міксер Tornado Cash. Після Bybit Elliptic описує нові прийоми: багаторазове змішування, маловідомі блокчейни з поганим покриттям аналітики, «адреси повернення» для виведення на свіжі гаманці.
Свіжий приклад — Lazarus Group і Hyperliquid. 31 серпня 2026 року аналітик Arkham Intelligence помітив, що гаманці, пов’язані з Lazarus, провели близько $30 млн через Hyperliquid і його міст HyperUnit: BTC обмінювали на ETH і SOL, а потім через мережі Tron, Solana та Ethereum надсилали на KuCoin, Kraken і LBank. Це не злам самої Hyperliquid, а використання її ліквідності як ще однієї «пральні». Для бірж це сигнал: перевіряти треба не лише першу адресу депозиту, а й шлях грошей на кілька переказів назад.
Санкції OFAC проти Lazarus: чому вони не зупиняють хакерів
Санкції США проти групи накопичуються з 2018 року. Головні віхи:
- 2018 — обвинувачення Пак Чін Хьоку й санкції проти підставної компанії Chosun Expo Joint Venture (Bangladesh Bank, Sony Pictures, WannaCry).
- 13 вересня 2019 — Lazarus Group, BlueNoroff і Andariel внесено до списку SDN.
- 14 квітня 2022 — OFAC доповнила запис Lazarus у списку адресою Ethereum, куди пішли гроші Ronin (розділ 510.214 правил санкцій проти КНДР).
- 2022–2023 — санкції проти міксерів Tornado Cash і Sinbad.io, через які відмивали викрадене.
- 21 березня 2025 — Мінфін США зняв санкції з Tornado Cash, пославшись на перегляд «нових правових і політичних питань», але наголосив, що й далі стурбований державною кампанією КНДР із крадіжки та відмивання цифрових активів.
- Серпень 2025 — присяжні визнали співзасновника Tornado Cash Романа Шторма винним у змові з метою вести неліцензований бізнес із переказу грошей; щодо обвинувачень у відмиванні та порушенні санкцій вердикту не ухвалено.
- 12 березня 2026 — OFAC визначила нові цілі, пов’язані з програмою північнокорейських IT-працівників.
Чому це не зупиняє хакерів КНДР? Санкції б’ють по тих, хто користується західною фінансовою системою. Пхеньяну вона не потрібна: гроші йдуть через протоколи без KYC, китайськомовних посередників і OTC-трейдерів у юрисдикціях зі слабким контролем. Реальний ефект санкцій інший — вони зобов’язують біржі, мости й емітентів стейблкоїнів блокувати позначені адреси. Так відрізається частина виходів у фіат, і відмивання дорожчає. Іноді вдається повернути частину грошей: після зламу Bybit суд у США заморозив активи, пов’язані з Lazarus, але разом із тим, що Bybit повернула сама, це лише близько 5% від викраденого.
Ризики атрибуції Lazarus: де висновки слабші, ніж здається
Після кожного великого зламу соцмережі жартують, що «Lazarus знову винен», і в цій іронії є раціональне зерно. Elliptic сама визнає: приписати крадіжку Північній Кореї — «не точна наука». Аналітики поєднують блокчейн-аналіз, помічені схеми відмивання й розвіддані, і для частини крадіжок з ознаками КНДР доказів для впевненого висновку бракує. Тому й суми в компаній не збігаються: у Chainalysis кумулятив — $6,75 млрд, в Elliptic і TRM Labs — «понад $6 млрд», і частину різниці пояснює різний підхід до «підтверджених» і «ймовірних» випадків.
Що варто тримати в голові:
- Заява жертви — не вирок. Біржа, яку зламали, зацікавлена у версії «проти нас працювала держава». Переконливіше, коли її підтверджує незалежна аналітика (як Elliptic у випадку Bitget) або державний орган (як ФБР у випадку Bybit і Harmony).
- Ступінь упевненості буває різним. Drift приписав атаку КНДР із «помірною впевненістю»; це чесне формулювання, а не остаточний висновок.
- «Lazarus» — парасольковий ярлик. Різні компанії називають кластери по-різному, і суми щодо «Lazarus» і щодо «КНДР загалом» не завжди збігаються.
Як захиститися від Lazarus: чек-лист біржі та користувачеві
Захист від державного хакерського угруповання починається не з антивірусу, а з процесів: кого наймаємо, що й як підписуємо, де зберігаємо гроші. Розкладаємо за ролями.
Біржам і криптокомпаніям: найм і підпис транзакцій
- Сувора перевірка кандидатів. За аналізом Мінфіну США, який цитує банк Huntington, компанії із суворою верифікацією під час найму побачили на 63% менше спроб проникнення. Цифра відома лише в переказі банку, тож її варто вважати орієнтиром.
- Відеозв’язок на кількох платформах, не лише в Zoom — проти діпфейків. Червоні прапорці: відмова вмикати камеру, відповіді, схожі на згенеровані ШІ, неузгодженості в документах.
- Не платити новим віддаленим працівникам у криптовалюті перші 6–12 місяців.
- Незалежно перевіряти, що саме підписується. Bybit, Drift і Bitget атакували не ключі, а те, що бачать підписанти й системи авторизації. Потрібна звірка транзакції поза основним інтерфейсом.
- Не прибирати затримки (timelock) у критичних дій. За даними TRM Labs, Drift незадовго до атаки перевів Security Council на конфігурацію з нульовим timelock.
- Більше ніж один верифікатор у мостів. KelpDAO втратив $292 млн зокрема тому, що повідомлення мосту перевіряв єдиний верифікатор.
- Перевіряти депозити на кілька переказів назад за списками адрес ФБР і OFAC після кожної великої атаки.
Розробникам і шукачам роботи: фейкові вакансії
- Не запускати тестові завдання «рекрутерів» на робочому комп’ютері — лише в ізольованій віртуальній машині без доступу до робочих паролів і гаманців.
- Перед відкриттям чужого проєкту у VS Code перевіряти файл
tasks.jsonна автозапуск під час відкриття папки. - Перевіряти рекрутера через офіційний сайт компанії, а не через посилання з його ж повідомлення.
- Насторожено ставитися до прохань встановити «бета-версію гаманця» через TestFlight або завантажити файли для «код-рев’ю».
Звичайним власникам криптовалюти
Приватний користувач не може захистити біржу від Lazarus Group, але може обмежити власні збитки:
- Не тримати все на одній біржі. Збитки від зламів Bybit і Bitget біржі покрили з власних коштів, але Bitget на певний час зупиняла виведення, а наступна жертва може виявитися слабшою.
- Основну частину зберігати в холодному гаманці, де ключі зберігаються офлайн. Приклад пристрою та його обмеження — у нашому огляді Ledger Nano X.
- Перевіряти адресу й суму на екрані гаманця, а не лише в інтерфейсі сайту: підміна інтерфейсу — улюблений прийом угруповання.
- Не відповідати на «вигідні пропозиції» в особисті повідомлення — від вакансій до інвестицій. Заможні власники крипти у 2025 році, за даними Elliptic, дедалі частіше самі стають ціллю.
- Під час новин про злам біржі не панікувати й не переказувати гроші за посиланнями з чатів: на паніці активізуються фішери, що видають себе за підтримку.
Навіть повний чек-лист не гарантує безпеки. Drift готувався пів року й мав аудити, Bitget працювала із зовнішніми командами безпеки. Мета списку — не зробити атаку неможливою, а зробити її дорогою й помітною до того, як гроші підуть.
FAQ
Чи правда, що за зламом Bitget у вересні 2026 стоїть Північна Корея?
Станом на 26 вересня 2026 року впевненого офіційного висновку немає. Bitget вказала на IP-адреси VPN, якими раніше користувалося північнокорейське угруповання, на схожий почерк і ончейн-підписи. Незалежна компанія Elliptic назвала зв’язок із КНДР «дуже ймовірним»: частина коштів пройшла через адреси, використані для відмивання грошей Bybit. Це сильна версія, але остаточним висновком її робить підтвердження державного органу, як було з ФБР у випадку Bybit.
Скільки всього криптовалюти вкрав Lazarus Group за весь час?
За оцінкою Chainalysis, хакери КНДР до кінця 2025 року вкрали щонайменше $6,75 млрд за весь час спостережень, з них $2,02 млрд — у 2025-му. Elliptic і TRM Labs називають «понад $6 млрд». З трьома великими атаками 2026 року — Drift, KelpDAO і Bitget, якщо її атрибуція підтвердиться, — це ще близько $964,5 млн зверху.
Як Lazarus Group обирає жертв і з чого починається атака?
Угруповання йде туди, де багато грошей в одній точці: біржі, мости, великі DeFi-протоколи й заможні власники криптовалюти. Атака майже завжди починається з людини: підроблена вакансія, «рекрутер» із тестовим завданням, «інвестор» або «трейдингова фірма», яка місяцями вибудовує довіру. Технічний злам іде вже після того, як отримано доступ зсередини.
Чи можна повернути криптовалюту, викрадену Lazarus Group?
Зазвичай лише малу частину. Повертають те, що встигають заморозити емітенти стейблкоїнів, біржі чи централізовані мережі — як Arbitrum у випадку KelpDAO, — і те, що арештовують суди. Основна маса за півтора місяця йде через міксери, мости на кшталт THORChain і OTC-трейдерів, після чого повернути її практично нереально.
Чим Lazarus Group відрізняється від звичайних хакерів-вимагачів?
Lazarus Group — державна структура розвідки КНДР, а не приватна банда. Їй не потрібен викуп: вона краде безпосередньо й працює на валютний бюджет країни. Звідси терпіння — місяці підготовки однієї атаки, — великі цілі, власна інфраструктура відмивання й цілковита байдужість до санкцій і кримінальних справ.
Як розпізнати фейкову вакансію від Lazarus Group?
Головні ознаки: рекрутер сам виходить на вас у LinkedIn чи X зі щедрою пропозицією, швидко переводить спілкування в месенджер і просить виконати тестове завдання — завантажити репозиторій, npm-пакет або проєкт для VS Code. Справжні компанії рідко вимагають запускати чужий код на особистому комп’ютері. Перевіряйте вакансію на офіційному сайті компанії.
