Игра про милых цифровых зверьков-«акси», в которую играли миллионы людей, стала местом одной из крупнейших краж в истории криптовалют. За взломом стоял не одиночка-хакер, а государственная кибергруппа Северной Кореи — Lazarus. Украдено было около $625 млн, а деньги пошли на программы режима. Это дело — учебник сразу по трём темам: почему мосты между блокчейнами так уязвимы, как выглядит санкционный адрес и как устроено многоступенчатое отмывание через миксер и кросс-чейн.
▶ Видеоразбор: Ronin и Lazarus (озвучка на русском).
Популярная игра Axie Infinity работала на собственном сайдчейне под названием Ronin — отдельном блокчейне, связанном с Ethereum через мост (bridge). Мост нужен, чтобы переводить активы между сетями: пользователь «блокирует» токены в одной сети и получает их эквивалент в другой. Проблема в том, что такой мост концентрирует у себя гигантские суммы обеспечения — и потому становится идеальной мишенью.
23 марта 2022 года Ronin взломали. Но самое тревожное в этой истории — что кражу заметили не сразу: инцидент был обнаружен только 29 марта, спустя почти неделю. Пока команда не подозревала о взломе, злоумышленники успели вывести активы. Итог: похищено 173 600 ETH и 25,5 млн USDC — в сумме около $625 миллионов.
Почему мосты уязвимы. Мост — это по сути гигантский общий сейф, обеспечивающий переводы между сетями. Контроль над переводами часто держится на ограниченном наборе ключей-валидаторов. Если атакующий получает достаточное число этих ключей, он может «подписать» вывод всего обеспечения — что и произошло с Ronin. Отсюда правило: крупные кросс-чейн мосты — приоритетная цель для атак, а средства, вышедшие из взломанного моста, токсичны.
14 апреля 2022 года дело перешло из разряда «крупная кража» в разряд «вопрос национальной безопасности». Министерство финансов США (OFAC) официально связало кражу с северокорейской хакерской группой Lazarus. Это государственная кибергруппа КНДР, чьи операции приносят режиму валюту, идущую в том числе на военные программы. На счету Lazarus — миллиарды долларов краж по всей индустрии.
Атрибуция изменила всё. Средства, украденные Lazarus, — это не просто «грязные» деньги; это деньги под прямыми санкциями, работа с которыми запрещена. И чтобы индустрия могла эти средства блокировать, нужен был конкретный ориентир — санкционный адрес.
OFAC внёс в санкционный список конкретный Ethereum-адрес, на котором лежали украденные ETH — на тот момент около $400 млн:
0x098B716B8Aaf21512996dC57EB0615e2383E2f96
Запомните, как это выглядит в реальной работе. С момента внесения в SDN-список этот набор из 42 символов перестаёт быть просто «кошельком» — он становится юридически токсичным. Любой перевод в его сторону или от него — потенциальное нарушение санкций. Именно так абстрактная идея «санкции против адреса» превращается в конкретную строку, которую AML-система обязана распознавать.

Реальный санкционный адрес, связанный с кражей Ronin: 0x098B716B8Aaf21512996dC57EB0615e2383E2f96. В обозревателе он помечен как связанный с санкциями OFAC.
Получив контроль над $625 млн, Lazarus столкнулась с той же проблемой, что и все воры до неё (вспомните Bitfinex): украсть — полдела, надо ещё «отмыть» и вывести. И здесь группа применила отточенную многоступенчатую схему обфускации, типичную для КНДР.
Обратите внимание на логику этой цепочки. Каждый шаг решает отдельную задачу обфускации: миксер рвёт прямую связь между украденным и выведенным; кросс-чейн мост уводит след в другой блокчейн, где сквозная трассировка сложнее; смена актива в BTC добавляет ещё один слой. Это не хаотичное «раскидывание», а инженерно продуманный конвейер отмывания, который Lazarus применяет из операции в операцию.
Ronin ценен для нас тем, что в одном кейсе сходятся сразу все главные красные флаги AML, которые мы изучали по отдельности.
0x098B…2f96 — прямой запрет на операции. AML-система обязана его распознавать.0x098B716B8Aaf21512996dC57EB0615e2383E2f96, и распознавание таких строк — базовая функция проверки. А многоступенчатая схема «миксер → мост → BTC» учит смотреть не на один хоп, а на всю цепочку: если где-то в истории кошелька встречается миксер или связь с адресами Lazarus, «дочистить» такие средства невозможно — вердикт стоп.
0x098B716B8Aaf21512996dC57EB0615e2383E2f96 — внесён в SDN, на нём лежали украденные ETH (~$400 млн).Ronin долго держал печальный рекорд крупнейшей кражи. В следующем разборе мы увидим, как этот рекорд был побит той же группой Lazarus — и почему взлом Bybit 2025 года показал новый, ещё более коварный вектор атаки.
Факты изложены по открытым источникам. Материалы носят образовательный характер.