Большинство криптокраж совершают одиночки и мелкие группы ради быстрой наживы. Но есть игрок другого масштаба — государственная хакерская группа Северной Кореи. Для неё взлом бирж и мостов не приключение, а строка бюджета: похищенные миллиарды идут на программы режима. Понимать, как работает Lazarus, — значит понимать, откуда в отрасли берётся самая «токсичная» крипта.
Lazarus Group — государственная хакерская группа Северной Кореи, и это меняет всё. Обычный вор боится быть пойманным, ограничен ресурсами и действует хаотично. Государственная группа работает иначе: у неё есть штат, время, терпение и политическое прикрытие. Она не пытается спрятаться от собственной страны — наоборот, действует в её интересах. По оценкам следствия и санкционных ведомств, похищенные средства идут на программы режима, что переводит эти кражи из плоскости уголовной в плоскость национальной безопасности.
Именно поэтому Lazarus справедливо называют главным «поставщиком» краденой крипты в отрасли. Когда вы в проверке натыкаетесь на адрес, помеченный связью с этой группой, вы имеете дело не просто с грязными деньгами, а со средствами под санкционным и геополитическим прицелом. Ошибиться здесь особенно дорого.
За группой числятся миллиарды долларов, украденные с криптоплощадок и инфраструктуры. Разберём подтверждённые дела из нашего досье.
Заметьте закономерность в выборе целей. Ronin и Harmony — это мосты и сайдчейны, узлы, через которые активы переходят между блокчейнами. Bybit — крупная биржа. Atomic Wallet — кошелёк. Всё это точки концентрации чужих средств: там, где сходятся деньги многих пользователей, добыча одного взлома максимальна. Группа охотится не за случайными кошельками, а за инфраструктурными «резервуарами».
Технически атаки различаются, но обе показательны. В случае Ronin Bridge целью стал сам мост — механизм, хранящий залоговые активы для перехода между сетями. Захватив контроль над узлом, атакующие вывели 173 600 ETH и 25,5 млн USDC. OFAC не только атрибутировал кражу Lazarus, но и внёс в санкционный список ETH-адрес 0x098B716B8Aaf21512996dC57EB0615e2383E2f96, на котором лежали украденные ETH (около $400 млн на тот момент). Это редкий и важный прецедент: конкретный адрес блокчейна становится санкционным объектом.
Случай Bybit — учебник атаки на цепочку поставок. Механизм был направлен не на криптографию блокчейна, а на фронтенд: вредоносный JavaScript внедрили в интерфейс Safe{Wallet}, размещённый на AWS S3. Когда происходил плановый перевод с холодного кошелька на горячий, подменённый интерфейс показал операторам «правильную» транзакцию, а на деле подменил её данные и увёл средства. Затем украденное быстро конвертировали в BTC и другие активы и раскидали по тысячам адресов; около $160 млн отмыли за первые 48 часов, а ФБР опубликовало 51 ETH-адрес, связанный с атакой.
«Not your keys, not your coins» («Не твои ключи — не твои монеты»).
— Андреас Антонопулос, о том, что контроль над ключами и подтверждаемая транзакция — это последняя линия обороны
Дело Bybit добавляет к этой максиме важный нюанс: даже владея ключами, можно потерять монеты, если тебе показывают подменённую транзакцию к подписи. Атака на фронтенд обходит саму идею «проверил и подписал» — оператор подписывал то, что видел, но видел не то, что происходило. Отсюда отраслевое правило: проверять транзакцию нужно на независимом устройстве, а не доверять одному интерфейсу.
Для AML-специалиста техника взлома вторична — важнее, что происходит с деньгами после. И здесь у Lazarus есть узнаваемый почерк: миксеры, кросс-чейн (мосты, свопы) и OTC. По делу Ronin, например, часть средств прошла через миксер Tornado Cash, затем мост Ren — и далее в биткоин. Именно через Tornado Cash группа отмывала средства Ronin, и это стало одним из поводов для беспрецедентных санкций против самого смарт-контракта миксера в 2022 году.
Типовой конвейер отмывания Lazarus
Взлом моста / биржи → Дробление по тысячам адресов → Миксер (Tornado Cash) → Кросс-чейн: мост Ren → BTC → OTC / вывод в фиат
Разберём каждый этап с точки зрения того, зачем он нужен злоумышленнику и что он оставляет для аналитика:
Отдельно отметим скорость. По делу Bybit значительную часть увели в отмывочный конвейер буквально за первые двое суток. Государственная группа не медлит: она рассчитывает вывести максимум до того, как отрасль скоординируется и заблокирует адреса. Это ставит перед защитой встречную задачу — реагировать так же быстро, что и породило практику публикации списков связанных адресов (51 адрес по Bybit, санкционный адрес по Ronin) для немедленной отраслевой блокировки.
Факты изложены по открытым источникам. Материалы носят образовательный характер.