AMLConsensus · курс
Программа · Урок 11.8
Раздел 11 · Урок 11.8 · разбор дела

Lazarus Group: как государство КНДР ворует миллиарды

Большинство криптокраж совершают одиночки и мелкие группы ради быстрой наживы. Но есть игрок другого масштаба — государственная хакерская группа Северной Кореи. Для неё взлом бирж и мостов не приключение, а строка бюджета: похищенные миллиарды идут на программы режима. Понимать, как работает Lazarus, — значит понимать, откуда в отрасли берётся самая «токсичная» крипта.

Кто такой Lazarus и почему это особый случай

Lazarus Group — государственная хакерская группа Северной Кореи, и это меняет всё. Обычный вор боится быть пойманным, ограничен ресурсами и действует хаотично. Государственная группа работает иначе: у неё есть штат, время, терпение и политическое прикрытие. Она не пытается спрятаться от собственной страны — наоборот, действует в её интересах. По оценкам следствия и санкционных ведомств, похищенные средства идут на программы режима, что переводит эти кражи из плоскости уголовной в плоскость национальной безопасности.

Именно поэтому Lazarus справедливо называют главным «поставщиком» краденой крипты в отрасли. Когда вы в проверке натыкаетесь на адрес, помеченный связью с этой группой, вы имеете дело не просто с грязными деньгами, а со средствами под санкционным и геополитическим прицелом. Ошибиться здесь особенно дорого.

Хроника громких краж

За группой числятся миллиарды долларов, украденные с криптоплощадок и инфраструктуры. Разберём подтверждённые дела из нашего досье.

Заметьте закономерность в выборе целей. Ronin и Harmony — это мосты и сайдчейны, узлы, через которые активы переходят между блокчейнами. Bybit — крупная биржа. Atomic Wallet — кошелёк. Всё это точки концентрации чужих средств: там, где сходятся деньги многих пользователей, добыча одного взлома максимальна. Группа охотится не за случайными кошельками, а за инфраструктурными «резервуарами».

Как крадут: от Ronin до Bybit

Технически атаки различаются, но обе показательны. В случае Ronin Bridge целью стал сам мост — механизм, хранящий залоговые активы для перехода между сетями. Захватив контроль над узлом, атакующие вывели 173 600 ETH и 25,5 млн USDC. OFAC не только атрибутировал кражу Lazarus, но и внёс в санкционный список ETH-адрес 0x098B716B8Aaf21512996dC57EB0615e2383E2f96, на котором лежали украденные ETH (около $400 млн на тот момент). Это редкий и важный прецедент: конкретный адрес блокчейна становится санкционным объектом.

Случай Bybit — учебник атаки на цепочку поставок. Механизм был направлен не на криптографию блокчейна, а на фронтенд: вредоносный JavaScript внедрили в интерфейс Safe{Wallet}, размещённый на AWS S3. Когда происходил плановый перевод с холодного кошелька на горячий, подменённый интерфейс показал операторам «правильную» транзакцию, а на деле подменил её данные и увёл средства. Затем украденное быстро конвертировали в BTC и другие активы и раскидали по тысячам адресов; около $160 млн отмыли за первые 48 часов, а ФБР опубликовало 51 ETH-адрес, связанный с атакой.

«Not your keys, not your coins» («Не твои ключи — не твои монеты»).

— Андреас Антонопулос, о том, что контроль над ключами и подтверждаемая транзакция — это последняя линия обороны

Дело Bybit добавляет к этой максиме важный нюанс: даже владея ключами, можно потерять монеты, если тебе показывают подменённую транзакцию к подписи. Атака на фронтенд обходит саму идею «проверил и подписал» — оператор подписывал то, что видел, но видел не то, что происходило. Отсюда отраслевое правило: проверять транзакцию нужно на независимом устройстве, а не доверять одному интерфейсу.

Как отмывают: типовой конвейер

Для AML-специалиста техника взлома вторична — важнее, что происходит с деньгами после. И здесь у Lazarus есть узнаваемый почерк: миксеры, кросс-чейн (мосты, свопы) и OTC. По делу Ronin, например, часть средств прошла через миксер Tornado Cash, затем мост Ren — и далее в биткоин. Именно через Tornado Cash группа отмывала средства Ronin, и это стало одним из поводов для беспрецедентных санкций против самого смарт-контракта миксера в 2022 году.

Типовой конвейер отмывания Lazarus

Взлом моста / биржи  →  Дробление по тысячам адресов  →  Миксер (Tornado Cash)  →  Кросс-чейн: мост Ren → BTC  →  OTC / вывод в фиат

Разберём каждый этап с точки зрения того, зачем он нужен злоумышленнику и что он оставляет для аналитика:

  1. Дробление. Единую крупную сумму разбивают на тысячи адресов, чтобы «замылить» след и усложнить блокировку. Но само по себе веерное дробление — уже паттерн, который видно в блокчейне.
  2. Миксер. Средства пропускают через смешивание (например, Tornado Cash), чтобы разорвать связь «вход-выход». Однако сам факт транзита через известный миксер — это красный флаг максимального уровня риска.
  3. Кросс-чейн. Через мосты и свопы монеты переводят в другую сеть (скажем, в биткоин), рассчитывая, что след «оборвётся» на границе блокчейнов. Современный трейсинг умеет проходить и эти границы.
  4. OTC и вывод в фиат. Финальная стадия — обмен на «чистые» активы или обналичивание вне биржевых книг. Это то самое слабое звено, где крипта встречается с реальным миром.

Отдельно отметим скорость. По делу Bybit значительную часть увели в отмывочный конвейер буквально за первые двое суток. Государственная группа не медлит: она рассчитывает вывести максимум до того, как отрасль скоординируется и заблокирует адреса. Это ставит перед защитой встречную задачу — реагировать так же быстро, что и породило практику публикации списков связанных адресов (51 адрес по Bybit, санкционный адрес по Ronin) для немедленной отраслевой блокировки.

Что это значит для проверяющего

Чему учит этот случай. Lazarus Group — главный «поставщик» краденой крипты в отрасли, и её почерк задаёт стандарт того, что считать высшим уровнем риска. Атаки метят в инфраструктурные узлы (мосты, биржи, кошельки), а отмывание идёт по узнаваемому конвейеру: дробление → миксер → кросс-чейн → OTC. Для AML-специалиста это карта угрозы: связь со санкционными адресами, транзит через миксеры и кросс-чейн-переходы — именно те сигналы, которые нельзя пропускать и нельзя «прощать» по давности.

Факты изложены по открытым источникам. Материалы носят образовательный характер.