Grupa Lazarus powiązana z Koreą Północną przelała 244,148 Bitcoinów o wartości około 19,42 miliona dolarów, co ponownie zwróciło uwagę na portfele związane z jedną z najbardziej aktywnych operacji hakerskich w branży kryptowalut.
Podsumowanie
- Grupa Lazarus przelała 244,148 BTC o wartości około 19,42 miliona dolarów, według Lookonchain.
- Miejsce docelowe transakcji i jej związek z jakąkolwiek wcześniejszą kradzieżą nie zostały ujawnione.
- Inny portfel powiązany z Lazarusem przeniósł 262,2 BTC na nowy adres na początku sierpnia.
- Amerykańskie sankcje generalnie zabraniają Amerykanom dokonywania transakcji z majątkiem powiązanym z Grupą Lazarus.
Grupa Lazarus przenosi 244 BTC między portfelami
Lookonchain poinformował o transferze w poście na X z 28 sierpnia poście, mówiąc, że portfele przypisywane Grupie Lazarus stały się ponownie aktywne i przeniosły 244,148 BTC około godzinę przed jego alertem.
Bitcoin handlowano po około 79 500 dolarów, gdy konto analityczne opublikowało swój szacunek, co daje wartość transakcji na poziomie 19,42 miliona dolarów. Lookonchain nie zidentyfikował adresu odbiorcy w treści posta ani nie powiedział, czy Bitcoin został przeniesiony na giełdę, mikser, czy inny portfel kontrolowany przez grupę.
Bez ujawnionego miejsca docelowego sama transakcja nie pokazuje, że Lazarus sprzedał lub próbował wypłacić Bitcoiny. Publiczne rekordy blockchain potwierdzają, kiedy środki przemieszczają się między adresami, ale powiązanie tych adresów z organizacją zwykle zależy od etykiet i analiz dostarczonych przez śledczych lub firmy zajmujące się analizą blockchain.
Transakcja z 28 sierpnia nastąpiła po innym dużym ruchu Bitcoinów przypisywanym grupie na początku miesiąca. 12 sierpnia Lookonchain poinformował, że Lazarus przelał 262,2 BTC, wówczas wyceniane na około 16,64 miliona dolarów, z zidentyfikowanego portfela na nowo utworzony adres.
W tamtym czasie konto analityczne opisało transakcję jako transfer między portfelami, a nie sprzedaż. Biorąc pod uwagę zgłoszone wartości w dolarach, dwa sierpniowe ruchy obejmowały ponad 36 milionów dolarów w Bitcoinach, chociaż żadne źródło nie potwierdziło, że transakcje pochodziły z tego samego salda lub służyły temu samemu celowi.
Wcześniejsza aktywność portfela pokazuje, dlaczego miejsce docelowe ma znaczenie. W marcu 2025 r. pięć nieznanych adresów otrzymało łącznie 44,07 BTC o wartości około 3,76 miliona dolarów z portfeli przypisywanych Lazarusowi, według wcześniejszych raportów on-chain. Transakcje zmniejszyły zasoby śledzonego portfela do 13 441 BTC w tamtym czasie.
Kradzież z Bybit pozostawiła Bitcoiny na tysiącach adresów
Jak wcześniej informował crypto.news, Bybit pozwał Koreę Północną i Grupę Lazarus w federalnym sądzie w Waszyngtonie 7 sierpnia, starając się odzyskać aktywa związane z kradzieżą 1,5 miliarda dolarów z giełdy.
Pozew wymienił również Główne Biuro Rozpoznawcze Korei Północnej, czyli RGB, które amerykański Departament Skarbu identyfikuje jako główną agencję wywiadowczą kraju. Sędzia federalny wydał tymczasowy nakaz, który zablokował niezidentyfikowanym pozwanym przenoszenie, sprzedawanie lub pozbywanie się niektórych aktywów związanych ze sprawą.
Bybit wniósł powództwo cywilne oddzielnie od trwających amerykańskich dochodzeń karnych. Tymczasowy nakaz zachowuje zidentyfikowany majątek w trakcie postępowania sądowego i nie stanowi ostatecznej decyzji co do własności lub odpowiedzialności.
FBI przypisało atak na Bybit z lutego 2025 r. północnokoreańskim aktorom działającym pod nazwą TraderTraitor. Według agencji atakujący zamienili część skradzionych zasobów na Bitcoiny i inne aktywa, zanim rozproszyli je na tysiącach adresów w kilku blockchainach.
W swoim publicznym ostrzeżeniu FBI stwierdziło, że spodziewa się, iż aktywa zostaną ponownie przeniesione i ostatecznie wymienione na walutę emitowaną przez rząd. Biuro poprosiło giełdy, mosty, usługi finansów zdecentralizowanych, firmy analityczne blockchain i operatorów węzłów o blokowanie transakcji obejmujących zidentyfikowane adresy.
Do kwietnia 2025 r. dyrektor generalny Bybit, Ben Zhou, powiedział, że 27,6% skradzionych środków nie może być już śledzone, według sierpniowego raportu na temat metod ataków Korei Północnej. Ten sam raport stwierdził, że rozproszenie aktywów na wielu portfelach Bitcoin utrudniło śledzenie blockchain.
Lookonchain nie powiązał bezpośrednio najnowszego transferu 244,148 BTC z kradzieżą Bybit. Żadna agencja rządowa ani firma zajmująca się analizą blockchain, cytowana w dostępnych raportach, nie zidentyfikowała publicznie źródła monet zaangażowanych w ruch z 28 sierpnia.
Ataki powiązane z Lazarus trwały do 2026 roku
Chainalysis oszacował, że północnokoreańscy hakerzy ukradli w 2025 roku kryptowaluty o wartości co najmniej 2,02 miliarda dolarów, co stanowi wzrost o 51% w porównaniu z poprzednim rokiem. Firma oszacowała, że łączne kradzieże kryptowalut przez ten kraj wyniosły co najmniej 6,75 miliarda dolarów do końca tego okresu.
Według raportu z grudnia 2025 roku, operacje północnokoreańskie odpowiadały za 76% wartości utraconej w wyniku ataków na usługi kryptowalutowe w ciągu roku. Chainalysis stwierdził, że atakujący przeprowadzili mniej potwierdzonych incydentów, ale wydobyli większe kwoty z udanych włamań.
Firma odkryła również, że północnokoreańscy operatorzy coraz częściej atakowali firmy poprzez podszywanie się i wykorzystywanie dostępu pracowników. Według Chainalysis, niektórzy aktorzy podszywali się pod kandydatów do pracy, aby dostać się do firm kryptowalutowych, podczas gdy inni udawali, że rekrutują do znanych firm Web3 i sztucznej inteligencji.
Aktywność przypisywana Lazarusowi trwała w kwietniu 2026 roku, kiedy atakujący wyprowadzili około 116 500 rsETH o wartości około 292 milionów dolarów z mostu KelpDAO opartego na LayerZero. LayerZero przypisał atak z wstępną pewnością jednostce TraderTraitor z grupy Lazarus.
Chainalysis później stwierdził, że atakujący naruszyli infrastrukturę dostarczającą informacje blockchain do systemu weryfikacji LayerZero. Wprowadzając fałszywe dane do systemu, spowodowali, że kontrakt Ethereum uwolnił aktywa, mimo że nie nastąpiło odpowiadające spalenie tokenów w sieci źródłowej.
Szybka interwencja zablokowała drugą próbę kradzieży o wartości około 95 milionów dolarów, według Chainalysis. Rada Bezpieczeństwa Arbitrum zamroziła również ponad 30 000 ETH, które śledczy powiązali z transakcjami atakującego.
Do czerwca atakujący KelpDAO przeniósł około 220 milionów dolarów w niezamrożonych aktywach przez usługi prywatności, według kolejnych danych śledczych. Trasy obejmowały THORChain, Wasabi, Tornado Cash i Umbra, podczas gdy około 1,7 miliona dolarów pozostało w oryginalnych portfelach.
Amerykańskie sankcje ograniczają transakcje z grupą Lazarus
Biuro Kontroli Aktywów Zagranicznych Departamentu Skarbu USA nałożyło sankcje na grupę Lazarus we wrześniu 2019 roku na mocy rozporządzenia wykonawczego skierowanego przeciwko rządowi północnokoreańskiemu. OFAC zidentyfikował Lazarus, Bluenoroff i Andariel jako kontrolowane przez państwo grupy hakerskie powiązane z RGB.
Zgodnie z tym oznaczeniem, mienie należące do Lazarusa, które wjeżdża do Stanów Zjednoczonych lub znajdzie się w posiadaniu lub pod kontrolą osoby amerykańskiej, musi zostać zablokowane i zgłoszone do OFAC. Przepisy skarbowe również generalnie zabraniają Amerykanom przeprowadzania transakcji z podmiotami objętymi sankcjami, chyba że agencja ich upoważni.
Skarb Państwa stwierdził, że Lazarus atakował rządy, instytucje finansowe, firmy medialne, producentów, operatorów infrastruktury i firmy kryptowalutowe poprzez cyberkradzieże, szpiegostwo i ataki złośliwego oprogramowania. Departament powiązał grupę z naruszeniem Sony Pictures w 2014 roku i atakiem ransomware WannaCry, który dotknął komputery w co najmniej 150 krajach.
Władze USA działały również przeciwko usługom wykorzystywanym do przetwarzania funduszy powiązanych z grupą. W 2022 roku Skarb Państwa nałożył sankcje na mikser walut wirtualnych Blender.io po tym, jak stwierdził, że obsłużył on ponad 20,5 miliona dolarów z kradzieży Ronin Network o wartości około 620 milionów dolarów. FBI później przypisało atak na Ronin grupie Lazarus i APT38.
W sierpniu 2023 roku FBI osobno ostrzegło firmy kryptowalutowe o ruchach związanych z Bitcoinem skradzionym przez północnokoreańskich aktorów TraderTraitor. Agencja stwierdziła, że grupa może próbować wypłacić ponad 40 milionów dolarów w Bitcoinie i opublikowała sześć adresów portfeli do zbadania przez prywatne firmy.






