Lazarus Group вновь активна: перевод биткоинов на $19,4 млн

BTC
Lazarus GroupСеверная КореяБлокчейнБиткоинвзлом
1 час назадИсточник: crypto.news
Lazarus Group вновь активна: перевод биткоинов на $19,4 млн

Связанная с Северной Кореей группа Lazarus перевела 244,148 биткоинов на сумму около 19,42 миллиона долларов, что привлекло новое внимание к кошелькам, связанным с одной из самых активных хакерских операций в криптоиндустрии.

Резюме

  • Группа Lazarus перевела 244,148 BTC на сумму около 19,42 миллиона долларов, согласно Lookonchain.
  • Пункт назначения транзакции и связь с какой-либо предыдущей кражей не раскрываются.
  • Другой кошелек, связанный с Lazarus, переместил 262,2 BTC на новый адрес ранее в августе.
  • Санкции США обычно запрещают американцам иметь дело с имуществом, связанным с группой Lazarus.

Группа Lazarus перемещает 244 BTC между кошельками

Lookonchain сообщил о переводе в посте на X от 28 августа post, заявив, что кошельки, приписываемые группе Lazarus, снова стали активными и переместили 244,148 BTC примерно за час до его предупреждения.

Биткоин торговался примерно по 79 500 долларов, когда аналитический аккаунт опубликовал свою оценку, что оценивает стоимость транзакции в 19,42 миллиона долларов. Lookonchain не указал адрес получателя в тексте поста и не сообщил, были ли биткоины переведены на биржу, миксер или другой кошелек, контролируемый группой.

Без раскрытого пункта назначения сама по себе транзакция не показывает, что Lazarus продал или пытался обналичить биткоины. Публичные записи блокчейна подтверждают, когда средства перемещаются между адресами, но связывание этих адресов с организацией обычно зависит от меток и анализа, предоставленных следователями или фирмами по анализу блокчейна.

Транзакция от 28 августа последовала за другим крупным перемещением биткоинов, приписываемым группе ранее в этом месяце. 12 августа Lookonchain сообщил, что Lazarus перевел 262,2 BTC, тогда оцениваемых примерно в 16,64 миллиона долларов, с идентифицированного кошелька на недавно созданный адрес.

В то время аналитический аккаунт описал транзакцию как перевод между кошельками, а не продажу. Судя по заявленным долларовым стоимостям, два августовских перемещения включали более 36 миллионов долларов в биткоинах, хотя ни один источник не подтвердил, что транзакции поступили с одного и того же баланса или служили одной и той же цели.

Прошлая активность кошельков показывает, почему пункт назначения имеет значение. В марте 2025 года пять неизвестных адресов получили в общей сложности 44,07 BTC на сумму около 3,76 миллиона долларов с кошельков, приписываемых Lazarus, согласно более ранним отчетам в сети. Транзакции сократили запасы отслеживаемого кошелька до 13 441 BTC на тот момент.

Кража Bybit оставила биткоины на тысячах адресов

Как ранее сообщал crypto.news, Bybit подал иск против Северной Кореи и группы Lazarus в федеральный суд округа Колумбия 7 августа, стремясь вернуть активы, связанные с кражей на 1,5 миллиарда долларов с биржи.

В иске также названо Главное разведывательное управление Северной Кореи, или ГРУ, которое Министерство финансов США идентифицирует как главное разведывательное агентство страны. Федеральный судья издал предварительный судебный запрет, который заблокировал неустановленным ответчикам перевод, продажу или распоряжение определенными активами, связанными с делом.

Bybit подал гражданский иск отдельно от продолжающихся уголовных расследований США. Предварительный судебный запрет сохраняет идентифицированное имущество, пока продолжается судебное разбирательство, и не является окончательным решением о праве собственности или ответственности.

ФБР приписало атаку на Bybit в феврале 2025 года северокорейским акторам, действующим под именем TraderTraitor. По данным агентства, злоумышленники конвертировали часть украденных активов в биткоины и другие активы, прежде чем распределить их по тысячам адресов на нескольких блокчейнах.

В своем публичном предупреждении ФБР заявило, что ожидает, что активы будут перемещены снова и в конечном итоге обменены на валюту, выпущенную правительством. Бюро попросило биржи, мосты, сервисы децентрализованных финансов, компании по анализу блокчейна и операторов узлов блокировать транзакции, связанные с идентифицированными адресами.

К апрелю 2025 года генеральный директор Bybit Бен Чжоу заявил, что 27,6% украденных средств больше не могут быть отслежены, согласно августовскому отчету о методах атак Северной Кореи. В том же отчете говорилось, что распределение активов по многим биткоин-кошелькам затруднило отслеживание в блокчейне.

Lookonchain не связал последний перевод 244,148 BTC напрямую с кражей Bybit. Ни одно государственное учреждение или компания по анализу блокчейна, упомянутые в доступных отчетах, публично не идентифицировали источник монет, участвовавших в движении 28 августа.

Атаки, связанные с Lazarus, продолжались и в 2026 году

Chainalysis оценила, что северокорейские хакеры украли как минимум 2,02 миллиарда долларов в криптовалюте в течение 2025 года, что на 51% больше, чем в предыдущем году. Фирма оценила совокупную кражу криптовалюты страной не менее чем в 6,75 миллиарда долларов к концу этого периода.

Согласно отчету за декабрь 2025 года, на операции Северной Кореи приходилось 76% стоимости, потерянной в результате атак на криптосервисы в течение года. Chainalysis заявила, что злоумышленники совершили меньше подтвержденных инцидентов, но извлекли более крупные суммы из успешных взломов.

Фирма также обнаружила, что северокорейские операторы все чаще нацеливались на компании с помощью выдачи себя за других и доступа сотрудников. Некоторые субъекты выдавали себя за соискателей работы, чтобы проникнуть в криптобизнес, в то время как другие притворялись, что нанимают на работу в известные компании Web3 и искусственного интеллекта, согласно Chainalysis.

Активность, приписываемая Lazarus, продолжалась в апреле 2026 года, когда злоумышленники вывели примерно 116 500 rsETH, стоимостью около 292 миллионов долларов, из моста KelpDAO на основе LayerZero. LayerZero с предварительной уверенностью приписала атаку подразделению TraderTraitor группы Lazarus.

Chainalysis позже заявила, что злоумышленники скомпрометировали инфраструктуру, которая поставляла информацию о блокчейне в систему проверки LayerZero. Подавая ложные данные в систему, они заставили контракт Ethereum выпустить активы, даже если соответствующего сжигания токенов не произошло в исходной сети.

Быстрое вмешательство заблокировало вторую попытку кражи на сумму около 95 миллионов долларов, согласно Chainalysis. Совет безопасности Arbitrum также заморозил более 30 000 ETH, которые следователи связали с последующими транзакциями злоумышленника.

К июню злоумышленник KelpDAO переместил около 220 миллионов долларов в незамороженных активах через сервисы конфиденциальности, согласно последующим данным отслеживания. Маршруты включали THORChain, Wasabi, Tornado Cash и Umbra, в то время как около 1,7 миллиона долларов остались в исходных кошельках.

Санкции США ограничивают сделки с группой Lazarus

Управление по контролю за иностранными активами Министерства финансов США ввело санкции против группы Lazarus в сентябре 2019 года в соответствии с указом, направленным против правительства Северной Кореи. OFAC идентифицировало Lazarus, Bluenoroff и Andariel как поддерживаемые государством хакерские группы, связанные с RGB.

В соответствии с этим обозначением, имущество, принадлежащее Lazarus, которое попадает в Соединенные Штаты или переходит во владение или под контроль американского лица, должно быть заблокировано и зарегистрировано в OFAC. Правила Министерства финансов также обычно запрещают американцам проводить транзакции с подсанкционными организациями, если только агентство не разрешит их.

Министерство финансов заявило, что Lazarus нацеливался на правительства, финансовые учреждения, медиакомпании, производителей, операторов инфраструктуры и криптовалютные предприятия с помощью киберкраж, шпионажа и атак вредоносных программ. Департамент связал группу с взломом Sony Pictures в 2014 году и атакой программы-вымогателя WannaCry, затронувшей компьютеры как минимум в 150 странах.

Власти США также приняли меры против сервисов, используемых для обработки средств, связанных с группой. В 2022 году Министерство финансов ввело санкции против микшера виртуальной валюты Blender.io после того, как заявило, что он обработал более 20,5 миллиона долларов из кражи Ronin Network на сумму примерно 620 миллионов долларов. ФБР позже приписало атаку на Ronin группе Lazarus и APT38.

В августе 2023 года ФБР отдельно предупредило криптокомпании о перемещениях, связанных с биткоинами, украденными северокорейскими субъектами TraderTraitor. Агентство заявило, что группа может попытаться обналичить более 40 миллионов долларов в биткоинах, и опубликовало шесть адресов кошельков для проверки частными компаниями.