Пов'язана з Північною Кореєю група Lazarus переказала 244,148 біткойнів на суму близько 19,42 мільйона доларів, що привернуло нову увагу до гаманців, пов'язаних з однією з найактивніших хакерських операцій у криптоіндустрії.
Підсумок
- Група Lazarus переказала 244,148 BTC на суму близько 19,42 мільйона доларів, згідно з Lookonchain.
- Пункт призначення транзакції та зв'язок з будь-якою попередньою крадіжкою залишаються нерозкритими.
- Інший гаманець, пов'язаний з Lazarus, перемістив 262,2 BTC на нову адресу раніше в серпні.
- Санкції США, як правило, забороняють американцям мати справу з майном, пов'язаним з групою Lazarus.
Група Lazarus переміщує 244 BTC між гаманцями
Lookonchain повідомив про переказ у дописі від 28 серпня, зазначивши, що гаманці, приписувані групі Lazarus, знову стали активними і перемістили 244,148 BTC приблизно за годину до його попередження.
Біткойн торгувався приблизно на рівні 79 500 доларів, коли аналітичний акаунт опублікував свою оцінку, що ставить вартість транзакції в 19,42 мільйона доларів. Lookonchain не вказав адресу отримувача в тексті допису і не повідомив, чи був біткойн переміщений на біржу, мікшер або інший гаманець, контрольований групою.
Без розкритого пункту призначення сама транзакція не показує, що Lazarus продав або намагався обналичити біткойн. Публічні записи блокчейну підтверджують, коли кошти переміщуються між адресами, але зв'язок цих адрес з організацією зазвичай залежить від міток та аналізу, наданих слідчими або фірмами з блокчейн-розвідки.
Транзакція від 28 серпня послідувала за іншим великим переміщенням біткойнів, приписуваним групі раніше цього місяця. 12 серпня Lookonchain повідомив, що Lazarus переказав 262,2 BTC, тоді оцінюваних приблизно в 16,64 мільйона доларів, з ідентифікованого гаманця на новостворену адресу.
На той час аналітичний акаунт описав транзакцію як переказ між гаманцями, а не продаж. З урахуванням заявлених доларових вартостей, два серпневі переміщення залучили понад 36 мільйонів доларів у біткойнах, хоча жодне джерело не підтвердило, що транзакції походили з одного балансу або служили одній меті.
Минула активність гаманців показує, чому пункт призначення має значення. У березні 2025 року п'ять невідомих адрес отримали загалом 44,07 BTC вартістю близько 3,76 мільйона доларів з гаманців, приписуваних Lazarus, згідно з попередніми звітами про ончейн-транзакції. Ці транзакції зменшили запаси відстежуваного гаманця до 13 441 BTC на той час.
Крадіжка Bybit залишила біткойни на тисячах адрес
Як раніше повідомляло crypto.news, Bybit подав позов проти Північної Кореї та групи Lazarus у федеральний суд округу Колумбія 7 серпня, домагаючись повернення активів, пов'язаних з крадіжкою 1,5 мільярда доларів з біржі.
У позові також названо Розвідувальне головне управління Північної Кореї (RGB), яке Міністерство фінансів США визначає як головне розвідувальне агентство країни. Федеральний суддя видав попередню заборону, яка заблокувала неідентифікованим відповідачам переказ, продаж або розпорядження певними активами, пов'язаними зі справою.
Bybit подав цивільний позов окремо від триваючих кримінальних розслідувань США. Попередня заборона зберігає ідентифіковане майно, поки триває судовий процес, і не є остаточним рішенням щодо права власності або відповідальності.
ФБР приписало атаку на Bybit у лютому 2025 року північнокорейським акторам, що діють під назвою TraderTraitor. За даними агентства, зловмисники конвертували частину вкрадених активів у біткойни та інші активи, перш ніж розподілити їх по тисячах адрес на кількох блокчейнах.
У своєму публічному попередженні ФБР заявило, що очікує, що активи будуть переміщені знову і врешті-решт обмінені на валюту, випущену урядом. Бюро попросило біржі, мости, сервіси децентралізованих фінансів, компанії з аналізу блокчейну та операторів вузлів блокувати транзакції, що залучають ідентифіковані ним адреси.
До квітня 2025 року генеральний директор Bybit Бен Чжоу заявив, що 27,6% вкрадених коштів більше не можна відстежити, згідно з серпневим звітом про методи атак Північної Кореї. У тому ж звіті зазначено, що розподіл активів по багатьох біткойн-гаманцях ускладнив трасування блокчейну.
Lookonchain не пов'язує останній переказ 244,148 BTC безпосередньо з крадіжкою Bybit. Жодне державне агентство чи компанія з блокчейн-аналітики, згадані в наявних звітах, публічно не ідентифікували джерело монет, задіяних у русі 28 серпня.
Атаки, пов'язані з Lazarus, тривали до 2026 року
Chainalysis оцінила, що північнокорейські хакери вкрали щонайменше 2,02 мільярда доларів у криптовалюті протягом 2025 року, що на 51% більше, ніж у попередньому році. Фірма оцінила сукупні крадіжки криптовалюти країни на суму не менше 6,75 мільярда доларів до кінця цього періоду.
Згідно з її звітом за грудень 2025 року, північнокорейські операції становили 76% вартості, втраченої через атаки на криптосервіси протягом року. Chainalysis заявила, що атакуючі здійснили менше підтверджених інцидентів, але вилучили більші суми з успішних зломів.
Фірма також виявила, що північнокорейські оператори все частіше націлювалися на компанії через видавання себе за інших та доступ співробітників. Деякі актори видавали себе за претендентів на роботу, щоб потрапити в криптобізнес, тоді як інші вдавали, що наймають на роботу для відомих компаній Web3 та штучного інтелекту, згідно з Chainalysis.
Діяльність, приписувана Lazarus, продовжувалася у квітні 2026 року, коли атакуючі вивели приблизно 116 500 rsETH, вартістю близько 292 мільйонів доларів, з мосту KelpDAO на основі LayerZero. LayerZero з попередньою впевненістю приписав атаку підрозділу TraderTraitor групи Lazarus.
Chainalysis пізніше заявила, що атакуючі скомпрометували інфраструктуру, яка постачала блокчейн-інформацію до системи верифікації LayerZero. Подаючи хибні дані в систему, вони змусили контракт Ethereum випустити активи, хоча на вихідній мережі не відбулося відповідного спалювання токенів.
Швидке втручання заблокувало другу спробу крадіжки на суму близько 95 мільйонів доларів, згідно з Chainalysis. Рада безпеки Arbitrum також заморозила понад 30 000 ETH, які слідчі пов'язали з подальшими транзакціями атакуючого.
До червня атакуючий KelpDAO перемістив приблизно 220 мільйонів доларів у незаморожених активах через сервіси конфіденційності, згідно з подальшими даними відстеження. Маршрути включали THORChain, Wasabi, Tornado Cash та Umbra, тоді як близько 1,7 мільйона доларів залишилися в оригінальних гаманцях.
Санкції США обмежують операції з групою Lazarus
Управління з контролю за іноземними активами Міністерства фінансів США запровадило санкції проти групи Lazarus у вересні 2019 року згідно з виконавчим указом, спрямованим на північнокорейський уряд. OFAC ідентифікувало Lazarus, Bluenoroff та Andariel як контрольовані державою хакерські групи, пов'язані з RGB.
Згідно з цим позначенням, майно, що належить Lazarus, яке потрапляє до Сполучених Штатів або переходить у володіння чи під контроль особи з США, має бути заблоковане та повідомлене OFAC. Правила Міністерства фінансів також загалом забороняють американцям проводити транзакції з підсанкційними суб'єктами, якщо агентство не надасть дозвіл.
Міністерство фінансів заявило, що Lazarus націлювався на уряди, фінансові установи, медіакомпанії, виробників, операторів інфраструктури та криптовалютні підприємства через кіберкрадіжки, шпигунство та атаки з використанням шкідливого програмного забезпечення. Департамент пов'язав групу зі зломом Sony Pictures у 2014 році та атакою програми-вимагача WannaCry, яка вразила комп'ютери щонайменше у 150 країнах.
Американська влада також вжила заходів проти сервісів, які використовувалися для обробки коштів, пов'язаних з групою. У 2022 році Міністерство фінансів запровадило санкції проти криптовалютного мікшера Blender.io після того, як заявило, що він обробив понад 20,5 мільйона доларів з крадіжки Ronin Network на суму приблизно 620 мільйонів доларів. ФБР пізніше приписало атаку на Ronin групі Lazarus та APT38.
У серпні 2023 року ФБР окремо попередило криптокомпанії про рухи, пов'язані з біткойнами, вкраденими північнокорейськими акторами TraderTraitor. Агентство заявило, що група може спробувати обналичити понад 40 мільйонів доларів у біткойнах, і опублікувало шість адрес гаманців для перевірки приватними компаніями.






