Lazarus Group再次活跃,转移1942万美元比特币

BTC
Lazarus集团朝鲜链上比特币黑客攻击
1 小时前来源: crypto.news
Lazarus Group再次活跃,转移1942万美元比特币

与朝鲜有关联的Lazarus集团转移了244.148比特币,价值约1942万美元,这再次引起了人们对加密货币行业最活跃的黑客行动之一相关钱包的关注。

摘要

  • 据Lookonchain称,Lazarus集团转移了244.148 BTC,价值约1942万美元。
  • 交易的目的地及与任何早期盗窃的关联尚未披露。
  • 8月初,另一个与Lazarus相关的钱包将262.2 BTC转移至新地址。
  • 美国制裁通常禁止美国人处理与Lazarus集团相关的财产。

Lazarus集团在钱包之间转移244 BTC

Lookonchain在8月28日的X 帖子中报告了这笔转账,称归属于Lazarus集团的钱包再次活跃,并在其警报发布前约一小时转移了244.148 BTC。

该分析账户发布其估计时,比特币交易价格约为79,500美元,因此该交易价值为1942万美元。Lookonchain在帖子文本中未指明接收地址,也未说明比特币是否转移至交易所、混币器或该集团控制的其他钱包。

由于未披露目的地,仅凭该交易无法表明Lazarus出售或试图套现这些比特币。公共区块链记录确认了资金在地址之间的移动,但将这些地址与某个组织关联通常依赖于调查人员或区块链情报公司提供的标签和分析。

8月28日的交易之前,本月早些时候还有一笔归属于该集团的大额比特币转移。8月12日,Lookonchain称Lazarus将262.2 BTC(当时价值约1664万美元)从已识别钱包转移至新创建的地址。

当时,该分析账户将这笔交易描述为钱包间转账而非出售。按报告美元价值计算,8月的两笔交易涉及超过3600万美元的比特币,但尚无消息来源确认这些交易来自同一余额或服务于相同目的。

过去的钱包活动显示了目的地为何重要。根据早前的链上报告,2025年3月,五个未知地址从归属于Lazarus的钱包共收到44.07 BTC,价值约376万美元。当时这些交易使被追踪钱包的持有量降至13,441 BTC。

Bybit盗窃案将比特币分散至数千个地址

据crypto.news此前报道,Bybit起诉朝鲜和Lazarus集团,于8月7日在华盛顿特区联邦法院提起诉讼,寻求追回与该交易所15亿美元盗窃案相关的资产。

该诉讼还点名朝鲜侦察总局(RGB),美国财政部将其认定为该国的主要情报机构。一名联邦法官发布了初步禁令,禁止未具名被告转移、出售或处置与案件相关的某些资产。

Bybit提起的民事诉讼与正在进行的美国刑事调查分开进行。初步禁令在诉讼继续期间保全已识别财产,并不构成对所有权或责任的最终裁决。

FBI将2025年2月的Bybit攻击归咎于以TraderTraitor名义活动的朝鲜行为者。据该机构称,攻击者将部分被盗资产转换为比特币和其他资产,然后将其分散到多个区块链上的数千个地址。

FBI在其公开警报中表示,预计这些资产将被再次转移,并最终兑换为政府发行的货币。该局要求交易所、桥梁、去中心化金融服务、区块链分析公司和节点运营商阻止涉及其所识别地址的交易。

到2025年4月,Bybit首席执行官Ben Zhou表示,27.6%的被盗资金已无法追踪,根据8月关于朝鲜攻击方法的报告。同一报告称,资产在众多比特币钱包中的分布使得区块链追踪更加困难。

Lookonchain 尚未将最新的 244.148 BTC 转账直接与 Bybit 盗窃案联系起来。在现有报道中,没有任何政府机构或区块链情报公司公开确认 8 月 28 日交易中涉及的代币来源。

与 Lazarus 相关的攻击持续到 2026 年

Chainalysis 估计,朝鲜黑客在 2025 年窃取了至少 20.2 亿美元的加密货币,比上一年增长了 51%。该公司表示,截至该时期末,该国累计加密货币盗窃金额不低于 67.5 亿美元。

根据其 2025 年 12 月的报告,朝鲜行动占当年针对加密服务攻击损失价值的 76%。Chainalysis 表示,攻击者实施的已确认事件较少,但从成功入侵中提取了更多金额。

该公司还发现,朝鲜操作者越来越多地通过冒充和员工访问来针对公司。根据 Chainalysis 的说法,一些行为者冒充求职者进入加密企业,而另一些则假装为知名的 Web3 和人工智能公司招聘。

归因于 Lazarus 的活动在 2026 年 4 月仍在继续,当时攻击者从 KelpDAO 基于 LayerZero 的桥接器中盗取了约 116,500 个 rsETH,价值约 2.92 亿美元。LayerZero 初步确信将此次攻击归因于 Lazarus 集团的 TraderTraitor 部门。

Chainalysis 后来表示,攻击者破坏了向 LayerZero 验证系统提供区块链信息的基础设施。通过向系统提供虚假数据,他们导致以太坊合约释放资产,尽管源网络上没有发生相应的代币销毁。

根据 Chainalysis 的说法,快速干预阻止了第二次约 9500 万美元的未遂盗窃。Arbitrum 安全委员会还冻结了超过 30,000 个 ETH,调查人员将其与攻击者的下游交易联系起来。

到 6 月,根据后续跟踪数据,KelpDAO 攻击者已通过隐私服务转移了约 2.2 亿美元的未冻结资产。这些路径包括 THORChain、Wasabi、Tornado Cash 和 Umbra,而约 170 万美元仍留在原始钱包中。

美国制裁限制与 Lazarus 集团的交易

美国财政部外国资产控制办公室于 2019 年 9 月根据针对朝鲜政府的行政命令制裁了 Lazarus 集团。OFAC 将 Lazarus、Bluenoroff 和 Andariel 认定为与 RGB 相关的国家控制的黑客组织。

根据该指定,属于 Lazarus 的财产如果进入美国或由美国人持有或控制,必须被冻结并报告给 OFAC。财政部法规通常也禁止美国人与受制裁实体进行交易,除非该机构授权。

财政部表示,Lazarus 通过网络盗窃、间谍活动和恶意软件攻击,针对政府、金融机构、媒体公司、制造商、基础设施运营商和加密货币企业。该部门将该组织与 2014 年索尼影业入侵事件以及影响至少 150 个国家计算机的 WannaCry 勒索软件攻击联系起来。

美国当局也对用于处理与该组织相关资金的服务采取了行动。2022 年,财政部制裁了虚拟货币混合器 Blender.io,此前称其处理了 Ronin Network 约 6.2 亿美元盗窃案中的超过 2050 万美元。联邦调查局后来将 Ronin 攻击归因于 Lazarus 集团和 APT38。

2023 年 8 月,联邦调查局单独警告加密公司注意涉及朝鲜 TraderTraitor 行为者窃取的比特币的动向。该机构表示,该组织可能试图兑现超过 4000 万美元的比特币,并公布了六个钱包地址供私营公司检查。