МатериалыБлогРасследования
Назад

Год Lazarus: как КНДР украла
$2 млрд в криптовалюте

18 марта 2026 · Bitscore Intelligence · 11 минут чтения

Кратко

По данным годовых отчётов, в 2025 году связанные с КНДР группировки похитили около $2,02 млрд в криптовалюте — рекорд за всю историю наблюдений. Три крупнейших эпизода — Bybit ($1,5 млрд), Drift Protocol ($285 млн) и KelpDAO ($292 млн, уже в 2026-м) — показывают эволюцию тактики: от взлома контрактов к атакам на людей и инфраструктуру.

$2,02Bпохищено группами КНДР за 2025 год
$1,5Bвзлом Bybit — крупнейший в истории
10 днейна отмывание 499 000 ETH после Bybit
70%+доля КНДР в криптоэксплойтах 2026 года
Хакеры Lazarus Group
Кибероперации КНДР приносят миллиарды долларов в год. Фото: The Hacker News

Смена тактики: не контракты, а люди

Bybit взломали не через смарт-контракт — атака прошла через подмену интерфейса Safe{’{‘}Wallet{’}’}: подписанты видели легитимную транзакцию, а подписывали вывод средств. Drift Protocol — полгода социальной инженерии ради админ-ключа. KelpDAO — компрометация off-chain инфраструктуры. Параллельно работает сеть «удалённых IT-сотрудников»: в ноябре 2025-го пять человек в США признали вину в трудоустройстве северокорейцев в 136+ компаний.

Отмывание на промышленной скорости

После Bybit группа полностью провела 499 000 ETH через цепочки свопов и кросс-чейн мосты за десять дней — при том, что за средствами следила вся индустрия. Часть удалось заморозить (включая $9 млн, заблокированных Tether), но большинство ушло. Вывод: окно для блокировки — часы, а не дни.

«Скорость — единственное преимущество защиты. Адрес, помеченный в первые часы, ещё можно остановить на бирже. Через десять дней — уже нет».

Что делать платформам

Рецепт защиты сводится к скорости. Скрининг каждого депозита должен работать в реальном времени: пометки Lazarus распространяются по базе за минуты, и именно в эти минуты средства ещё можно остановить. Урок Bybit добавил к этому обязательный аудит сторонних интерфейсов кошельков и мультисиг-процедур, а наём удалённых разработчиков теперь требует отдельной проверки — схемы «IT workers» нацелены именно на криптокомпании.

🚨 Все адреса, связанные с эпизодами Lazarus, помечены в риск-базе Bitscore и обновляются непрерывно.

Нужна помощь с комплаенсом?

Свяжитесь с командой Bitscore — бесплатная первичная консультация по мониторингу транзакций и требованиям регуляторов.