Связанная с Северной Кореей группа Lazarus перевела 244,148 биткоина на сумму около 19,42 миллиона долларов, привлекая новое внимание к кошелькам, связанным с одной из самых активных операций по взлому в криптоиндустрии.
Lookonchain сообщила о переводе 28 августа в сообщении в X, заявив, что кошельки, отнесенные к группе Lazarus, снова стали активны и перевели 244,148 BTC примерно за час до их оповещения.
Биткоин торговался по цене примерно 79 500 долларов, когда аналитический аккаунт опубликовал свою оценку, оценив транзакцию в 19,42 миллиона долларов. Lookonchain не указал адрес получателя в тексте сообщения и не сообщил, были ли биткоины переведены на биржу, миксер или другой кошелек, контролируемый группой.
Без раскрытия пункта назначения сама по себе транзакция не показывает, что Lazarus продал или пытался обналичить биткоины. Публичные записи блокчейна подтверждают перемещение средств между адресами, но сопоставление этих адресов с организацией обычно зависит от меток и анализа, предоставленных следователями или фирмами, специализирующимися на блокчейн-аналитике.
Транзакция от 28 августа последовала за другим крупным перемещением биткоинов, приписываемым группе ранее в этом месяце. 12 августа Lookonchain сообщил, что Lazarus перевел 262,2 BTC, тогда оцененных примерно в 16,64 миллиона долларов, с идентифицированного кошелька на вновь созданный адрес.
В то время аналитический аккаунт описал транзакцию как перевод с кошелька на кошелек, а не как продажу. Если брать их заявленные долларовые стоимости, два перемещения в августе включали более 36 миллионов долларов в биткоинах, хотя ни один источник не подтвердил, что транзакции исходили из одного и того же баланса или служили одной и той же цели.
Прошлая активность кошельков объясняет, почему пункт назначения имеет значение. В марте 2025 года пять неизвестных адресов получили в общей сложности 44,07 BTC на сумму около 3,76 миллиона долларов от кошельков, связанных с Lazarus, согласно более ранним отчетам в сети. Эти транзакции сократили остатки отслеживаемого кошелька до 13 441 BTC на тот момент.
Как ранее сообщал crypto.news, 7 августа Bybit подал иск против Северной Кореи и группы Lazarus в федеральный суд Вашингтона, округ Колумбия, требуя возмещения активов, связанных с кражей биржи на сумму 1,5 миллиарда долларов.
В иске также фигурировало Главное разведывательное управление Северной Кореи (RGB), которое Министерство финансов США идентифицирует как основное разведывательное агентство страны. Федеральный судья издал предварительный судебный запрет, который запретил неустановленным ответчикам перемещать, продавать или распоряжаться определенными активами, связанными с делом.
Bybit подал гражданский иск отдельно от текущих уголовных расследований в США. Предварительный судебный запрет сохраняет идентифицированное имущество до окончания судебного разбирательства и не является окончательным решением о праве собственности или ответственности.
ФБР приписало февральскую атаку на Bybit 2025 года северокорейским акторам, действовавшим под псевдонимом TraderTraitor. По данным агентства, злоумышленники конвертировали часть украденных средств в биткоины и другие активы, прежде чем распространить их по тысячам адресов в нескольких блокчейнах.
В своем публичном оповещении ФБР заявило, что ожидает, что активы будут снова перемещены и в конечном итоге обменены на государственную валюту. Бюро попросило биржи, мосты, децентрализованные финансовые сервисы, компании, занимающиеся анализом блокчейна, и операторов узлов блокировать транзакции, связанные с адресами, которые оно идентифицировало.
К апрелю 2025 года генеральный директор Bybit Бен Чжоу заявил, что 27,6% украденных средств больше не могут быть отслежены, согласно августовскому отчету о методах атак Северной Кореи. Тот же отчет гласил, что распределение активов по множеству биткоин-кошельков затруднило отслеживание блокчейна.
Lookonchain не связал последнее перемещение 244,148 BTC напрямую с кражей с Bybit. Ни одно государственное учреждение или компания, специализирующаяся на блокчейн-аналитике, упомянутая в доступных отчетах, публично не идентифицировала источник монет, участвовавших в перемещении 28 августа.
Chainalysis оценила, что северокорейские хакеры украли по меньшей мере 2,02 миллиарда долларов в криптовалюте в течение 2025 года, что на 51% больше, чем в предыдущем году. По данным фирмы, совокупные криптокражи страны к концу этого периода составили не менее 6,75 миллиарда долларов.
Согласно ее отчету от декабря 2025 года, на северокорейские операции приходилось 76% стоимости, потерянной в результате атак на криптосервисы за год. Chainalysis заявила, что злоумышленники совершили меньше подтвержденных инцидентов, но извлекли большие суммы из успешных взломов.
Фирма также обнаружила, что северокорейские акторы все чаще атаковали компании путем выдачи себя за других и получения доступа к сотрудникам. Некоторые акторы выдавали себя за соискателей работы, чтобы проникнуть в криптобизнес, в то время как другие притворялись, что набирают сотрудников для известных компаний в сфере Web3 и искусственного интеллекта, согласно Chainalysis.
Активность, приписываемая Lazarus, продолжалась в апреле 2026 года, когда злоумышленники вывели приблизительно 116 500 rsETH на сумму около 292 миллионов долларов из моста KelpDAO на основе LayerZero. LayerZero с предварительной уверенностью приписал атаку подразделению Lazarus Group TraderTraitor.
Позднее Chainalysis сообщила, что злоумышленники скомпрометировали инфраструктуру, которая предоставляла информацию о блокчейне системе верификации LayerZero. Предоставляя ложные данные системе, они заставили контракт Ethereum выпустить активы, несмотря на то, что на исходной сети не произошло соответствующего сжигания токенов.
Быстрое вмешательство предотвратило вторую попытку кражи на сумму около 95 миллионов долларов, по данным Chainalysis. Арбитражный совет по безопасности также заморозил более 30 000 ETH, которые следователи связали с последующими транзакциями злоумышленника.
К июню злоумышленник KelpDAO переместил примерно 220 миллионов долларов в размороженных активах через сервисы конфиденциальности, согласно последующим данным отслеживания. Маршруты включали THORChain, Wasabi, Tornado Cash и Umbra, в то время как около 1,7 миллиона долларов осталось в первоначальных кошельках.
Управление по контролю за иностранными активами Министерства финансов США внесло группу Lazarus в санкционный список в сентябре 2019 года в соответствии с исполнительным указом, направленным против правительства Северной Кореи. OFAC идентифицировал Lazarus, Bluenoroff и Andariel как хакерские группы, контролируемые государством и связанные с RGB.
В соответствии с этим обозначением, имущество, принадлежащее Lazarus, которое поступает в Соединенные Штаты или попадает под владение или контроль американского лица, должно быть заблокировано и сообщено OFAC. Правила Казначейства также обычно запрещают американцам проводить транзакции с подсанкционными организациями, если только агентство не предоставит им разрешение.
Казначейство заявило, что Lazarus нацеливался на правительства, финансовые учреждения, медиа-компании, производителей, операторов инфраструктуры и криптовалютные предприятия посредством киберкраж, шпионажа и вредоносных атак. Департамент связал группу с взломом Sony Pictures в 2014 году и атакой программы-вымогателя WannaCry, которая затронула компьютеры по крайней мере в 150 странах.
Власти США также приняли меры против сервисов, используемых для обработки средств, связанных с группой. В 2022 году Казначейство ввело санкции против миксера виртуальных валют Blender.io после заявления о том, что он обработал более 20,5 миллионов долларов от кражи с Ronin Network на сумму примерно 620 миллионов долларов. Позднее ФБР приписало атаку на Ronin группе Lazarus и APT38.
В августе 2023 года ФБР отдельно предупредило криптовалютные компании о перемещениях биткоинов, украденных северокорейскими акторами TraderTraitor. Агентство заявило, что группа может попытаться обналичить более 40 миллионов долларов в биткоинах и опубликовало шесть адресов кошельков для проверки частными компаниями.