AUREUM — закрытая инвестиционная платформа

Как Северная Корея зарабатывает на криптовзломах

Место для вашей рекламы
Хакеры Северной Кореи атакуют проекты криптоиндустрии

Одно государство забрало 66,2% каждого доллара, украденного из глобальной криптоэкосистемы в первой половине 2026 года. Это не единичное громкое ограбление, а результат почти десятилетней, поставленной на поток хакерской операции. Разберём, как связанные с КНДР группы вышли в абсолютные лидеры криптопреступности и почему остановить их крайне сложно.

Показатель 66,2% – самая высокая концентрация государственно спонсируемой кражи цифровых активов, когда-либо зафиксированная за один шестимесячный период. Разберём методологию подсчёта, эволюцию атак Lazarus Group и геополитические последствия этой статистики.

Что означает показатель 66,2%

Прежде чем разбирать стратегическую картину, стоит разобраться в методологии подсчёта. Показатель 66,2% относится к доле подтверждённых потерь от взломов криптоактивов, приходящейся на кошельки, связанные с КНДР, в первой половине 2026 года – на основе ончейн-криминалистики, отслеживающей движение средств от кражи до вывода в фиат.

Для сравнения: по данным отчёта Chainalysis о преступности за 2024 год, связанные с Северной Кореей группы украли примерно $1,34 млрд в ходе 47 инцидентов в 2023 году – это 61% общей стоимости краж за тот год. Показатель 2026 года свидетельствует о ещё большей концентрации: разрыв между возможностями КНДР и всеми остальными акторами угроз растёт.

Что не входит в статистику

Важно понимать ограничения показателя. Он не включает экзит-скамы, rug pull и мошенничество – Chainalysis обычно выделяет их в отдельную категорию от взломов. В знаменателе учитываются только подтверждённые потери от хаков.

Что измеряет показатель 66,2%Что не измеряет
Подтверждённые потери от взломовЭкзит-скамы и rug pull
Доля кошельков, связанных с КНДРМошенничество и фишинг без взлома протокола
Данные ончейн-криминалистикиАбсолютный объём всей криптопреступности

Включение всех категорий преступности снизило бы процентную долю КНДР, но не уменьшило бы абсолютный украденный объём в долларах.

Как Lazarus Group стала криптосупердержавой

Lazarus Group – агентское обозначение, которое используют спецслужбы США и частные исследователи для обозначения наиболее боеспособных киберподразделений КНДР. Изначально группа занималась разрушительными атаками, банковскими ограблениями через сеть SWIFT и вымогательским ПО.

Поворот к крипте начался примерно в 2017 году, когда группа нацелилась на южнокорейские биржи, а резко ускорился после взлома сети Ronin в 2022 году.

Взлом Ronin как точка перелома

В марте 2022 года Lazarus Group украла примерно $625 млн с сайдчейна Axie Infinity – эта сумма до сих пор остаётся крупнейшим взломом DeFi в истории. Атака показала, что инфраструктура децентрализованных финансов – со сложностью смарт-контрактов, зависимостью от кроссчейн-мостов и уязвимостью разработчиков к социальной инженерии – предлагает куда более выгодную поверхность атаки, чем централизованные биржи.

С 2022 года группа систематически развивает три основных вектора атаки:

  • компрометация учётных данных разработчиков через фальшивые предложения работы;
  • эксплуатация кроссчейн-мостов и логики смарт-контрактов, валидирующих переводы активов;
  • атаки на цепочку поставок программного обеспечения через уязвимые зависимости протоколов.

От бирж к DeFi: как сместились цели атак

Ранняя история крупных криптовзломов писалась за счёт атак на централизованные биржи: Mt. Gox в 2014 году, Bitfinex в 2016-м, Coincheck в 2018-м. Эти атаки опирались на компрометацию hot-кошельков и эксплуатацию уязвимостей API, а исполнителями чаще выступали оппортунистические криминальные группы.

Текущий плейбук КНДР принципиально иной. По данным отчёта TRM Labs 2024 Crypto Threat Intelligence, доля криптокражи КНДР, приходящаяся на взломы DeFi-протоколов, а не централизованных бирж, выросла примерно с 30% в 2021 году до более чем 70% к 2024-му.

Тип цели2021 год2024 год
Централизованные биржи~70%~30%
DeFi-протоколы~30%>70%

Совокупная стоимость, заблокированная в DeFi-протоколах, достигала пика выше $180 млрд в конце 2021 года, затем резко снизилась в ходе медвежьего рынка 2022-го и с тех пор восстановилась. По данным DefiLlama, на середину 2026 года суммарный TVL DeFi превышает $110 млрд во всех сетях – это вновь делает сегмент привлекательной целью.

Фальшивые офферы: социальная инженерия против разработчиков

Наиболее постоянный и недооценённый элемент кампании КНДР – инфраструктура социальной инженерии, нацеленная на отдельных разработчиков и сотрудников протоколов. Это не взлом в традиционном смысле, а терпеливая разведоперация, основанная на выстраивании доверительных отношений.

Стандартный плейбук, задокументированный Mandiant и Агентством по кибербезопасности CISA, предполагает создание операторами КНДР убедительных профессиональных профилей в LinkedIn – часто со сгенерированными ИИ фотографиями. Операторы обращаются к разработчикам криптопротоколов, предлагая контрактную работу или ревью кода.

В задокументированных случаях операторы КНДР поддерживали отношения с целевыми разработчиками неделями и месяцами, прежде чем перейти к следующему этапу атаки, завоёвывая доверие обсуждениями конкретной кодовой базы жертвы.

Получив плацдарм на устройстве разработчика, атакующий может собирать приватные ключи, сессионные токены и учётные данные для облачной инфраструктуры протокола. Такая проработанность приёмов отражает институциональные инвестиции, которые частные криминальные группы повторить не способны – киберподразделения КНДР работают как госслужащие на постоянной основе.

Кроссчейн-мосты как главная уязвимость

Контракты мостов DeFi структурно привлекательны для сложных атак, потому что агрегируют крупные пулы ликвидности в отдельных смарт-контрактах и требуют сложной кроссчейн-верификации, которую трудно полноценно проаудировать.

Мост должен доверять утверждениям удалённой сети, которую не может нативно проверить. Логика валидации часто опирается на мультиподпись или доказательство лёгкого клиента – любой из подходов создаёт эксплуатируемые допущения.

Как был взломан мост Ronin

Мост Ronin использовал схему мультиподписи 9 из 9, которая через социальную инженерию была фактически размыта до порога 5 из 9. Именно этот порог атакующие и достигли, что позволило им авторизовать выводы, опустошившие мост.
Параметр атаки на RoninЗначение
Дата взломаМарт 2022
Украденная сумма~$625 млн
Изначальная схема подписи9 из 9
Порог, достигнутый атакующими5 из 9

Инфраструктура отмывания похищенных средств

Украсть криптовалюту – только первый шаг. Chainalysis задокументировала стандартную схему отмывания КНДР как многоэтапный процесс.

Похищенные активы сначала обмениваются на Ethereum или Bitcoin через децентрализованные биржи, что позволяет конвертировать неликвидные токены в более ликвидные активы. Затем средства проходят через миксеры.

Динамика санкций против инструментов отмывания

Группа исторически использовала миксер Tornado Cash, но его включение в санкционный список OFAC в августе 2022 года вынудило перейти к альтернативным инструментам.

ДатаСобытие
Август 2022OFAC санкционировала Tornado Cash
Ноябрь 2023OFAC санкционировала миксер Sinbad
Апрель 2025OFAC санкционировала миксер Yomix

Эта динамика демонстрирует принцип «кошки-мышки»: каждый инструмент отмывания в итоге подвергается санкциям, что подталкивает группу к использованию новой инфраструктуры. После смешивания средства направляются через сеть вложенных аккаунтов на биржах, OTC-брокеров в юрисдикциях без эффективного AML-контроля и P2P-платформы.

По оценке доклада Группы экспертов ООН за 2024 год, криптовалютные доходы обеспечивали порядка 40% потребностей КНДР в иностранной валюте для программ оружия массового уничтожения.

Регуляторный ответ США

Правительство США задействовало обширный инструментарий против криптоопераций КНДР: включение кошельков и миксеров в санкционные списки OFAC, уведомления ФБР с атрибуцией взломов и уголовные обвинения против конкретных операторов. Реальное привлечение их к ответственности практически невозможно из-за отсутствия механизмов экстрадиции.

Санкции на адреса кошельков эффективны только против акторов, использующих регулируемую финансовую инфраструктуру как выход в фиат. Они почти не влияют на злоумышленников, маршрутизирующих средства через юрисдикции вне досягаемости американских AML-правил.

Международные меры

ФАТФ, межправительственный орган по выработке AML-стандартов, повысила Северную Корею до категории наивысшего риска, но её рекомендации не являются обязательными. Регламент ЕС Markets in Crypto-Assets (MiCA), полностью вступивший в силу в конце 2024 года, включает требования «правила путешествия» для идентификации контрагента по крупным переводам – однако критики отмечают, что операции КНДР достаточно изощрённы, чтобы обходить эти требования через некастодиальные кошельки.

Как устроена ончейн-расследование

Атрибуция криптовалютных краж Северной Корее опирается на проверяемые ончейн-данные, которые независимо может воспроизвести любой исследователь с доступом к публичным блокчейн-данным.

Когда КНДР крадёт средства, исходная транзакция сразу видна в блокчейне. Похищенные средства переводятся на контролируемые злоумышленником кошельки, которые затем выполняют последовательность свопов, мостовых транзакций и операций смешивания.

Компания Elliptic опубликовала методологию, показывающую, что кошельки КНДР группируются вокруг поведенческих сигнатур: специфических временных паттернов, предпочтительных маршрутов свопов и тенденции долго удерживать похищенные средства перед дальнейшим перемещением. Анализ кластеризации выявил более 15 000 адресов, связанных с операциями по краже КНДР.

Комбинация публичных ончейн-данных и правительственной разведки обеспечивает уровень уверенности в атрибуции, превышающий типичный для традиционных расследований киберпреступлений.

Схема с ИТ-работниками КНДР

Отдельно от взломов КНДР реализует параллельную программу генерации криптодоходов. Тысячи граждан Северной Кореи под вымышленными личностями с использованием сгенерированных ИИ документов получили удалённую работу в криптокомпаниях по всей Северной Америке и Европе.

Министерство юстиции США в мае 2024 года обвинило 14 человек в организации схемы, посредством которой северокорейские ИТ-работники были трудоустроены более чем в 300 компаниях, а заработок направлялся обратно в КНДР.

По данным обвинительного заключения, отдельные работники зарабатывали от $250 000 до $300 000 в год, а вся схема за несколько лет принесла десятки миллионов долларов.

Схема особенно опасна для отрасли, поскольку обеспечивает инсайдерский доступ внутри команд разработчиков. Исследователи безопасности отмечают, что подозрительные паттерны в коммитах кода и необычные рабочие часы теперь рассматриваются как возможные индикаторы причастности к схеме.

Ответ индустрии: аудиты, багбаунти, ZK-мосты

Ответ индустрии на угрозу со стороны КНДР был существенным, но неравномерным. Наиболее обеспеченные протоколы проводят обширные аудиты безопасности до деплоя и запускают программы багбаунти с шестизначными вознаграждениями.

Платформа Immunefi сообщила о совокупных выплатах по баунти свыше $100 млн к середине 2025 года. Крупнейшей единовременной выплатой стало вознаграждение в $10 млн белому хакеру, обнаружившему критический дефект в крупном DeFi-протоколе до того, как им смогли воспользоваться злоумышленники.

Такая концентрация расходов на безопасность в топ-протоколах оставляет мелкие DeFi-проекты значительно менее защищёнными, хотя они всё ещё совокупно контролируют миллиарды в TVL.

Архитектурный ответ на проблему мостов

Главным направлением стал переход к минимально доверенным мостам с использованием доказательств с нулевым разглашением (ZK-доказательств) для проверки состояния исходной сети без опоры на комитеты валидаторов. Проекты вроде Succinct Labs и Polyhedra Network создают инфраструктуру ZK-лайт-клиентов, устраняющую допущение о доверенном комитете, которое сделало мосты вроде Ronin уязвимыми.

Геополитические ставки: куда идут украденные деньги

Кража криптовалюты остаётся важнейшим источником твёрдой валюты для Северной Кореи – это признанная оперативная реальность, подтверждённая Минфином США, ООН и союзными разведслужбами.

Группа экспертов ООН оценивала доходы КНДР от кражи криптоактивов примерно в $3 млрд в период с 2017 по 2023 год, при этом темпы растут в последние годы. Эти средства направляются в программы вооружений – в первую очередь на баллистические ракеты и миниатюризацию ядерных боеголовок.

ПоказательЗначение
Доходы КНДР от криптокраж (2017-2023)~$3 млрд
Доля криптодоходов в валютных потребностях для ОМУ~40%
Доля КНДР в мировых потерях от взломов (H1 2026)66,2%

Каждый доллар, украденный из DeFi-протокола, потенциально превращается в материальные возможности для оружейных систем, которые учитывают военные планировщики США, Южной Кореи и Японии в своих оценках угроз.

Заключение

Показатель в 66,2% за первую половину 2026 года – не статистическая случайность, а результат почти десятилетней эволюции хакерских операций Северной Кореи: от оппортунистических взломов бирж через прорывную атаку на мост Ronin в 2022 году до нынешней многовекторной кампании против разработчиков, мостов и инсайдеров.

Структурные факторы продолжают работать в пользу КНДР: институциональная киберармия против фрагментированного ландшафта безопасности индустрии, где топовые протоколы всё лучше защищены, а длинный хвост мелких DeFi-проектов остаётся системно недофинансированным.


FAQ

1. Почему именно КНДР так эффективна в криптовзломах? 
У Северной Кореи есть институциональная киберармия, работающая на постоянной основе без соблазнов частного сектора и публичной подотчётности, с государственным мандатом зарабатывать любыми доступными средствами.

2. Как отслеживают связь взломов с КНДР? 
Через ончейн-форензику: кластеризацию кошельков по поведенческим сигнатурам в сочетании с правительственной разведкой, что даёт высокий уровень уверенности в атрибуции.

3. Можно ли остановить отмывание украденных средств? 
Санкции против конкретных миксеров работают, но группа адаптируется за несколько месяцев, переходя на новую инфраструктуру – это циклический процесс.

4. Что такое схема с ИТ-работниками КНДР? 
Параллельный канал дохода, при котором граждане КНДР под вымышленными личностями устраиваются на удалённую работу в криптокомпании, получая инсайдерский доступ к репозиториям.

5. Какие проекты наиболее уязвимы для атак КНДР? 
Кроссчейн-мосты и мелкие DeFi-протоколы с ограниченным бюджетом на аудит безопасности – в отличие от крупных протоколов с развитыми программами багбаунти.

Вопрос к читателям: Как вы думаете, способна ли криптоиндустрия догнать по скорости адаптации государственную хакерскую программу такого масштаба? Поделитесь мнением в комментариях.

Комментарии

Комментариев пока нет. Будьте первым!