Одно государство забрало 66,2% каждого доллара, украденного из глобальной криптоэкосистемы в первой половине 2026 года. Это не единичное громкое ограбление, а результат почти десятилетней, поставленной на поток хакерской операции. Разберём, как связанные с КНДР группы вышли в абсолютные лидеры криптопреступности и почему остановить их крайне сложно.
Показатель 66,2% – самая высокая концентрация государственно спонсируемой кражи цифровых активов, когда-либо зафиксированная за один шестимесячный период. Разберём методологию подсчёта, эволюцию атак Lazarus Group и геополитические последствия этой статистики.
Что означает показатель 66,2%
Прежде чем разбирать стратегическую картину, стоит разобраться в методологии подсчёта. Показатель 66,2% относится к доле подтверждённых потерь от взломов криптоактивов, приходящейся на кошельки, связанные с КНДР, в первой половине 2026 года – на основе ончейн-криминалистики, отслеживающей движение средств от кражи до вывода в фиат.
Для сравнения: по данным отчёта Chainalysis о преступности за 2024 год, связанные с Северной Кореей группы украли примерно $1,34 млрд в ходе 47 инцидентов в 2023 году – это 61% общей стоимости краж за тот год. Показатель 2026 года свидетельствует о ещё большей концентрации: разрыв между возможностями КНДР и всеми остальными акторами угроз растёт.
Что не входит в статистику
Важно понимать ограничения показателя. Он не включает экзит-скамы, rug pull и мошенничество – Chainalysis обычно выделяет их в отдельную категорию от взломов. В знаменателе учитываются только подтверждённые потери от хаков.
| Что измеряет показатель 66,2% | Что не измеряет |
|---|---|
| Подтверждённые потери от взломов | Экзит-скамы и rug pull |
| Доля кошельков, связанных с КНДР | Мошенничество и фишинг без взлома протокола |
| Данные ончейн-криминалистики | Абсолютный объём всей криптопреступности |
Включение всех категорий преступности снизило бы процентную долю КНДР, но не уменьшило бы абсолютный украденный объём в долларах.
Как Lazarus Group стала криптосупердержавой
Lazarus Group – агентское обозначение, которое используют спецслужбы США и частные исследователи для обозначения наиболее боеспособных киберподразделений КНДР. Изначально группа занималась разрушительными атаками, банковскими ограблениями через сеть SWIFT и вымогательским ПО.
Поворот к крипте начался примерно в 2017 году, когда группа нацелилась на южнокорейские биржи, а резко ускорился после взлома сети Ronin в 2022 году.
Взлом Ronin как точка перелома
В марте 2022 года Lazarus Group украла примерно $625 млн с сайдчейна Axie Infinity – эта сумма до сих пор остаётся крупнейшим взломом DeFi в истории. Атака показала, что инфраструктура децентрализованных финансов – со сложностью смарт-контрактов, зависимостью от кроссчейн-мостов и уязвимостью разработчиков к социальной инженерии – предлагает куда более выгодную поверхность атаки, чем централизованные биржи.
С 2022 года группа систематически развивает три основных вектора атаки:
- компрометация учётных данных разработчиков через фальшивые предложения работы;
- эксплуатация кроссчейн-мостов и логики смарт-контрактов, валидирующих переводы активов;
- атаки на цепочку поставок программного обеспечения через уязвимые зависимости протоколов.
От бирж к DeFi: как сместились цели атак
Ранняя история крупных криптовзломов писалась за счёт атак на централизованные биржи: Mt. Gox в 2014 году, Bitfinex в 2016-м, Coincheck в 2018-м. Эти атаки опирались на компрометацию hot-кошельков и эксплуатацию уязвимостей API, а исполнителями чаще выступали оппортунистические криминальные группы.
Текущий плейбук КНДР принципиально иной. По данным отчёта TRM Labs 2024 Crypto Threat Intelligence, доля криптокражи КНДР, приходящаяся на взломы DeFi-протоколов, а не централизованных бирж, выросла примерно с 30% в 2021 году до более чем 70% к 2024-му.
| Тип цели | 2021 год | 2024 год |
|---|---|---|
| Централизованные биржи | ~70% | ~30% |
| DeFi-протоколы | ~30% | >70% |
Фальшивые офферы: социальная инженерия против разработчиков
Наиболее постоянный и недооценённый элемент кампании КНДР – инфраструктура социальной инженерии, нацеленная на отдельных разработчиков и сотрудников протоколов. Это не взлом в традиционном смысле, а терпеливая разведоперация, основанная на выстраивании доверительных отношений.
Стандартный плейбук, задокументированный Mandiant и Агентством по кибербезопасности CISA, предполагает создание операторами КНДР убедительных профессиональных профилей в LinkedIn – часто со сгенерированными ИИ фотографиями. Операторы обращаются к разработчикам криптопротоколов, предлагая контрактную работу или ревью кода.
В задокументированных случаях операторы КНДР поддерживали отношения с целевыми разработчиками неделями и месяцами, прежде чем перейти к следующему этапу атаки, завоёвывая доверие обсуждениями конкретной кодовой базы жертвы.
Получив плацдарм на устройстве разработчика, атакующий может собирать приватные ключи, сессионные токены и учётные данные для облачной инфраструктуры протокола. Такая проработанность приёмов отражает институциональные инвестиции, которые частные криминальные группы повторить не способны – киберподразделения КНДР работают как госслужащие на постоянной основе.
Кроссчейн-мосты как главная уязвимость
Контракты мостов DeFi структурно привлекательны для сложных атак, потому что агрегируют крупные пулы ликвидности в отдельных смарт-контрактах и требуют сложной кроссчейн-верификации, которую трудно полноценно проаудировать.
Мост должен доверять утверждениям удалённой сети, которую не может нативно проверить. Логика валидации часто опирается на мультиподпись или доказательство лёгкого клиента – любой из подходов создаёт эксплуатируемые допущения.
Как был взломан мост Ronin
| Параметр атаки на Ronin | Значение |
|---|---|
| Дата взлома | Март 2022 |
| Украденная сумма | ~$625 млн |
| Изначальная схема подписи | 9 из 9 |
| Порог, достигнутый атакующими | 5 из 9 |
Инфраструктура отмывания похищенных средств
Украсть криптовалюту – только первый шаг. Chainalysis задокументировала стандартную схему отмывания КНДР как многоэтапный процесс.
Похищенные активы сначала обмениваются на Ethereum или Bitcoin через децентрализованные биржи, что позволяет конвертировать неликвидные токены в более ликвидные активы. Затем средства проходят через миксеры.
Динамика санкций против инструментов отмывания
Группа исторически использовала миксер Tornado Cash, но его включение в санкционный список OFAC в августе 2022 года вынудило перейти к альтернативным инструментам.
| Дата | Событие |
|---|---|
| Август 2022 | OFAC санкционировала Tornado Cash |
| Ноябрь 2023 | OFAC санкционировала миксер Sinbad |
| Апрель 2025 | OFAC санкционировала миксер Yomix |
Эта динамика демонстрирует принцип «кошки-мышки»: каждый инструмент отмывания в итоге подвергается санкциям, что подталкивает группу к использованию новой инфраструктуры. После смешивания средства направляются через сеть вложенных аккаунтов на биржах, OTC-брокеров в юрисдикциях без эффективного AML-контроля и P2P-платформы.
По оценке доклада Группы экспертов ООН за 2024 год, криптовалютные доходы обеспечивали порядка 40% потребностей КНДР в иностранной валюте для программ оружия массового уничтожения.
Регуляторный ответ США
Правительство США задействовало обширный инструментарий против криптоопераций КНДР: включение кошельков и миксеров в санкционные списки OFAC, уведомления ФБР с атрибуцией взломов и уголовные обвинения против конкретных операторов. Реальное привлечение их к ответственности практически невозможно из-за отсутствия механизмов экстрадиции.
Санкции на адреса кошельков эффективны только против акторов, использующих регулируемую финансовую инфраструктуру как выход в фиат. Они почти не влияют на злоумышленников, маршрутизирующих средства через юрисдикции вне досягаемости американских AML-правил.
Международные меры
Как устроена ончейн-расследование
Атрибуция криптовалютных краж Северной Корее опирается на проверяемые ончейн-данные, которые независимо может воспроизвести любой исследователь с доступом к публичным блокчейн-данным.
Когда КНДР крадёт средства, исходная транзакция сразу видна в блокчейне. Похищенные средства переводятся на контролируемые злоумышленником кошельки, которые затем выполняют последовательность свопов, мостовых транзакций и операций смешивания.
Компания Elliptic опубликовала методологию, показывающую, что кошельки КНДР группируются вокруг поведенческих сигнатур: специфических временных паттернов, предпочтительных маршрутов свопов и тенденции долго удерживать похищенные средства перед дальнейшим перемещением. Анализ кластеризации выявил более 15 000 адресов, связанных с операциями по краже КНДР.
Комбинация публичных ончейн-данных и правительственной разведки обеспечивает уровень уверенности в атрибуции, превышающий типичный для традиционных расследований киберпреступлений.
Схема с ИТ-работниками КНДР
Отдельно от взломов КНДР реализует параллельную программу генерации криптодоходов. Тысячи граждан Северной Кореи под вымышленными личностями с использованием сгенерированных ИИ документов получили удалённую работу в криптокомпаниях по всей Северной Америке и Европе.
Министерство юстиции США в мае 2024 года обвинило 14 человек в организации схемы, посредством которой северокорейские ИТ-работники были трудоустроены более чем в 300 компаниях, а заработок направлялся обратно в КНДР.
По данным обвинительного заключения, отдельные работники зарабатывали от $250 000 до $300 000 в год, а вся схема за несколько лет принесла десятки миллионов долларов.
Схема особенно опасна для отрасли, поскольку обеспечивает инсайдерский доступ внутри команд разработчиков. Исследователи безопасности отмечают, что подозрительные паттерны в коммитах кода и необычные рабочие часы теперь рассматриваются как возможные индикаторы причастности к схеме.
Ответ индустрии: аудиты, багбаунти, ZK-мосты
Ответ индустрии на угрозу со стороны КНДР был существенным, но неравномерным. Наиболее обеспеченные протоколы проводят обширные аудиты безопасности до деплоя и запускают программы багбаунти с шестизначными вознаграждениями.
Платформа Immunefi сообщила о совокупных выплатах по баунти свыше $100 млн к середине 2025 года. Крупнейшей единовременной выплатой стало вознаграждение в $10 млн белому хакеру, обнаружившему критический дефект в крупном DeFi-протоколе до того, как им смогли воспользоваться злоумышленники.
Такая концентрация расходов на безопасность в топ-протоколах оставляет мелкие DeFi-проекты значительно менее защищёнными, хотя они всё ещё совокупно контролируют миллиарды в TVL.
Архитектурный ответ на проблему мостов
Главным направлением стал переход к минимально доверенным мостам с использованием доказательств с нулевым разглашением (ZK-доказательств) для проверки состояния исходной сети без опоры на комитеты валидаторов. Проекты вроде Succinct Labs и Polyhedra Network создают инфраструктуру ZK-лайт-клиентов, устраняющую допущение о доверенном комитете, которое сделало мосты вроде Ronin уязвимыми.
Геополитические ставки: куда идут украденные деньги
Кража криптовалюты остаётся важнейшим источником твёрдой валюты для Северной Кореи – это признанная оперативная реальность, подтверждённая Минфином США, ООН и союзными разведслужбами.
Группа экспертов ООН оценивала доходы КНДР от кражи криптоактивов примерно в $3 млрд в период с 2017 по 2023 год, при этом темпы растут в последние годы. Эти средства направляются в программы вооружений – в первую очередь на баллистические ракеты и миниатюризацию ядерных боеголовок.
| Показатель | Значение |
|---|---|
| Доходы КНДР от криптокраж (2017-2023) | ~$3 млрд |
| Доля криптодоходов в валютных потребностях для ОМУ | ~40% |
| Доля КНДР в мировых потерях от взломов (H1 2026) | 66,2% |
Заключение
Показатель в 66,2% за первую половину 2026 года – не статистическая случайность, а результат почти десятилетней эволюции хакерских операций Северной Кореи: от оппортунистических взломов бирж через прорывную атаку на мост Ronin в 2022 году до нынешней многовекторной кампании против разработчиков, мостов и инсайдеров.
Структурные факторы продолжают работать в пользу КНДР: институциональная киберармия против фрагментированного ландшафта безопасности индустрии, где топовые протоколы всё лучше защищены, а длинный хвост мелких DeFi-проектов остаётся системно недофинансированным.
FAQ
1. Почему именно КНДР так эффективна в криптовзломах?
У Северной Кореи есть институциональная киберармия, работающая на постоянной основе без соблазнов частного сектора и публичной подотчётности, с государственным мандатом зарабатывать любыми доступными средствами.
2. Как отслеживают связь взломов с КНДР?
Через ончейн-форензику: кластеризацию кошельков по поведенческим сигнатурам в сочетании с правительственной разведкой, что даёт высокий уровень уверенности в атрибуции.
3. Можно ли остановить отмывание украденных средств?
Санкции против конкретных миксеров работают, но группа адаптируется за несколько месяцев, переходя на новую инфраструктуру – это циклический процесс.
4. Что такое схема с ИТ-работниками КНДР?
Параллельный канал дохода, при котором граждане КНДР под вымышленными личностями устраиваются на удалённую работу в криптокомпании, получая инсайдерский доступ к репозиториям.
5. Какие проекты наиболее уязвимы для атак КНДР?
Кроссчейн-мосты и мелкие DeFi-протоколы с ограниченным бюджетом на аудит безопасности – в отличие от крупных протоколов с развитыми программами багбаунти.
Вопрос к читателям: Как вы думаете, способна ли криптоиндустрия догнать по скорости адаптации государственную хакерскую программу такого масштаба? Поделитесь мнением в комментариях.

Комментарии
Комментариев пока нет. Будьте первым!