Северная Корея, официально известная как Корейская Народно-Демократическая Республика (КНДР), на протяжении десятилетий находится под жёсткими международными санкциями. Эти ограничения, введённые ООН, США и другими странами, направлены на сдерживание ядерной программы Пхеньяна и подрыва его экономической стабильности. Однако, несмотря на изоляцию, КНДР активно адаптируется к новым реалиям, используя криптовалютные хакерские атаки как один из ключевых инструментов для обхода санкций и финансирования режима.

В последние годы эксперты по кибербезопасности и финансовые аналитики отмечают резкий рост числа атак на криптовалютные биржи, децентрализованные финансовые платформы (DeFi) и блокчейн-проекты, которые связывают с северокорейскими хакерами. Эти атаки не только приносят миллиарды долларов в обход санкций, но и создают новые вызовы для глобальной финансовой системы. В данной статье мы подробно рассмотрим, как Северная Корея и криптовалютные хакерские атаки связаны между собой, какие методы используют северокорейские киберпреступники, и какие меры принимаются мировым сообществом для противодействия этой угрозе.


Почему Северная Корея обратилась к криптовалютным атакам?

Санкции, введённые против Северной Кореи, серьёзно ограничили её доступ к международным финансовым рынкам. Банковские системы, торговые пути и традиционные каналы финансирования оказались под контролем международных организаций, что сделало невозможным легальное получение средств. В этих условиях Пхеньян был вынужден искать альтернативные способы финансирования, и криптовалюты стали одним из самых привлекательных решений.

Основные причины перехода на криптовалютные атаки

  • Анонимность и децентрализация: Криптовалюты, особенно такие как Bitcoin и Monero, обеспечивают высокую степень анонимности, что затрудняет отслеживание транзакций международными властями.
  • Глобальный охват: Криптовалютные биржи и платформы работают по всему миру, что позволяет Северной Корее получать доступ к средствам из разных стран без необходимости физического присутствия.
  • Низкие барьеры для входа: В отличие от традиционных финансовых систем, для проведения криптовалютных атак не требуется сложная инфраструктура. Достаточно иметь квалифицированных хакеров и доступ к интернету.
  • Высокая доходность: Успешные атаки на криптовалютные биржи могут принести десятки и даже сотни миллионов долларов, что делает их крайне привлекательными для финансирования ядерной программы и других проектов режима.

По данным ООН, с 2017 по 2023 год Северная Корея похитила более $3 миллиарда в криптовалюте, что составляет значительную часть её внешнего финансирования. Эти средства используются для закупки технологий, вооружений и поддержания экономической стабильности внутри страны.


Основные группы и методы атак, связанные с Северной Корей

Северная Корея использует несколько хорошо организованных кибергрупп, которые специализируются на атаках на криптовалютные платформы. Эти группы часто маскируются под легитимные компании или используют фишинговые схемы для получения доступа к кошелькам и биржам.

Ключевые кибергруппы, связанные с КНДР

  1. Lazarus Group: Одна из самых известных и опасных хакерских группировок, связанных с Северной Кореей. Она ответственна за атаки на Sony Pictures (2014), банк Bangladesh Bank (2016) и множество криптовалютных бирж. Специализируется на фишинге, вредоносном ПО и социальной инженерии.
  2. APT38: Подгруппа Lazarus, специализирующаяся на атаках на финансовые институты, включая криптовалютные биржи. Использует сложные методы взлома и долгосрочные кампании для кражи средств.
  3. BlueNoroff: Ещё одна подгруппа Lazarus, ориентированная на атаки на стартапы и малые криптовалютные компании. Часто использует поддельные инвестиционные предложения для обмана жертв.
  4. Andariel: Группа, специализирующаяся на атаках на банки и криптовалютные биржи в Южной Корее и других странах. Использует вредоносное ПО для кражи учётных данных и средств.

Методы атак, используемые северокорейскими хакерами

Северокорейские хакеры применяют разнообразные тактики, чтобы обойти системы безопасности и похитить криптовалюту. Вот основные из них:

  • Фишинг и социальная инженерия:
    • Рассылка поддельных писем от имени легитимных компаний (например, криптовалютных бирж или инвестиционных фондов).
    • Создание поддельных веб-сайтов, имитирующих популярные платформы, для кражи учётных данных.
    • Использование фальшивых профилей в социальных сетях для установления доверия с потенциальными жертвами.
  • Вредоносное ПО и трояны:
    • Распространение заражённых файлов через электронную почту или заражённые USB-накопители.
    • Использование троянов для кражи приватных ключей и паролей к криптовалютным кошелькам.
    • Атаки на программное обеспечение криптовалютных бирж для внедрения бэкдоров.
  • Эксплуатация уязвимостей в смарт-контрактах:
    • Атаки на децентрализованные приложения (dApps) и платформы DeFi, где хакеры используют уязвимости в коде для кражи средств.
    • Примеры таких атак включают взлом Poly Network (2021) и Cream Finance (2021), где было похищено более $600 миллионов.
  • Атаки на криптовалютные биржи:
    • Прямые атаки на биржи с целью кражи средств пользователей или манипуляции рынком.
    • Пример: атака на биржу Youbit (2017), в результате которой было похищено около 4000 биткоинов.
  • Майнинг криптовалюты на заражённых устройствах:
    • Установка майнингового ПО на компьютеры и серверы жертв для нелегального майнинга криптовалюты.
    • Использование заражённых устройств для увеличения вычислительных мощностей.

Эти методы постоянно эволюционируют, и северокорейские хакеры активно внедряют новые технологии для обхода систем безопасности. Например, в последние годы они начали использовать zero-day уязвимости и атаки на цепочки поставок для увеличения эффективности своих атак.


Примеры крупнейших криптовалютных атак, связанных с Северной Кореей

За последние годы было зафиксировано несколько крупных атак, которые эксперты связывают с северокорейскими хакерами. Эти инциденты не только принесли значительные убытки жертвам, но и продемонстрировали масштабы угрозы, которую представляет Северная Корея и криптовалютные хакерские атаки для глобальной финансовой системы.

Атака на биржу Coincheck (2018)

В январе 2018 года японская криптовалютная биржа Coincheck подверглась масштабной атаке, в результате которой было похищено 523 миллиона NEM (XEM), что на тот момент составляло около $530 миллионов. Эксперты по кибербезопасности связали этот инцидент с Lazarus Group, так как были обнаружены следы вредоносного ПО, ранее использовавшегося этой группировкой.

Атака стала одной из крупнейших в истории криптовалют и показала, насколько уязвимы даже крупные биржи перед организованными киберпреступниками.

Взлом биржи KuCoin (2020)

В сентябре 2020 года криптовалютная биржа KuCoin подверглась атаке, в результате которой было похищено криптовалюты на сумму около $281 миллиона. Исследования Chainalysis и других аналитических компаний показали, что средства были переведены через миксеры (сервисы для смешивания транзакций) и затем обналичены через подставные компании.

Эксперты связали этот инцидент с BlueNoroff, подгруппой Lazarus, которая специализируется на атаках на малые и средние криптовалютные компании.

Атака на Poly Network (2021)

В августе 2021 года децентрализованная финансовая платформа Poly Network подверглась одной из крупнейших атак в истории DeFi. Хакеры похитили криптовалюты на сумму около $610 миллионов, но впоследствии вернули большую часть средств после переговоров. Эксперты связали этот инцидент с северокорейскими хакерами, так как были обнаружены следы их деятельности.

Этот случай продемонстрировал, что даже децентрализованные платформы не застрахованы от атак, и что криптовалютные хакерские атаки становятся всё более изощрёнными.

Взлом Harmony Horizon Bridge (2022)

В июне 2022 года мост Harmony Horizon Bridge, соединяющий блокчейн Harmony с другими сетями, был взломан, и хакеры похитили криптовалюты на сумму около $100 миллионов. Исследования показали, что средства были переведены через миксеры и обналичены через подставные компании, что характерно для северокорейских атак.

Этот инцидент стал ещё одним напоминанием о том, что криптовалютные мосты и кросс-чейн решения остаются привлекательными мишенями для киберпреступников.

Атака на Atomic Wallet (2023)

В июне 2023 года кошелёк Atomic Wallet подвергся атаке, в результате которой было похищено криптовалюты на сумму около $35 миллионов. Эксперты связали этот инцидент с Lazarus Group, так как были обнаружены следы их вредоносного ПО.

Атака показала, что даже надёжные кошельки не застрахованы от атак, и что пользователи должны быть максимально осторожны при работе с криптовалютами.


Как Северная Корея отмывает украденные криптовалюты?

Похищенные криптовалюты не остаются на счетах хакеров — они проходят через сложный процесс отмывания, чтобы скрыть их происхождение и обналичить. Этот процесс включает несколько этапов, каждый из которых designed для усложнения отслеживания транзакций.

Основные этапы отмывания криптовалюты

  1. Смешивание (Mixing):

    Первый шаг — перевод украденных средств через миксеры, такие как Tornado Cash, Wasabi Wallet или ChipMixer. Эти сервисы смешивают транзакции с другими, чтобы скрыть их происхождение. Например, Tornado Cash позволяет пользователям вносить средства на один счёт и выводить их на другой, что делает невозможным отслеживание оригинального источника.

  2. Обмен через децентрализованные биржи (DEX):

    После смешивания средства переводятся на децентрализованные биржи, такие как Uniswap или PancakeSwap, где они обмениваются на другие криптовалюты (например, Ethereum, Tether или Monero). Это усложняет отслеживание, так как DEX не требуют KYC (проверки личности).

  3. Использование подставных компаний:

    Средства переводятся на счета подставных компаний, зарегистрированных в странах с мягким законодательством, таких как Китай, Россия или ОАЭ. Эти компании затем обналичивают средства через банки или криптовалютные биржи.

  4. Покупка товаров и услуг:

    Часть средств используется для покупки товаров, которые затем перепродаются или используются для финансирования режима. Например, Северная Корея может закупать электротехнику, запчасти для вооружений или даже предметы роскоши для элиты.

  5. Инвестиции в легитимные проекты:

    Некоторые средства инвестируются в легитимные криптовалютные проекты или стартапы, чтобы создать видимость законной деятельности. Это позволяет Северной Корее легализовать часть средств и использовать их для дальнейшего финансирования.

Примеры успешного отмывания

Эксперты из Chainalysis и других аналитических компаний выявили несколько случаев, когда Северная Корея успешно отмыла украденные средства:

  • Использование миксеров: В 2021 году Lazarus Group использовала Tornado Cash для отмывания $40 миллионов, похищенных у биржи Liquid.
  • Обмен через DEX: В 2022 году хакеры обменяли похищенные средства на Ethereum через Uniswap, чтобы скрыть их происхождение.
  • Покупка товаров: В 2020 году Северная Корея использовала украденные средства для покупки электротехники и запчастей для вооружений через подставные компании в Китае.

Эти примеры показывают, что процесс отмывания криптовалюты — это сложная и многоэтапная операция, требующая высокой квалификации и координации. Однако, несмотря на все усилия, эксперты по кибербезопасности и правоохранительные органы постепенно разрабатывают новые методы для отслеживания и блокировки таких схем.


Меры противодействия: как мировое сообщество борется с угрозой

Учитывая масштабы угрозы, которую

Анна Соколова
Анна Соколова
Директор по исследованиям блокчейн

Северная Корея и криптовалютные хакерские атаки: как Пхеньян использует блокчейн для финансирования режима

Как директор по исследованиям блокчейн с восьмилетним опытом внедрения распределённых реестров и смарт-контрактов, я наблюдаю за эволюцией киберугроз с тревогой. Северная Корея, известная своей изоляцией и ограниченными ресурсами, нашла неожиданный источник финансирования — криптовалютные хакерские атаки. Группировки, такие как Lazarus, не только демонстрируют техническую изощрённость, но и адаптируются к изменениям в блокчейн-инфраструктуре. Их тактика включает фишинг, эксплойты уязвимостей в DeFi-протоколах и манипуляции с приватными ключами, что требует от компаний и регуляторов пересмотра подходов к кибербезопасности.

Практический опыт показывает, что традиционные меры защиты, такие как мультиподписные кошельки или холодные хранилища, уже недостаточны. Необходимо внедрять динамический мониторинг транзакций в реальном времени, анализировать поведенческие паттерны и сотрудничать с международными криптовалютными биржами для блокировки подозрительных адресов. Северокорейские хакеры не только крадут средства, но и легализуют их через овер-the-курс обменники и P2P-платформы. Это подчёркивает важность интеграции блокчейн-аналитики с традиционными финансовыми инструментами для выявления цепочек отмывания. Без таких мер риск повторения атак в масштабах, сопоставимых с похищением $600 млн из Ronin Bridge в 2022 году, будет только расти.