В ходе последней волны атак на блокчейн-компании собранные данные указывают на северокорейских хакеров как на организаторов этих цифровых ограблений. Основная цель — криптобиржа CoinEx — сообщила об убытке в 31 млн долларов на этой неделе. Вот что известно:
Взлом CoinEx и связь с группой Lazarus
Специалисты по отслеживанию криптовалют из Elliptic внимательно следили за ситуацией и допускают, что за атакой на CoinEx может стоять Lazarus Group — печально известная операция правительства Северной Кореи. Их анализ связал взлом CoinEx с предыдущими кибератаками, приписываемыми Lazarus.
Elliptic выяснила, что часть похищенных у CoinEx средств была переведена на адрес, который ранее использовала Lazarus Group для отмывания доходов от атак на онлайн-казино Stake.com и криптовалютный кошелёк Atomic Wallet. Хотя эти атаки произошли в разных блокчейнах, совпадение адресов вызывает подозрения.
Похищенные у CoinEx средства сначала прошли через блокчейн Ethereum, а затем были отправлены обратно на адрес, который, как известно, контролирует хакер CoinEx. Это усиливает версию о причастности Lazarus Group.
Растущая волна криптовалютных краж Северной Кореи
Взлом CoinEx — лишь капля в море краж криптовалют, приписываемых Северной Корее. По данным исследователей из компании Chainalysis, отслеживающей криптовалюты, только в этом году эта незаконная деятельность принесла более 340,4 млн долларов, после ошеломляющих 1,65 млрд долларов в 2022 году.
Сложность для киберпреступников в сфере криптовалют заключается в сокрытии своих действий из-за прозрачности блокчейн-транзакций. Chainalysis отмечает, что северокорейские группы всё чаще используют базирующиеся в России криптобиржи для отмывания незаконно полученных цифровых активов.
Эволюция тактики Lazarus Group
Elliptic также отметила изменение тактики Lazarus Group. Недавние атаки, включая кражу у CoinEx, были направлены на централизованные криптоплатформы. Такие платформы, где управление сосредоточено в одних руках, уязвимы для атак методами социальной инженерии — излюбленной тактики Lazarus. Сервисы децентрализованных финансов (DeFi), напротив, распределяют полномочия между разными узлами и оказываются более устойчивыми к подобным атакам.
Этот сдвиг может объясняться улучшенными мерами безопасности в сервисах DeFi, из-за которых хакерам сложнее находить и использовать уязвимости. Централизованные биржи с большим штатом и централизованными ИТ-службами, напротив, остаются привлекательной целью для киберпреступников.
Продолжающиеся расследования и отрицания
CoinEx пока официально не назвала виновных в атаке. Однако компания знает, что фирмы по кибербезопасности указывают на северокорейские команды кибершпионажа. Расследование взлома продолжается.
При этом представительство Северной Кореи при ООН в Нью-Йорке не ответило на запросы, касающиеся этих обвинений.
Цели северокорейских хакеров: кража криптовалют
Активная деятельность северокорейских хакеров по краже криптовалют хорошо задокументирована. В докладе ООН отмечалось, что в прошлом году страна активизировала кражи криптовалют, применяя всё более изощрённые методы и став крупнейшим похитителем криптовалют в 2022 году.
Северная Корея последовательно отрицает обвинения во взломах и кибератаках, несмотря на растущее количество доказательств обратного.

