Криптобирже Bybit удалось заблокировать только $42,8 млн. Это менее 3% от общей стоимости украденных активов

Как отмыть крипту на $1,5 млрд за 5 простых шагов. Кейс Lazarus Group

18.03.2025

1006

16 мин

Это исследование публикуется исключительно в ознакомительных целях и не преследует цели популяризировать отмывание средств, полученных незаконным путем.

Февраль 2025 года стал кульминационным месяцем для киберпреступников. Хакерской группировке Lazarus Group, которую связывают с Северной Кореей, удалось похитить самую большую сумму в истории - почти $1,5 млрд. Злоумышленники получили доступ к одному из кошельков криптобиржи Bybit.

Bybit не при чем

Взлом криптобиржи Bybit произошел не по вине ее разработчиков. За более чем две недели до взлома хакеры провели атаку на кошелек с мультиподписью Safe Wallet, который до недавних пор считался самым надежным и безопасным. Поэтому Bybit использовали его для хранения криптовалюты. 2 февраля злоумышленники с помощью уязвимости нулевого дня в macOS получили доступ к рабочему ноутбуку одного из разработчиков Safe Wallet. В течение следующих нескольких недель хакеры последовательно обошли все уровни защиты Safe Wallet, а затем интегрировали в кошелек вредоносный Javascript-код.

Хронология взлома Bybit.

Источник Mandiant

21 февраля сотрудники Bybit как обычно производили внутренние переводы средств с холодных хранилищ, которые отключены от сети, на горячие кошельки. Один из таких переводов был совершен с использованием вредоносного кода на стороне Safe Wallet.

Дочерняя компания Google - Mandiant, проводившая расследование по проникновению хакеров в инфраструктуру Safe Wallet, отметила виртуозность Lazarus Group, которые не только провели масштабную атаку, но и смогли тщательно замести следы. До сих пор остаются неизвестными некоторые технические детали проникновения, поскольку после взлома хакерам удалось стереть вредоносный код и следы своего присутствия.

Перемещение похищенной криптовалюты на кошельки Lazarus Group.

Источник TRM Labs

Аудит похищенных средств

Получив доступ к кошельку, хакеры завладели следующими активами:

  • 401 347 Ethereum (ETH)
  • 90 376 Lido Staked Ether (stETH)
  • 15 000 cmETH
  • 8000 mETH

Стоимость всех похищенных активов на момент взлома составила $1,46 млрд

Адрес, на котором аккумулировались похищенные активы сразу после взлома
0x47666Fab8bd0Ac7003bce3f5C3585383F09486E2

После вывода активов с холодного кошелька Bybit хакеры поменяли производные ETH-активы (stETH, cmETH и mETH) на нативные монеты блокчейна Ethereum. Для этого использовались DEX-площадки, такие как Uniswap и Curve.

Пример транзакции по обмену stETH с помощью Curve
0x4ef02a4d6ca5078647ece2b15599cce62942b517e6bcf52ea89940987762cc5d

Как Lazarus Group за 10 дней отмыли $1,5 млрд

Шаг №1. Дробление активов и кошельков

Более 475 000 ETH, которые изначально хранились на одном адресе, в течение суток после взлома начали перемещаться на новые кошельки. На первом этапе злоумышленниками была создана сеть из 48 адресов (по 10 тыс. ETH на каждый адрес).

Первичная сеть из 48 адресов

0xf03AfB1c6A11A7E370920ad42e6eE735dBedF0b1

0x55CCa2f5eB07907696afe4b9Db5102bcE5feB734

0xEB0bAA3A556586192590CAD296b1e48dF62a8549

0x1512fcb09463A61862B73ec09B9b354aF1790268

0x723a7084028421994d4a7829108D63aB44658315

0xA5A023E052243b7cce34Cbd4ba20180e8Dea6Ad6

0xD5b58Cf7813c1eDC412367b97876bD400ea5c489

0x21032176B43d9f7E9410fB37290a78f4fEd6044C

0xF302572594a68aA8F951faE64ED3aE7DA41c72Be

0xE9bc552fdFa54b30296d95F147e3e0280FF7f7e6

0xBCA02B395747D62626a65016F2e64A20bd254A39

0xD3C611AeD139107DEC2294032da3913BC26507fb

0xe69753Ddfbedbd249E703EB374452E78dae1ae49

0x9eF42873Ae015AA3da0c4354AeF94a18D2B3407b

0xbdE2Cc5375fa9E0383309A2cA31213f2D6cabcbd

0x684d4b58Dc32af786BF6D572A792fF7A883428B9

0x9271EDdda0F0f2bB7b1A0c712bdF8dbD0A38d1Ab

0x4C198B3B5F3a4b1Aa706daC73D826c2B795ccd67

0xBC3e5e8C10897a81b63933348f53f2e052F89a7E

0x8c7235e1A6EeF91b980D0FcA083347FBb7EE1806

0x5Af75eAB6BEC227657fA3E749a8BFd55f02e4b1D

0x1bb0970508316DC735329752a4581E0a4bAbc6B4

0x660BfcEa3A5FAF823e8f8bF57dd558db034dea1d

0x959c4CA19c4532C97A657D82d97acCBAb70e6fb4

0x0e8C1E2881F35Ef20343264862A242FB749d6b35

0x40e98FeEEbaD7Ddb0F0534Ccaa617427eA10187e

0xf0a16603289eAF35F64077Ba3681af41194a1c09

0xCd7eC020121Ead6f99855cbB972dF502dB5bC63a

0x30a822CDD2782D2B2A12a08526452e885978FA1D

0xf0a16603289eAF35F64077Ba3681af41194a1c09

0x140c9Ab92347734641b1A7c124ffDeE58c20C3E3

0xb172F7e99452446f18FF49A71bfEeCf0873003b4

0x2290937A4498C96eFfb87b8371a33D108F8D433f

0xB72334cB9D0b614D30C4c60e2bd12fF5Ed03c305

0x3A21F4E6Bbe527D347ca7c157F4233c935779847

0xAF620E6d32B1c67f3396EF5d2F7d7642Dc2e6CE9

0xCd1a4A457cA8b0931c3BF81Df3CFa227ADBdb6E9

0x83c7678492D623fb98834F0fbcb2E7b7f5Af8950

0x96244D83DC15d36847C35209bBDc5bdDE9bEc3D8

0xFc926659Dd8808f6e3e0a8d61B20B871F3Fa6465

0x83Ef5E80faD88288F770152875Ab0bb16641a09E

0xfa3FcCCB897079fD83bfBA690E7D47Eb402d6c49

0x51E9d833Ecae4E8D9D8Be17300AEE6D3398C135D

0x1eB27f136BFe7947f80d6ceE3Cf0bfDf92b45e57

0x52207Ec7B1b43AA5DB116931a904371ae2C1619e

0x09278b36863bE4cCd3d0c22d643E8062D7a11377

0x6d46bd3AfF100f23C194e5312f93507978a6DC91

0x23Db729908137cb60852f2936D2b5c6De0e1c887

Шаг №2. Использование кросс-чейн протоколов

После первичного дробления хакеры использовали кросс-чейн протоколы для обмена ETH на BTC. На этом этапе злоумышленники создали еще одну сеть, которая насчитывала почти 7 тыс. BTC-адресов. Таким образом хакеры существенно затруднили процесс отслеживания перемещения средств и их блокировки. Наибольший объем средств (около 361 000 ETH) был пропущен через протокол THORChain, часть монет прошла через Chainflip.

Пример транзакции с кошелька Lazarus на THORChain
0xf6d67af0a03d64c2170d7613acb0c923056ed7a7feb221321a6ec220f4f280a2

Шаг №3. Использование миксеров и бирж без KYC

После вторичного дробления похищенные средства направили в децентрализованные протоколы микширования (Wasabi и CryptoMixer) и биржи, которые позволяют совершать анонимные транзакции. Часть активов была перемещена на биржу eXch. На своем сайте биржа eXch открыто сообщает о том, что не отслеживает никакие метаданные своих пользователей и предупреждает о вероятности последующей блокировки средств из-за высоких AML-рисков. На этом этапе сеть адресов, связанных со взломом Bybit, увеличилась еще в несколько раз, что существенно затруднило отслеживание цепи перемещения средств даже профессиональным аналитическим компаниям и исследователям.

Раздел FAQ биржи eXch

Источник: exch.cx

Шаг №4. Платформы мемкоинов

Популярная платформа для создания мемкоинов на блокчейне Solana - Pump.fun стала одним из инструментов для отмывания средств, похищенных у Bybit. Злоумышленники создавали на площадке мемкоины и использовали похищенные средства для создания пулов ликвидности. Одним из таких “грязных” токенов стал QinShihuang. На этом шаге удалось отмыть более $26 млн. Затем разработчики Pump.fun начали блокировать токены, связанные с отмыванием средств.

Шаг №5. Одноранговые (P2P) биржи

Незначительное количество активов было отмыто через внебиржевые и P2P-инструменты. Для этого использовались китайские и российские обменники, где криптовалюта менялась на фиатные средства.

Как Garantex отмывает миллионы для Lazarus Group, обходя санкции — полное расследование

Как Garantex отмывает миллионы для Lazarus Group, обходя санкции — полное расследование

Как биржа отмывает криптоактивы, почему ее заблокировал Tether и как избежать блокировки средств — разбираем в деталях

Читать дальше

Почему такие операции сложно отследить

Несмотря на масштаб атаки и значительный ущерб, оперативно отследить и заблокировать удалось только $42,8 млн (менее 3% от общей стоимости украденных активов). Правоохранительные органы и аналитические службы столкнулись с беспрецедентной сложностью в борьбе с отмыванием похищенных средств. Хакеры не только использовали масштабные сетевые перемещения, создавая тысячи новых цепочек транзакций, а и научились прерывать такие цепочки благодаря децентрализованным технологиям и кросс-чейн мостам.

Злоумышленники научились использовать кросс-чейн технологии в собственных интересах. Суть кросс-чейн перемещений состоит в том, что в действительности активы не покидают свои блокчейны. Если нужно перевести актив из блокчейна A в блокчейн B, то первичный актив блокируется в блокчейне A и на его основе создается актив в блокчейне B. Таким образом разрывается прямая цепочка перемещения средств.

Чтобы отслеживать подобные связи с разорванными цепочками транзакций используются сложные системы анализа на основе больших данных. Единственный способ идентифицировать кросс-чейн транзакцию и связать активы - сопоставить метаданные (время транзакций, сумму и др.). Чтобы создать большое количество ложных данных и запутать блокчейн-исследователей злоумышленники используют дробление и микширование, проводя активы через тысячи, а иногда и десятки тысяч разных адресов.

Подписывайтесь на Getblock Magazine и будьте всегда в курсе последних новостей из мира криптовалют и цифровой экономики