Инцидент произошел еще в 2022 году, но маркетмейкер до сих пор публично не подтвердил и не опроверг факт взлома

Маркетмейкер DWF Labs скрыл взлом на $44 млн. Как это произошло

05.11.2025

318

8 мин

Предположительно, в сентябре 2022 года маркетмейкер DWF Labs стал жертвой хакерской атаки, которую связали с северокорейской группировкой AppleJeus. В результате инцидента злоумышленники похитили не менее $44 миллионов, в основном в виде стейблкоиновUSDC и USDT. GetBlock AML Research публикует детали взлома, который остался незамеченным.

На момент публикации статьи компания DWF Labs официально не подтвердила факт взлома.

Как произошла кража

22 сентября 2022 года один из криптокошельков DWF (адрес: 0x3d67fdE4B4F5077f79D3bb8Aaa903BF5e7642751) начал терять средства. Почти одновременно хакеры вывели активы с разных бирж на тот же адрес — это говорит о том, что им удалось получить и доступ к закрытым ключам, и учетные данные от биржевых аккаунтов.

Вывод средств с кошелька DWF Labs.

Вывод средств с кошелька DWF Labs

Вывод средств длился почти 6 часов — с 00:04 до 05:59. За это время никто не смог остановить транзакции или заблокировать кошелек. Более того, на следующий день, 23 сентября, произошел еще один перевод с того же кошелька.

Похищенные деньги быстро провели через сервис Ren Protocol, чтобы перевести их из сети Ethereum в биткоины. После этого активы долгое время «лежали без движения». Недавно часть этих средств начали переводить в биткоин-миксер Mixero, где они становятся еще труднее отслеживаемыми.

Кто такие AppleJeus

Группа AppleJeus — это хакерское подразделение, которое связывают с правительством Северной Кореи. Оно специализируется на кражах криптовалют с помощью вредоносных программ и сложных схем «отмывания» денег. Ранее они уже использовали Ren Protocol и Garden Finance, чтобы быстро перемещать похищенные активы между сетями Ethereum и Bitcoin.

Эти же хакеры, по данным исследователей, ранее стояли за атаками на криптобиржу Deribit, инвестиционную компанию Tower Capital и проект Radiant — все случаи объединены общими адресами и почерком.

Почему взлом связывают с DWF Labs

Кошелек, через который произошла кража (0x3d67f…), связывают с DWF Labs по нескольким транзакциям, совершенным до инцидента. Этот аккаунт, например, отправлял деньги в казну проекта Yield Guild Games — предположительно, в рамках частной сделки по покупке токенов YGG. После этих переводов токены действительно поступили на кошелек, публично отмеченный как принадлежащий DWF Labs.

Связь кошелька DWF Labs с проектом Yield Guild Games.

Связь кошелька DWF Labs с проектом Yield Guild Games

Упоминание проекта Yield Guild Games на сайте DWF Labs.

Упоминание проекта Yield Guild Games на сайте DWF Labs

Также 15 сентября 2022 года этот же адрес перечислил средства на кошелек проекта MagnifyCash (ранее NFTY Finance), а в тот же день DWF Labs объявила о «стратегическом партнерстве» с NFTY. Это дополнительное подтверждение того, что кошелек принадлежал именно DWF.

Объявление о партнерстве DWF Labs с NFTY.

Объявление о партнерстве DWF Labs с NFTY

Что произошло с похищенными деньгами

На данный момент часть украденных биткоинов все еще не потрачена — это несколько крупных адресов, на которых хранятся активы общей стоимостью более $30 миллионов. Некоторые из этих биткоинов, могли быть смешаны с другими средствами AppleJeus, чтобы скрыть происхождение денег.

Схема перемещения похищенных средств.

Схема перемещения похищенных средств. Источник: ZachXBT & TRM Labs

Список адресов

Подписывайтесь на Getblock Magazine и будьте всегда в курсе последних новостей из мира криптовалют и цифровой экономики