Хакерская группировка Lazarus Group, также известная как APT38, HIDDEN COBRA и Guardians of Peace, остается одной из самых опасных киберпреступных организаций в мире. С момента своего появления в начале 2000-х годов эта группа, предположительно связанная с правительством Северной Кореи, специализируется на кибератаках, краже данных и манипуляциях с финансовыми системами. Особое внимание специалистов по кибербезопасности и финансовым расследованиям привлекает Lazarus Group отмывание криптовалюты — сложная схема, позволяющая преступникам скрывать следы своих операций и финансировать дальнейшую деятельность.

В этой статье мы подробно рассмотрим, как Lazarus Group использует криптовалюту для отмывания денег, какие методы и инструменты применяет, а также какие меры противодействия существуют у правоохранительных органов и компаний, работающих в сфере AML (противодействия отмыванию денег).


Кто такие Lazarus Group и почему их атаки так опасны

Происхождение и структура группировки

Lazarus Group была впервые замечена в 2009 году, когда она атаковала южнокорейские правительственные и финансовые учреждения. С тех пор группа эволюционировала, расширив спектр своих атак на банки, криптовалютные биржи, компании в сфере здравоохранения и даже развлекательную индустрию. По данным экспертов из Kaspersky, FireEye и CrowdStrike, Lazarus Group тесно связана с правительством Северной Кореи, что делает ее деятельность особенно опасной из-за государственной поддержки.

Sinbad — Bitcoin-миксер
Не каждая часть вашей частной жизни должна быть публичной. Смешивайте BTC с задержкой и выплатами на несколько адресов.
Смешать BTC

Структура группировки включает несколько подгрупп, каждая из которых специализируется на определенном типе атак:

  • Andariel — занимается кражей данных и шпионажем;
  • Bluenoroff — специализируется на атаках на финансовые учреждения;
  • APT38 — фокусируется на масштабных финансовых преступлениях, включая отмывание криптовалюты.

Основные цели и методы атак

Основные цели Lazarus Group включают:

  1. Финансовые учреждения — кража денежных средств через SWIFT-системы и банковские сети;
  2. Криптовалютные биржи — взлом и кража криптовалюты, особенно Bitcoin и Monero;
  3. Компании в сфере здравоохранения — кража медицинских данных и шантаж;
  4. Государственные структуры — кибершпионаж и дестабилизация политических систем.

Одним из самых известных инцидентов, связанных с Lazarus Group, является атака на банк Bangladesh Bank в 2016 году, в результате которой было украдено около $81 миллиона. Позднее группа переключилась на криптовалютные биржи, такие как Youbit (Южная Корея) и Bitfinex (Гонконг), что привело к масштабным потерям для инвесторов.

Почему Lazarus Group так активно использует криптовалюту

Криптовалюта предоставляет преступникам несколько ключевых преимуществ:

  • Анонимность — транзакции в блокчейне сложно отследить без специальных инструментов;
  • Глобальный доступ — криптовалюту можно переводить в любую точку мира без посредников;
  • Скорость — переводы происходят быстрее, чем через традиционные банковские системы;
  • Низкие комиссии — по сравнению с международными банковскими переводами.

Именно поэтому Lazarus Group отмывание криптовалюты стало одним из основных способов финансирования их деятельности. По данным Chainalysis, с 2017 по 2023 год группировка украла более $2 миллиардов в криптовалюте, большая часть которых была отмыта через сложные схемы.


Как Lazarus Group отмывает криптовалюту: основные схемы и методы

1. Использование криптовалютных миксеров (mixers)

Одним из самых популярных методов отмывания криптовалюты среди хакеров является использование миксеров — сервисов, которые смешивают транзакции разных пользователей, чтобы скрыть их происхождение. Наиболее известные миксеры, которые использовала Lazarus Group:

  • Blender.io — один из самых популярных миксеров, который был замечен в отмывании средств, украденных у Ronin Bridge (атака на $625 миллионов в 2022 году);
  • Tornado Cash — децентрализованный миксер на базе Ethereum, который был заблокирован властями США в 2022 году;
  • ChipMixer — сервис, который был закрыт ФБР в 2023 году за причастность к отмыванию средств.

Миксеры работают по принципу:

  1. Хакеры отправляют украденные криптовалюты на адрес миксера;
  2. Сервис смешивает их с другими транзакциями;
  3. Получают "чистые" криптовалюты на новый кошелек, который сложно связать с оригинальным адресом.

По данным Chainalysis, Lazarus Group использовала миксеры в 20% всех случаев отмывания криптовалюты.

2. Обмен через криптовалютные биржи и P2P-платформы

После смешивания средств преступники переводят их на криптовалютные биржи, где конвертируют в фиатные деньги или более анонимные криптовалюты, такие как Monero (XMR). Lazarus Group часто использует:

  • Централизованные биржи (Binance, Huobi, OKX) — несмотря на строгие процедуры KYC, преступники используют поддельные документы и подставных лиц;
  • Децентрализованные биржи (DEX) (Uniswap, PancakeSwap) — позволяют обменивать криптовалюту без проверки личности;
  • P2P-платформы (LocalBitcoins, Paxful) — позволяют обменивать криптовалюту на наличные или другие активы без посредников.

По данным TRM Labs, Lazarus Group использовала биржи для обмена украденных средств в 35% случаев. При этом преступники часто используют несколько уровней обмена, чтобы усложнить отслеживание.

3. Использование подставных компаний и фейковых проектов

Еще один распространенный метод отмывания криптовалюты — создание подставных компаний, которые якобы занимаются легальным бизнесом. Lazarus Group использует:

  • Фейковые криптовалютные стартапы — преступники создают проекты с привлекательными обещаниями, а затем "сливают" средства;
  • Подставные обменные пункты — компании, которые якобы занимаются обменом криптовалюты, но на самом деле отмывают деньги;
  • Фейковые благотворительные фонды — используются для легализации средств через пожертвования.

В 2021 году Lazarus Group была замечена в создании фейкового проекта CryptosLabs, который обещал высокие доходы от инвестиций в криптовалюту. После сбора средств преступники исчезли, а инвесторы потеряли около $30 миллионов.

4. Использование криптовалютных банкоматов

Криптовалютные банкоматы позволяют обналичивать криптовалюту без проверки личности. Lazarus Group использует их для:

  • Обналичивания украденных средств;
  • Конвертации криптовалюты в фиатные деньги;
  • Сокрытия следов транзакций.

По данным CipherTrace, в 2022 году через криптовалютные банкоматы было отмыто около $1,2 миллиарда, часть из которых могла принадлежать Lazarus Group.

5. Использование децентрализованных финансовых протоколов (DeFi)

С развитием децентрализованных финансов (DeFi) преступники нашли новый способ отмывания криптовалюты. Lazarus Group использует:

  • Ликвидные пулы — преступники вкладывают украденные средства в пулы ликвидности, а затем выводят их в виде других токенов;
  • Кредитные протоколы (Aave, Compound) — позволяют брать кредиты под залог украденных активов;
  • Кросс-чейн мосты — позволяют перемещать средства между разными блокчейнами, усложняя отслеживание.

В 2023 году Lazarus Group использовала протокол THORChain для обмена украденных Bitcoin на Ethereum, что затруднило расследование.


Как правоохранительные органы борются с отмыванием криптовалюты Lazarus Group

Международное сотрудничество и расследования

Борьба с Lazarus Group отмыванием криптовалюты требует скоординированных усилий правоохранительных органов по всему миру. Основные инициативы включают:

  • Интерпол и Europol — координируют расследования и обмениваются данными;
  • Финансовые разведки (FinCEN, FATF) — разрабатывают новые стандарты AML для криптовалют;
  • Компании в сфере кибербезопасности (Chainalysis, TRM Labs, CipherTrace) — предоставляют инструменты для отслеживания транзакций.

В 2022 году Lazarus Group была включена в санкционные списки США, что ограничило возможности группировки по использованию международной финансовой системы.

Технологические решения для отслеживания транзакций

Современные технологии позволяют частично противодействовать отмыванию криптовалюты. Основные инструменты:

  • Анализ блокчейна — компании используют алгоритмы машинного обучения для отслеживания транзакций;
  • Кластеризация адресов — позволяет связывать разные кошельки с одной преступной группировкой;
  • Мониторинг миксеров и бирж — позволяет выявлять подозрительные операции;
  • Кросс-блокчейн анализ — позволяет отслеживать средства даже после их перевода между разными блокчейнами.

По данным Chainalysis, благодаря таким инструментам удалось вернуть около $1,5 миллиарда из украденных Lazarus Group средств.

Правовые меры и санкции

Правительства разных стран принимают меры для борьбы с отмыванием криптовалюты:

  • США — ввели санкции против криптовалютных бирж, связанных с Lazarus Group;
  • ЕС — приняли новые правила AML для криптовалютных компаний;
  • Южная Корея — ужесточили контроль за криптовалютными биржами;
  • Китай — полностью запретили криптовалюты, что усложнило деятельность группировки.

В 2023 году Министерство финансов США наложило санкции на несколько криптовалютных бирж, подозреваемых в пособничестве Lazarus Group.

Проблемы и вызовы в борьбе с отмыванием криптовалюты

Несмотря на усилия правоохранительных органов, борьба с Lazarus Group отмыванием криптовалюты сталкивается с рядом проблем:

  • Анонимность криптовалют — Monero и другие приватные криптовалюты усложняют отслеживание;
  • Глобальный характер преступлений — группировка использует юрисдикции с слабым регулированием;
  • Техническая сложность расследований — преступники постоянно совершенствуют методы сокрытия следов;
  • Недостаток международной координации — разные страны имеют разные подходы к регулированию криптовалют.

Эксперты считают, что для эффективной борьбы с отмыванием криптовалюты необходимо:

  1. Ужесточить требования к криптовалютным биржам;
  2. Развивать международные стандарты AML;
  3. Увеличить финансирование для расследований;
  4. Повышать осведомленность пользователей о рисках.

Как защититься от атак Lazarus Group и отмывания криптовалюты

Меры безопасности для криптовалютных бирж и компаний

Криптовалютные биржи и финансовые учреждения должны принимать меры для предотвращения отмывания криптовалюты:

Максим Петров
Максим Петров
Стратег по цифровым активам

Lazarus Group: как происходит отмывание криптовалюты и что делать инвесторам

Как финансовый аналитик с многолетним опытом работы на стыке традиционных и криптовалютных рынков, я неоднократно сталкивался с проблемами, связанными с нелегальными потоками капитала. Группа Lazarus — один из самых изощрённых игроков в этой сфере, и их методы отмывания криптовалюты заслуживают особого внимания. Эта северокорейская хакерская группировка не только атакует биржи и DeFi-протоколы, но и использует сложные схемы обхода регуляторных барьеров. Их тактика включает смешивание средств через Tornado Cash, использование подставных компаний и офшорных счетов, а также манипуляции с ликвидностью на децентрализованных биржах. Для инвесторов это означает, что даже легальные активы могут быть связаны с сомнительными транзакциями, если не проводить должную проверку.

Практический опыт показывает, что эффективная защита от таких рисков требует комплексного подхода. Во-первых, необходимо использовать инструменты ончейн-анализа, такие как Chainalysis или TRM Labs, для отслеживания происхождения средств. Во-вторых, стоит обращать внимание на compliance-стандарты бирж: работа с регулируемыми платформами снижает вероятность попадания в сомнительные активы. В-третьих, diversifikatsiya портфеля и регулярный аудит транзакций помогут минимизировать ущерб. Lazarus Group отмывание криптовалюты — это не абстрактная угроза, а реальная опасность, которая требует от участников рынка бдительности и проактивных мер защиты.