Крипто
Лидеры роста и падения
Безопасность⁠,
0

Как хакеры из КНДР втираются в доверие криптопроектов и крадут миллиарды

Команда Drift опубликовала отчет после взлома их протокола на $280 млн
Чтобы украсть сотни миллионов у криптопроекта, хакеры не взламывали сложные алгоритмы и код, а заразили вирусом компьютеры двух сотрудников проекта

Команда децентрализованной биржи Drift Protocol опубликовала результаты расследования взлома на $280 млн, произошедшего 1 апреля. По их заключению, атака готовилась как минимум полгода северокорейскими хакерами, которые использовали подставную трейдинговую организацию и третьих лиц для личных встреч с сотрудниками.

Вечером 1 апреля децентрализованная биржа Drift Protocol, построенная на блокчейне Solana, подверглась хакерской атаке. Злоумышленники вывели из проекта не менее $280 млн. На фоне атаки нативный токен биржи DRIFT потерял почти 60% стоимости, опустившись до отметки ниже $0,03 по состоянию на 6 апреля — этот уровень является исторически минимальным для цены актива.

Drift — децентрализованная платформа на блокчейне Solana для торговли деривативами, включая бессрочные фьючерсы. Проект запущен в 2021 году, среди инвесторов — венчурные криптокомпании Multicoin Capital и Blockchain Capital. Совокупный объем торгов бессрочными фьючерсами на платформе составляет около $148 млрд, по данным DeFiLlama.

Атака стала возможной исключительно из-за того, что хакер заранее получил доступ к адресам администраторов протокола, введя ключевых сотрудников в заблуждение. В рамках проведения анализа инцидента Drift сотрудничает с компаниями по безопасности Mandiant и SEAL 911.

Хронология атаки на Drift

Осенью 2025 года к сотрудникам Drift на крупной криптоконференции подошли другие участники, представившиеся сотрудниками трейдинговой компании, желающей интегрироваться с протоколом, написано в отчете. На протяжении следующих шести месяцев эти люди встречались с ключевыми сотрудниками Drift лично на нескольких отраслевых конференциях в разных странах.

«Они были технически подкованы, имели проверяемые профессиональные навыки и были знакомы с тем, как работает Drift», — отметили в команде проекта.

Отмечается, что злоумышленники создали телеграм-группу, а также внесли более $1 млн собственных средств в экосистемное хранилище ликвидности Drift. Помимо этого, они участвовали в рабочих сессиях, задавая очень конкретные вопросы о продукте.

Хакеры из КНДР создали две компании в США для атак на крипторазработчиков
Крипто

Хакеры не взламывали протоколы Drift напрямую, а заразили вирусом компьютеры ключевых разработчиков протокола, указано в сообщении. Одному из них прислали зараженный файл якобы для работы. Другому предложили скачать приложение, которое выглядело как криптокошелек. Как описывает команда Drift, заражение произошло незаметно из-за того, что для установки вируса достаточно было просто открыть папку с файлами и никаких лишних окон или кнопок «разрешить» не было.

Важно отметить, что люди, которые встречались лично, не были гражданами Северной Кореи. «Севекорейские хакеры, действующие таким образом, используют посредников для личных контактов», — пояснили в Drift.

Эти посредники имели «тщательно выстроенные легенды, включая историю трудоустройства, общедоступные учетные данные и профессиональные связи». Также отмечается, что «прямо в момент взлома их телеграм-чаты и вредоносное ПО были полностью уничтожены».

Телеграм-канал «РБК-Крипто» — подпишитесь и будьте в курсе самых главных и актуальных новостей о криптовалюте.

Присоединяйтесь к форуму «РБК-Крипто» в Telegram для обсуждения новостей и тенденций криптомира.

С высокой степенью уверенности, подкрепленной расследованием команды SEALS 911, данная операция приписывается той же хакерской группировке, которая стоит за взломом Radiant Capital в октябре 2024 года.

Атака на разработчиков криптопроектов

Эксперты подчеркивают, что такая тактика не является чем-то новым на крипторынке. Разработчик MetaMask и исследователь безопасности Тейлор Монахан заявила, что северокорейские IT-работники внедряются в криптокомпании уже как минимум семь лет. По ее словам, более 40 DeFi-платформ, включая известные проекты, имели в своих рядах таких разработчиков.

А основатель Titan Exchange, торгового агрегатора на базе Solana, Тим Ахл рассказал, что на предыдущем месте работы его команда провела собеседование с человеком, который оказался оперативником Lazarus Group. Кандидат был чрезвычайно квалифицирован, проводил видеозвонки, но отказался от личной встречи.

Lazarus Group — это обобщенное название для всех государственных киберсубъектов КНДР. С 2017 года, по оценкам аналитиков R3ACH Network, эта группировка похитила криптовалюты на сумму около $7 млрд. Среди самых громких атак: взломы Ronin Bridge на $625 млн (2022), WazirX на $235 млн (2024) и Bybit на $1,4 млрд (2025).

Взлом Bybit стал крупнейшим в истории крипторынка. Кто еще вошел в топ
Крипто

Известный криптодетектив ZachXBT, который отслеживал кошельки хакеров после взлома Drift, призвал не переоценивать сложность этих методов. По его словам, угроза посредством устройства хакера на работу в компанию или сотрудничества с ней — это «базовые и ни в коей мере не сложные методы».

«Если вы или ваша команда все еще попадаетесь на это в 2026 году, вы, скорее всего, действуете с преступной халатностью», — резюмировал ZachXBT.

Фьючерсы на золото и серебро вошли в топ-5 по объему торгов на Binance

Что будет с нетронутым резервом создателя биткоина при квантовом «взломе»

«Месяц терпения». Сколько биткоин будет стоить в апреле

Авторы
Теги
Олег Гордышев
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.
Лента новостей
Все новости Крипто
Как сохранить средства во времена нестабильности рынков РБК и Сбер, 23:45
FA назвало риски для Европы из-за ухода американских войск Политика, 23:19
В Минприроды объяснили рост численности медведей в 2,3 раза Общество, 23:11
Почему биржевые торги товарами выгодны госкомпаниям РБК и Петербургская Биржа, 23:06
Президент Эстонии принял отставку главы Минобороны и назначил нового Политика, 22:53
Правительство решило продлить запрет на экспорт дизеля Экономика, 22:47
Запуск 5G в новом диапазоне в России оказался пилотным Технологии и медиа, 22:42
Жизнь с видом на пруд или реку: подборка жилья у набережных и пляжей РБК и ПИК Серия плюс, 22:22
Чемезов назвал сроки передачи перевозчикам SJ-100 с российским двигателем Технологии и медиа, 22:04
Польша привлекла армию для укрепления границы с Украиной Политика, 22:02
Эксперты рассказали, как современный сленг отразится на русском языке
РАДИО
Общество, 22:01
Пять очков Голдобина помогли СКА одержать разгромную победу в КХЛ Спорт, 21:51
Глава МИД Турции заявил об изменении характера конфликта на Украине Политика, 21:39
Как Газпромбанк перешел на российскую систему управления базами данных РБК и Postgres Pro, 21:38
Главное Курсы