Перейти к содержимому

Bitrefill подвергся кибератаке: следы ведут к северокорейской Lazarus Group

Криптовалютный сервис Bitrefill сообщил о кибератаке 1 марта 2026 года. По результатам расследования, за взломом может стоять северокорейская группировка Lazarus Group.

📝
Редакция
0
Редакция · 0 статей

Bitrefill раскрыл подробности мартовской кибератаки

Криптовалютный интернет-магазин Bitrefill 17 марта публично сообщил о кибератаке, произошедшей ещё 1 марта 2026 года. По итогам внутреннего расследования компания пришла к выводу, что за инцидентом, вероятнее всего, стоит подразделение BlueNoroff северокорейской хакерской группировки Lazarus Group.

«March 1st incident report — On March 1, 2026, Bitrefill was the target of a cyberattack. Based on indicators observed during the investigation — including the modus operandi, the malware used, on-chain tracing and reused IP + email addresses (!) — we find many similarities…» — Bitrefill (@bitrefill), оригинальный пост

Специалисты выявили совпадения с прежними операциями Lazarus по ряду признаков: характерное вредоносное ПО, методы проникновения, ончейн-следы транзакций, а также повторно использованные IP- и email-адреса.

Почему это важно

Lazarus Group — одна из самых активных и опасных хакерских группировок, специализирующихся на криптовалютной отрасли. Новая атака демонстрирует, что даже устоявшиеся сервисы с многолетней историей остаются уязвимыми перед целенаправленными атаками на уровне сотрудников. Компрометация через рабочее устройство конкретного специалиста — типичный вектор, который Lazarus неоднократно применяла ранее, и этот случай подчёркивает критическую необходимость защиты конечных точек доступа.

Как проходила атака

Проникновение началось с компрометации ноутбука одного из сотрудников Bitrefill. Злоумышленники завладели устаревшими учётными данными, через которые получили доступ к снимку системы, содержащему производственную информацию. Используя эту точку входа, хакеры смогли повысить привилегии и проникнуть глубже в инфраструктуру — вплоть до баз данных и криптовалютных кошельков.

Служба безопасности Bitrefill зафиксировала аномальную активность: подозрительные операции с подарочными картами и вывод средств с горячих кошельков на адреса, принадлежащие атакующим. Сразу после обнаружения угрозы все системы были экстренно отключены.

Масштаб утечки данных

Расследование показало, что злоумышленники получили доступ примерно к 18 500 записям о покупках. Среди скомпрометированных данных:

  • адреса электронной почты;
  • криптовалютные адреса;
  • метаданные, включая IP-адреса.

Приблизительно в 1000 случаях клиенты указывали свои имена при покупке определённых товаров. Эта информация хранилась в зашифрованном виде, однако хакеры потенциально могли завладеть ключами шифрования. Bitrefill рассматривает все эти данные как скомпрометированные и уже направил уведомления пострадавшим пользователям.

Данные верификации клиентов при этом не пострадали — они находятся у стороннего провайдера и не имеют резервных копий в системах Bitrefill.

Восстановление и меры защиты

Компания заявила, что компенсирует все финансовые потери из собственного операционного капитала. На текущий момент работа сервиса полностью восстановлена.

К расследованию инцидента привлечены правоохранительные органы, а также специализированные фирмы по кибербезопасности — Security Alliance и zeroShadow. Bitrefill усилил защитные меры: внедрены дополнительные инструменты мониторинга и пересмотрены протоколы реагирования на инциденты.

bitrefillcrypto-securitycybersecuritydata-breachhacklazarus-groupnorth-korea

Часто задаваемые вопросы

Что произошло с Bitrefill в марте 2026?

1 марта 2026 года криптовалютный интернет-магазин Bitrefill подвергся кибератаке. Компания публично сообщила об инциденте 17 марта и связала его с северокорейской группировкой Lazarus Group (подразделение BlueNoroff).

Какие данные пользователей Bitrefill были украдены?

Злоумышленники получили доступ к примерно 18 500 записям о покупках, включая email-адреса, криптовалютные адреса и метаданные (IP-адреса). В около 1000 случаев также могли быть скомпрометированы имена клиентов.

Как хакеры проникли в систему Bitrefill?

Атака началась с компрометации ноутбука сотрудника. Хакеры похитили устаревшие учётные данные, получили доступ к снимку системы с производственными данными, повысили привилегии и добрались до баз данных и криптовалютных кошельков.

Возместит ли Bitrefill потери пользователям?

Компания заявила, что покроет все финансовые потери за счёт собственного операционного капитала. Пострадавшие пользователи уже получили уведомления о компрометации данных.

Кто такая Lazarus Group?

Lazarus Group — северокорейская хакерская группировка, одна из наиболее активных в сфере атак на криптовалютную отрасль. В случае с Bitrefill подозревается её подразделение BlueNoroff, специализирующееся на финансовых кибератаках.

Читайте также

Безопасность

Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces

DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.

4 мин·🔥 0
AI

ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind

ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.

3 мин·🔥 1
Аналитика

Апрель 2026 стал рекордным месяцем по количеству криптовзломов

За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.

3 мин·🔥 0
Регуляции

Жертвы взлома Drift Protocol подали коллективный иск к Circle на возмещение $230 млн

Более 100 пострадавших от взлома Drift Protocol обратились в суд Массачусетса с иском против Circle, обвинив эмитента USDC в халатности и содействии хакерам.

3 мин·🔥 0
Безопасность

Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности

ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.

5 мин·🔥 0
Безопасность

Инфостилер атакует 700+ криптокошельков, Solana используется как «мёртвый дроп» и санкции Великобритании против Xinbi

Еженедельный обзор ключевых событий кибербезопасности: новый стилер Torg Grabber нацелен на сотни браузерных расширений, хакеры прячут серверные адреса в блокчейне Solana, а Великобритания вводит санкции против криптомаркетплейса Xinbi.

5 мин·🔥 0