Bitrefill подвергся кибератаке: следы ведут к северокорейской Lazarus Group
Криптовалютный сервис Bitrefill сообщил о кибератаке 1 марта 2026 года. По результатам расследования, за взломом может стоять северокорейская группировка Lazarus Group.
Bitrefill раскрыл подробности мартовской кибератаки
Криптовалютный интернет-магазин Bitrefill 17 марта публично сообщил о кибератаке, произошедшей ещё 1 марта 2026 года. По итогам внутреннего расследования компания пришла к выводу, что за инцидентом, вероятнее всего, стоит подразделение BlueNoroff северокорейской хакерской группировки Lazarus Group.
«March 1st incident report — On March 1, 2026, Bitrefill was the target of a cyberattack. Based on indicators observed during the investigation — including the modus operandi, the malware used, on-chain tracing and reused IP + email addresses (!) — we find many similarities…» — Bitrefill (@bitrefill), оригинальный пост
Специалисты выявили совпадения с прежними операциями Lazarus по ряду признаков: характерное вредоносное ПО, методы проникновения, ончейн-следы транзакций, а также повторно использованные IP- и email-адреса.
Почему это важно
Lazarus Group — одна из самых активных и опасных хакерских группировок, специализирующихся на криптовалютной отрасли. Новая атака демонстрирует, что даже устоявшиеся сервисы с многолетней историей остаются уязвимыми перед целенаправленными атаками на уровне сотрудников. Компрометация через рабочее устройство конкретного специалиста — типичный вектор, который Lazarus неоднократно применяла ранее, и этот случай подчёркивает критическую необходимость защиты конечных точек доступа.
Как проходила атака
Проникновение началось с компрометации ноутбука одного из сотрудников Bitrefill. Злоумышленники завладели устаревшими учётными данными, через которые получили доступ к снимку системы, содержащему производственную информацию. Используя эту точку входа, хакеры смогли повысить привилегии и проникнуть глубже в инфраструктуру — вплоть до баз данных и криптовалютных кошельков.
Служба безопасности Bitrefill зафиксировала аномальную активность: подозрительные операции с подарочными картами и вывод средств с горячих кошельков на адреса, принадлежащие атакующим. Сразу после обнаружения угрозы все системы были экстренно отключены.
Масштаб утечки данных
Расследование показало, что злоумышленники получили доступ примерно к 18 500 записям о покупках. Среди скомпрометированных данных:
- адреса электронной почты;
- криптовалютные адреса;
- метаданные, включая IP-адреса.
Приблизительно в 1000 случаях клиенты указывали свои имена при покупке определённых товаров. Эта информация хранилась в зашифрованном виде, однако хакеры потенциально могли завладеть ключами шифрования. Bitrefill рассматривает все эти данные как скомпрометированные и уже направил уведомления пострадавшим пользователям.
Данные верификации клиентов при этом не пострадали — они находятся у стороннего провайдера и не имеют резервных копий в системах Bitrefill.
Восстановление и меры защиты
Компания заявила, что компенсирует все финансовые потери из собственного операционного капитала. На текущий момент работа сервиса полностью восстановлена.
К расследованию инцидента привлечены правоохранительные органы, а также специализированные фирмы по кибербезопасности — Security Alliance и zeroShadow. Bitrefill усилил защитные меры: внедрены дополнительные инструменты мониторинга и пересмотрены протоколы реагирования на инциденты.
Часто задаваемые вопросы
Что произошло с Bitrefill в марте 2026?
1 марта 2026 года криптовалютный интернет-магазин Bitrefill подвергся кибератаке. Компания публично сообщила об инциденте 17 марта и связала его с северокорейской группировкой Lazarus Group (подразделение BlueNoroff).
Какие данные пользователей Bitrefill были украдены?
Злоумышленники получили доступ к примерно 18 500 записям о покупках, включая email-адреса, криптовалютные адреса и метаданные (IP-адреса). В около 1000 случаев также могли быть скомпрометированы имена клиентов.
Как хакеры проникли в систему Bitrefill?
Атака началась с компрометации ноутбука сотрудника. Хакеры похитили устаревшие учётные данные, получили доступ к снимку системы с производственными данными, повысили привилегии и добрались до баз данных и криптовалютных кошельков.
Возместит ли Bitrefill потери пользователям?
Компания заявила, что покроет все финансовые потери за счёт собственного операционного капитала. Пострадавшие пользователи уже получили уведомления о компрометации данных.
Кто такая Lazarus Group?
Lazarus Group — северокорейская хакерская группировка, одна из наиболее активных в сфере атак на криптовалютную отрасль. В случае с Bitrefill подозревается её подразделение BlueNoroff, специализирующееся на финансовых кибератаках.
Читайте также
Drift Protocol на Solana взломан: хакер похитил $280 млн через атаку с durable nonces
DeFi-протокол Drift на Solana потерял не менее $280 млн в результате сложной хакерской атаки 1 апреля. Токен DRIFT обвалился на 37%, а участники рынка критикуют Circle за бездействие.
ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind
ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.
Апрель 2026 стал рекордным месяцем по количеству криптовзломов
За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.
Жертвы взлома Drift Protocol подали коллективный иск к Circle на возмещение $230 млн
Более 100 пострадавших от взлома Drift Protocol обратились в суд Массачусетса с иском против Circle, обвинив эмитента USDC в халатности и содействии хакерам.
Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности
ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.
Инфостилер атакует 700+ криптокошельков, Solana используется как «мёртвый дроп» и санкции Великобритании против Xinbi
Еженедельный обзор ключевых событий кибербезопасности: новый стилер Torg Grabber нацелен на сотни браузерных расширений, хакеры прячут серверные адреса в блокчейне Solana, а Великобритания вводит санкции против криптомаркетплейса Xinbi.
