Перейти к содержимому

Северокорейские разработчики годами внедрялись в крупнейшие DeFi-протоколы

Разработчица MetaMask Тейлор Монахан заявила, что IT-специалисты из КНДР как минимум семь лет работали над кодом известных DeFi-проектов, включая SushiSwap, Thorchain и Yearn.

📝
Редакция
0
Редакция · 0 статей

Семь лет скрытого присутствия

Разработчица MetaMask Тейлор Монахан раскрыла масштабы проникновения северокорейских IT-специалистов в индустрию децентрализованных финансов. По её словам, агенты КНДР устраивались на работу в DeFi-проекты на протяжении как минимум семи лет — начиная с эпохи так называемого «лета DeFi».

«Множество IT-работников из КНДР создавали протоколы, которые вы знаете и любите, ещё со времён лета DeFi. Семь лет опыта блокчейн-разработки в их резюме — не обман» — Tay 💖 (@tayvano_), оригинальный пост

Монахан перечислила ряд проектов, в которых работали лица, связанные с КНДР: SushiSwap, Thorchain, Fantom, Shib, Yearn, Floki и множество других.

Почему это важно

Масштаб инфильтрации северокорейских разработчиков в криптоиндустрию ставит под вопрос безопасность кодовой базы десятков популярных протоколов. Если люди, связанные с государственными хакерскими структурами, годами имели доступ к исходному коду, это создаёт потенциальные уязвимости, которые могут быть использованы для атак. Обсуждение развернулось на фоне отчёта команды Drift Protocol, которая подверглась взлому на $280 млн — за атакой, по заявлению разработчиков, стояли хакеры из Северной Кореи.

Как выявляют агентов: история с Lazarus Group

Публикация Монахан стала ответом на рассказ основателя Solana-агрегатора Titan Тима Ахла. Тот сообщил, что на предыдущем месте работы проводил собеседование с кандидатом, который впоследствии оказался членом группировки Lazarus Group. По словам Ахла, кандидат демонстрировал высокую квалификацию и без проблем выходил на видеозвонки, однако отказался от личной встречи, после чего его кандидатуру отклонили. Позже имя этого человека появилось в утечке данных, связанных с Lazarus. Ахл также указал, что у группировки теперь есть агенты не из Северной Кореи, которые лично входят в доверие к командам проектов.

ZachXBT: угрозы различаются по сложности

Блокчейн-детектив ZachXBT, неоднократно освещавший тему киберугроз со стороны КНДР, присоединился к дискуссии. Он пояснил, что Lazarus Group — это собирательное обозначение для всех кибергруппировок, действующих при поддержке Северной Кореи.

«Главная проблема в том, что все объединяют их в одну группу, хотя сложность угроз у них разная» — ZachXBT (@zachxbt), оригинальный пост

По оценке ZachXBT, такие методы, как подложные вакансии, сообщения в LinkedIn, фишинговые письма, звонки через Zoom и фиктивные собеседования, являются «простыми и примитивными» схемами. Их главная сила — настойчивость. Распознать подобного мошенника сегодня, по его мнению, не составляет большого труда. Действительно сложные атаки осуществляют лишь две группировки: TraderTraitor и AppleJeus.

Хронология атак хакеров из Северной Кореи на криптопроекты
Все связанные с хакерами из КНДР атаки на криптопроекты. Источник: X

Инструменты проверки и защиты

Для противодействия угрозе существуют специализированные ресурсы. OFAC при Министерстве финансов США поддерживает сайт, где криптокомпании могут проверять контрагентов по санкционным спискам и знакомиться с типовыми мошенническими схемами, применяемыми IT-специалистами из КНДР.

Тейлор Монахан разработала на GitHub открытую базу знаний, содержащую исследовательские материалы о деятельности Северной Кореи в сфере цифровых активов. ZachXBT рекомендовал этот ресурс как ценный источник информации.

«@tayvano_ создала отличный ресурс на GitHub — настоящий кладезь знаний о деятельности КНДР, собранный из множества источников» — ZachXBT (@zachxbt), оригинальный пост

Ранее, в марте, группировку Lazarus заподозрили в атаке на криптовалютный интернет-магазин Bitrefill.

crypto-hackscybercrimedefi-securitydprklazarus-groupnorth-korea

Часто задаваемые вопросы

Какие DeFi-проекты пострадали от северокорейских разработчиков?

По данным Тейлор Монахан из MetaMask, IT-специалисты из КНДР работали над SushiSwap, Thorchain, Fantom, Shib, Yearn, Floki и множеством других проектов. Их присутствие в индустрии длилось как минимум семь лет.

Что такое Lazarus Group и чем она опасна для криптоиндустрии?

Lazarus Group — это собирательное название всех киберструктур, действующих при поддержке государства Северной Кореи. По данным ZachXBT, сложность их атак варьируется: большинство схем примитивны, но группировки TraderTraitor и AppleJeus способны проводить сложные операции.

Как криптокомпании могут защититься от агентов КНДР?

OFAC при Минфине США ведёт сайт для проверки контрагентов по санкционным спискам. Также разработчица MetaMask Тейлор Монахан создала на GitHub базу знаний с исследовательскими данными о деятельности КНДР в сфере цифровых активов.

Сколько украли хакеры из Северной Кореи при взломе Drift Protocol?

Команда Drift Protocol сообщила о взломе на $280 млн. По заявлению разработчиков проекта, за атакой стояли хакеры из Северной Кореи.

Как северокорейские агенты проходят собеседования в криптопроекты?

По словам основателя Titan Тима Ахла, агенты демонстрируют высокую техническую квалификацию и охотно участвуют в видеозвонках, но избегают личных встреч. У группировки также появились агенты не из Северной Кореи, которые могут встречаться лично.

Читайте также

Безопасность

Простейший пароль «123456» помог раскрыть сеть северокорейских IT-агентов в криптоиндустрии

Ончейн-исследователь ZachXBT получил данные с внутреннего платёжного сервера КНДР, содержащие 390 аккаунтов, логи переписок и криптотранзакции. Утечка раскрыла масштабную схему внедрения северокорейских разработчиков в криптопроекты.

5 мин·🔥 0
Безопасность

Drift Protocol раскрыл подробности взлома на $280 млн: за атакой стоит северокорейская группировка

Команда Drift Protocol опубликовала результаты расследования хакерской атаки на $280 млн, произошедшей 1 апреля. За инцидентом стоит северокорейская группировка UNC4736, готовившая операцию более полугода.

3 мин·🔥 0
Аналитика

Дайджест недели: расследование NYT о Сатоши, северокорейские хакеры в DeFi и «побег» ИИ от Anthropic

Биткоин укрепился выше $71 000, журналист NYT назвал Адама Бэка создателем BTC, ZachXBT раскрыл сеть IT-агентов из КНДР в криптопроектах, а Anthropic заблокировала собственную ИИ-модель после обнаружения тысяч уязвимостей нулевого дня.

5 мин·🔥 0
Рынок

Крупнейший взлом Drift Protocol на $280 млн, квантовая угроза биткоину и другие события недели

Биткоин завершил неделю на уровне $67 000, северокорейские хакеры атаковали Drift Protocol на $280 млн, Anthropic допустила утечку кода Claude Code, а исследователи Google снизили оценку квантовой угрозы для криптовалют.

5 мин·🔥 0
Безопасность

Атаки с подменой адресов в Ethereum выросли на 612% после обновления Fusaka

Снижение комиссий в сети Ethereum после хардфорка Fusaka привело к взрывному росту «пылевых» транзакций — мошенники массово засоряют историю кошельков поддельными адресами.

3 мин·🔥 0
Рынок

Из Aave вывели более $8,6 млрд после взлома Kelp DAO: TVL DeFi-сектора упал на $13,6 млрд

Массовый отток средств из Aave обрушил TVL протокола с $26,3 млрд до $17,7 млрд. Причиной стала атака на кроссчейн-мост Kelp DAO, в результате которой хакеры похитили rsETH на $293 млн и использовали их как залог для займов.

4 мин·🔥 0