Хакеры из КНДР опять украли криптовалюту, но не у тех, у кого обычно

Изображение: recraft
Южнокорейское издание Daily NK сообщило о задержании в КНДР группы бывших военных специалистов по кибербезопасности, которых заподозрили в краже денег у государственных финансовых структур с выводом через криптовалюту. Официального подтверждения от властей Северной Кореи или международных организаций пока нет, поэтому сведения остаются на уровне неподтвержденных сообщений.
По версии Daily NK, подозреваемые получили доступ к внутренним системам Центрального банка КНДР и Банка внешней торговли. После проникновения они якобы переводили государственные валютные резервы и средства внешнеторговых операций на криптовалютные кошельки, которые управлялись из-за пределов страны.
Дальше деньги двигались по цепочке посредников в приграничных китайских городах. Криптовалютные брокеры в Синыйджу и Хесане, по данным источника издания, помогали быстро обменивать цифровые активы на доллары и юани. Схему легализации собрали из приемов, давно знакомых следователям по криптопреступлениям:
- крупные переводы дробили на десятки мелких транзакций;
- переписку вели через защищенные мессенджеры;
- пользовались незарегистрированными мобильными устройствами;
- подключались к китайской беспроводной инфраструктуре.
Для российских держателей криптовалюты подобные схемы опасны не абстрактно. Группировки, связанные с КНДР, не выбирают жертв по географии, и российские биржи вместе с частными кошельками попадают в общий пул целей наряду с площадками из других стран. Маршруты вывода, описанные в публикации, совпадают с теми, через которые обналичивают деньги, украденные у обычных пользователей.
Задержания прошли 12 июля на одном из охраняемых объектов Пхеньяна. Сотрудники северокорейских спецслужб вышли на подозреваемых после того, как заметили нарушения в операциях с иностранной валютой и изучили необычную сетевую активность, предположительно связанную с зарубежными соединениями.
Стоит обратить внимание, что до сих пор большинство известных расследований против северокорейских хакеров касалось иностранных организаций и криптобирж, а здесь предполагаемой мишенью впервые стали собственные государственные банки.
Северную Корею несколько лет связывают с масштабными операциями против зарубежной криптоиндустрии. Международные специалисты не раз отмечали, что подобные атаки приносят стране деньги и помогают обходить экономические ограничения. Схема отмывания, которую привело издание Daily NK, повторяет методы из прежних отчетов аналитических компаний, где не раз фигурировали китайские внебиржевые брокеры.
Оценки профильных компаний показывают размах явления:
- по данным Chainalysis, за 2025 год связанные с КНДР группы похитили криптовалюты на рекордные два миллиарда долларов;
- по подсчетам TRM Labs, до апреля 2026 года на участников, которых относят к Северной Корее, приходилось около 76% всех украденных цифровых активов в расследованиях криптопреступлений.
Внимание спецслужб привлекли несколько моментов:
- расхождения в отчетности по валютным операциям;
- нетипичные соединения с зарубежными узлами связи;
- движение средств за пределы контролируемых банковских каналов.
Раньше сообщали о международных операциях, а теперь предполагается внутреннее хищение государственных денег бывшими представителями силовых структур. Случай выделяется в общем ряду сразу по нескольким причинам:
- мишенью впервые стали собственные государственные банки, а не иностранные площадки;
- подозреваемые вышли из силовых структур страны;
- деньги выводили теми же маршрутами, что и при атаках на внешние цели.
Те же группировки, что переключились с внешних целей на внутренние, годами атакуют криптосервисы по всему миру, и российские пользователи от этих рисков не отгорожены. Хранение активов на непроверенных площадках и переводы через сомнительных посредников повышают шанс потерять деньги в подобных схемах.
Интересно, что проверить такие сведения почти невозможно, поскольку Daily NK работает из Сеула и собирает информацию через сеть источников внутри закрытой страны.
Независимая проверка публикаций о КНДР упирается в закрытость государства. На момент выхода материала ни органы Северной Кореи, ни международные организации, ни другие независимые источники не подтвердили ни сам факт задержаний, ни детали предполагаемой операции. Сообщение пока держится на данных отдельных источников и требует проверки.
Ранее сообщалось, что аналитики TRM Labs оценили объём криптовалют, похищенных группировками, которые международные специалисты связывают с КНДР, в 643 млн долларов за период с января по июнь 2026 года. По данным исследования, это составляет около двух третей всех цифровых активов, украденных за первое полугодие. Эксперты отмечают, что подобные инциденты могут затрагивать и российских пользователей криптосервисов, если их средства размещены на пострадавших площадках или перемещаются через связанные блокчейн-мосты.
Редакция CISOCLUB отмечает, что даже неподтвержденное сообщение о внутреннем хищении в КНДР меняет привычное представление о северокорейских киберпрограммах. Годами подобные группы работали на пополнение государственной казны, а версия о краже у собственных банков показывает, что выстроенная инфраструктура вывода средств способна обернуться против своих же создателей.
Российским пользователям и площадкам стоит исходить из того, что профессиональные группировки не делят жертв по странам. Пока факты не подтверждены официально, разумнее относиться к публикации как к сигналу, а не как к доказанному выводу. Проверять источники и держаться подальше от сомнительных посредников при работе с активами по-прежнему дешевле, чем возвращать украденное.



