Одна страна де-факто забрала две трети всех долларов, похищенных из глобальной криптоэкосистемы в первом полугодии 2026 года.
Это не статистическая погрешность и не следствие одного «рекордного» взлома.
Речь идёт о результатах многолетней, поставленной на поток хакерской кампании — инфраструктуре, которую почти десять лет оттачивали и которая сегодня опережает по эффективности суммарно всех прочих игроков на этом поле.
Масштаб впечатляет даже по меркам криптопреступности, где громкие цифры давно стали нормой.
По оценкам аналитиков блокчейн‑безопасности, группы, связанные с Северной Кореей, обеспечили 66,2% глобальных потерь от взломов цифровых активов в первом полугодии 2026 года.
Такая концентрация убытков в одном кластере угроз радикально меняет риск‑профиль всей индустрии — и происходит на фоне самого быстрого с 2021 года притока институционального капитала в криптоактивы.
Кратко
- На хакеров, связанных с КНДР, пришлось 66,2% всех убытков от взломов крипторынка в первом полугодии 2026‑го — это беспрецедентная концентрация госспонсируемых краж.
- Lazarus Group и аффилированные подразделения КНДР эволюционировали от разовых атак на биржи до формализованных операций против DeFi‑протоколов, кроссчейн‑мостов и через социальную инженерию разработчиков.
- Похищенные средства напрямую подпитывают ракетно‑ядерные программы Северной Кореи, превращая криптобезопасность в геополитический вопрос, к которому в Вашингтоне, Брюсселе и Сеуле теперь относятся как к экстренному.
Что на самом деле стоит за цифрой 66%
Прежде чем анализировать стратегические выводы, важно понять методику.
Показатель 66,2% — это доля подтверждённых убытков от взломов криптоактивов, которые аналитики на основании ончейн‑трассировки отнесли к кошелькам, связанным с КНДР, в первом полугодии 2026 года. Отслеживается путь средств от момента кражи через миксеры до вывода в фиат или стейблкоины.
Chainalysis, публикующая наиболее полные многолетние ряды по криптопреступности, в своём Crime Report 2024 оценивала объём краж со стороны северокорейских группировок в 2023 году примерно в $1,34 млрд по 47 инцидентам — 61% общей суммы похищенного за год.
Показатель за первое полугодие 2026‑го говорит о дальнейшей концентрации. Разрыв между возможностями КНДР и остальными игроками не сокращается, а растёт.
Эти 66,2% — самая высокая за всю историю доля госспонсируемых краж цифровых активов, зафиксированная за полугодовой период.
Важно понимать и то, чего этот показатель не отражает.
В нём нет exit‑скамов, rug pull‑схем и мошенничества — Chainalysis традиционно выделяет их в отдельную категорию. В знаменателе только подтверждённые потери от хакерских взломов.
Если добавить все виды криптопреступности, доля КНДР в процентах снизится, но это никак не уменьшит абсолютный объём похищенных денег.
Также по теме: Спрос на XRP на споте растёт, в то время как Binance Perps подаёт сигнал на $783 млн
Как Lazarus Group превратилась в криптосупердержаву
Lazarus Group — собирательное название, которым американская разведка и частные исследователи обозначают наиболее продвинутые киберподразделения КНДР, — изначально не специализировалась на криптоактивах.
В первые годы её связывали с разрушительными атаками, банковскими кражами через эксплуатацию сети SWIFT и вымогательским ПО.
Поворот к крипторынку начался постепенно, примерно в 2017 году, когда группа нацелилась на южнокорейские биржи, а затем резко ускорился после взлома Ronin Network в 2022‑м.
Взлом Ronin, когда Lazarus Group похитила порядка $625 млн с сайдчейна Axie Infinity, стал переломным моментом.
Инцидент показал, что DeFi‑инфраструктура — с её сложными смарт‑контрактами, зависимостью от кроссчейн‑мостов и уязвимостью к социальной инженерии разработчиков — даёт куда более выгодную поверхность атаки, чем централизованные биржи, которые за десятилетие массовых взломов существенно укрепили защиту.
Кража $625 млн в марте 2022 года до сих пор остаётся крупнейшим единичным взломом в DeFi. По сути, это был образцовый кейс, по которому КНДР выстраивала дальнейшие криптокампании.
С 2022‑го группа последовательно оттачивает три ключевых вектора атак.
Первый — компрометация учётных данных разработчиков, чаще всего через фейковые офферы в LinkedIn, где вредонос загружается при открытии документа или запуске репозитория.
Второй — эксплуатация кроссчейн‑мостов с прицелом на логику смарт‑контрактов, отвечающих за верификацию межсетевых переводов активов.
Третий — атаки на supply chain программного обеспечения: вредоносные зависимости и обновления в стеке, который используют криптопротоколы. Этот подход давно применяется в «традиционной» кибербезопасности и теперь адаптирован под блокчейн.
Также по теме: Матч Англия — Индия для трейдеров предикшен‑рынков уже давно не только крикет
Цели сместились: от централизованных бирж к DeFi
Ранняя история крупных криптовзломов писалась атаками на централизованные биржи: Mt. Gox в 2014‑м, Bitfinex в 2016‑м, Coincheck в 2018‑м. Тогда в фокусе были горячие кошельки, уязвимости в API и человеческий фактор среди инсайдеров. Большинство атак проводили разрозненные криминальные группы, а не государственные структуры.
Текущая стратегия КНДР принципиально иная. Как отмечает TRM Labs в отчёте 2024 Crypto Threat Intelligence, доля краж КНДР, приходящаяся на эксплойты DeFi‑протоколов, а не на взломы централизованных бирж, выросла с примерно 30% в 2021 году до более чем 70% к 2024‑му. Эта динамика коррелирует с ростом самой ончейн‑ликвидности.
Общий объём средств в DeFi‑протоколах (TVL) глобально превышал $180 млрд на пике в конце 2021 года, затем резко сократился в медвежий рынок 2022‑го и с тех пор частично восстановился, снова предлагая привлекательную цель. По данным DefiLlama (https://defillama.com/) на середину 2026 года, совокупный TVL в DeFi превышает $110 млрд на всех сетях, при этом кроссчейн‑мосты аккумулируют непропорционально большую долю этой ликвидности в пуловом формате.
Контракты DeFi‑мостов — идеальная цель для продвинутых атакующих: они концентрируют крупные объёмы активов в одном смарт‑контракте и опираются на сложную кроссчейн‑валидацию сообщений, которую чрезвычайно трудно полноценно аудировать.
Кроссчейн‑мосты стали для подразделений КНДР отдельной навязчивой целью из‑за специфики рисков. Контракт моста вынужден доверять утверждениям удалённой сети, которые он не может нативно проверить. Логика проверки сложна, часто строится на мультиподписных комитетах или лёгких клиентах. Любой из подходов создаёт уязвимые допущения.
В Ronin мост работал на схеме 9‑из‑9, которая в реальности была ослаблена до порога 5‑из‑9 за счёт социальной инженерии. Получив контроль над пятью ключами, злоумышленники легально «авторизовали» транзакции, полностью осушившие мост.
Также по теме: Стоит ли Fable 5 вдвое дороже, если Opus 4.8 всё ещё справляется со своими задачами?
Фальшивые офферы и атаки на разработчиков
Наиболее системный и недооценённый элемент кампаний КНДР в первом полугодии 2026‑го — инфраструктура социальной инженерии, нацеленная на отдельных разработчиков и сотрудников протоколов. Это не «классический» технический взлом, а кропотливая, выстроенная как разведоперация работа, которая в какой‑то момент заканчивается запуском вредоносного кода.
Типовой сценарий, подробно описанный Mandiant в анализе финансовой группы APT38 (APT38 financial threat analysis) и Управлением по кибербезопасности и безопасности инфраструктуры США (CISA) в CISA Alert AA22-108A, предполагает, что оперативники КНДР создают правдоподобные профессиональные профили в LinkedIn, нередко с использованием сгенерированных ИИ фотографий. Они выходят на разработчиков, занятых в криптопротоколах, и предлагают им фриланс‑проекты, собеседования или ревью кода.
В задокументированных кейсах сотрудники КНДР месяцами поддерживали контакт с целевыми разработчиками через LinkedIn, завоёвывая доверие технически грамотными обсуждениями их конкретного кода — прежде чем прислать вредоносный файл.
Когда цель вовлекается в диалог, в какой‑то момент ей присылают файл, который нужно запустить: PDF с внедрённым загрузчиком, репозиторий на GitHub с заражённой зависимостью или фальшивое тестовое задание, устанавливающее бэкдор.
Получив доступ к машине разработчика, злоумышленники могут вытащить приватные ключи, сессионные токены внутренних систем, учётные данные облачной инфраструктуры, через которую управляются деплой протокола и админ‑функции смарт‑контрактов.
Степень продуманности этой работы говорит об институциональных инвестициях в компетенции, которые частные криминальные группы просто не в состоянии повторить. Киберподразделения КНДР — это госслужащие на фуллтайме, работающие по строгим операционным регламентам, с годами накопленных знаний о том, какие протоколы уязвимее и какие разработчики более доступны для вербовки.
Также по теме: Акции TeraWulf растут на фоне сделки с Anthropic, которая превращает биткоин‑майнера в игрока $19‑миллиардного AI‑рынка
Отмывание: инфраструктура за кулисами рекордных краж
Сам факт кражи криптоактивов — лишь первый шаг. Чтобы превратить их в работающий для режима денежный поток, нужен сложный многоступенчатый контур отмывания, который сам по себе стал объектом пристального ончейн‑анализа. Именно по маршрутам движения средств после взлома следователи чаще всего и атрибутируют атаки КНДР: у группы есть узнаваемые поведенческие паттерны… паттерны движения и сокрытия средств.
Компания Chainalysis описала типичную схему отмывания КНДР как многоступенчатый процесс. Похищенные активы сначала обмениваются на Ethereum (ETH) или Bitcoin (BTC) через децентрализованные биржи, работающие ончейн, что позволяет превратить неликвидные токены конкретных протоколов в более ликвидные активы. Затем эти активы проходят через миксеры: исторически группа использовала Tornado Cash, но после включения сервиса в санкционный список OFAC в августе 2022 года она переключилась на альтернативные инструменты обфускации — Sinbad и Yomix, которые впоследствии также были санкционированы США.
В ноябре 2023 года OFAC внес в санкционный список миксер Sinbad, а в апреле 2025 года — миксер Yomix, наглядно продемонстрировав игру в кошки-мышки: каждый новый инструмент отмывания КНДР в итоге сталкивается с санкциями и вынуждает группу осваивать следующую инфраструктуру.
После микширования средства проходят через сеть вложенных счетов на биржах, OTC-брокеров в юрисдикциях с неэффективным AML-контролем и одноранговые площадки. Наиболее распространённый «выход в фиат» исторически обеспечивали биржи в Восточной и Юго-Восточной Азии с формальным или слабым KYC. В докладе Группы экспертов ООН за 2024 год по КНДР отмечается, что доходы от краж криптовалют стали ключевым источником финансирования программы баллистических ракет, а криптовалютная выручка покрывает около 40% валютных потребностей страны по разработке оружия массового уничтожения.
Читайте также: Ethereum может перейти к почти нулевому состоянию по радикальному «lean chain»-плану Бутерина
Реакция регуляторов и её пределы
Власти США задействовали широкий набор инструментов против криптоопераций КНДР: санкции OFAC в отношении кошельков и миксеров, уведомления ФБР с атрибуцией конкретных взломов, совместные предупреждения с разведслужбами союзников. Министерство юстиции США предъявило обвинения ряду конкретных представителей КНДР, однако реальное судебное преследование невозможно из‑за отсутствия механизмов экстрадиции.
Ограничения американского ответа носят системный характер. Санкции на адреса кошельков эффективны только против тех, кто пользуется регулируемой финансовой инфраструктурой для вывода средств. Для достаточно продвинутых злоумышленников, переводящих активы через юрисдикции вне досягаемости американского AML, эффект минимален. Действия OFAC против Tornado Cash были и значимыми, и спорными, но КНДР адаптировалась в течение нескольких месяцев, переместившись на альтернативную инфраструктуру.
Министерство юстиции предъявило обвинения семи известным военным хакерам КНДР за участие в кражах криптовалют, но ни один из них не предстал перед судом. По сути, обвинительные акты выполняют функцию инструмента публичной атрибуции и сигнала-остережения для сторонних сервисов, которые могли бы содействовать движению средств.
Группа разработки финансовых мер борьбы с отмыванием денег (FATF), межправительственный орган по выработке стандартов AML, перевела Северную Корею в категорию наивысшего риска и настоятельно рекомендует странам-участницам ужесточать проверку любых транзакций с «северокорейским следом». Но рекомендации FATF не обязательны к исполнению, а наиболее удобные для КНДР юрисдикции для вывода средств либо не являются членами FATF, либо обладают крайне слабой практикой реализации стандартов.
Европейский регламент Markets in Crypto-Assets (MiCA), полностью вступивший в силу в конце 2024 года, включает требования по «правилу путешествия» — обязательной идентификации контрагента для криптопереводов выше установленных порогов. Сторонники считают, что это закрывает часть OTC-каналов для вывода средств. Критики указывают, что операции КНДР достаточно продвинуты, чтобы обходить KYC через некастодиальные кошельки и страны вне юрисдикции ЕС.
Читайте также: Meta превращает Instagram в сырьё для генеративного ИИ с помощью Muse Image
Что на самом деле показывают ончейн-расследования
Атрибуция криптокраж КНДР — не политическое заявление, а вывод, опирающийся на проверяемые ончейн-данные, которые любой исследователь может воспроизвести при наличии доступа к публичным блокчейнам и инструментам кластеризации кошельков. Понимание того, как работает эта атрибуция, критично для оценки её достоверности.
Когда КНДР взламывает протокол, исходная транзакция мгновенно фиксируется в блокчейне. Похищенные средства попадают на кошельки под контролем злоумышленников, после чего следует серия свапов, кроссчейн-бриджей и операций с миксерами. Компания Elliptic, ещё один игрок на рынке блокчейн-аналитики, описала детальную методологию, показывающую, что кошельки КНДР формируют кластеры с характерными поведенческими признаками: специфические временные паттерны, предпочитаемые маршруты свапов, типичные «пылевые» остатки на промежуточных кошельках и склонность долго удерживать активы в кластерах перед следующим перемещением.
Анализ кластеров кошельков Elliptic выявил более 15 000 адресов, связанных с операциями КНДР по краже криптовалют. Полученный граф взаимосвязанных адресов позволяет форензикам отслеживать потоки средств даже после прохождения через миксеры.
Уведомления ФБР о причастности КНДР к отдельным взломам, включая атаку на Alphapo и эксплойт Atomic Wallet в 2023 году, базируются на этой форензической методологии в сочетании с засекреченной сигнальной разведкой.
Сочетание публичных ончейн-данных и разведданных дало уровень уверенности в атрибуции, который заметно превышает типичный для «традиционных» киберпреступлений, где прозрачных блокчейн-трейлов попросту нет.
Читайте также: Сэйлор: рост Bitcoin на 3,3% в год позволяет поддерживать дивидендную стратегию
Схема с IT-работниками как параллельный канал доходов
Параллельно со взломами КНДР развивает отдельную криптоденежную программу, которая привлекла серьёзное внимание правоохранителей в 2024–2025 годах. Тысячи граждан Северной Кореи под вымышленными личностями, используя сгенерированные ИИ документы и дипфейк‑видео, устраиваются на удалённую работу в криптокомпании и Web3‑стартапы в Северной Америке и Европе.
В мае 2024 года Минюст США предъявил обвинения четырнадцати фигурантам за организацию схемы, в рамках которой северокорейские IT‑специалисты получили работу более чем в 300 американских компаниях, а их доходы направлялись в КНДР.
По данным обвинения, отдельные «работники» зарабатывали от 250 000 до 300 000 долларов в год, а суммарные поступления по схеме за несколько лет исчислялись десятками миллионов долларов.
Майский иск Минюста 2024 года зафиксировал случаи, когда северокорейские IT‑специалисты зарабатывали до 300 000 долларов ежегодно в крипто- и технологических компаниях США, переводя средства в КНДР через сеть пособников в США, Великобритании и Китае.
Для криптоиндустрии эта схема особенно опасна тем, что обеспечивает инсайдерский доступ к командам разработки. Сотрудник с легальными учётными данными и доступом к репозиториям зачастую представляет большую угрозу, чем внешний атакующий, пытающийся прорвать периметр.
Ряд исследователей кибербезопасности отмечают, что подозрительные паттерны коммитов, необъяснимый доступ к репозиториям и нетипичные рабочие часы всё чаще рассматриваются тщательно относящимися к безопасности криптокомпаниями как возможные индикаторы присутствия северокорейских IT‑работников.
Пересечение схемы с IT‑работниками и кампаний социальной инженерии против разработчиков делает атакующую поверхность КНДР в криптоиндустрии многомерной. Внешние хакеры, скомпрометированные через фейковые офферы разработчики и внедрённые инсайдеры одновременно формируют активные векторы угроз.
Читайте также: OpenAI получает одобрение GPT-5.6 — Трамп даёт зелёный свет более широкому внедрению ИИ
Более широкий ответ индустрии на новые угрозы
Реакция индустрии на угрозу со стороны КНДР заметна, но остаётся неравномерной.
Наиболее обеспеченные протоколы проводят глубокие аудиторы безопасности до выката обновлений, запускают баунти-программы с шестизначными выплатами и формируют внутренние команды с опытом наступательных исследований в кибербезопасности.
Такая концентрация инвестиций в безопасность на верхнем уровне экосистемы отражает ту же степенную зависимость, что и распределение капитализации в крипторынке в целом.
Лидирующая Web3‑платформа баг-баунти Immunefi сообщила, что к середине 2025 года общий объём выплаченных вознаграждений превысил 100 млн долларов — в обмен на выявление уязвимостей, которые в противном случае могли привести к многомиллиардным потерям.
Крупнейшая разовая выплата в истории платформы составила 10 млн долларов белому хакеру, обнаружившему критическую уязвимость в одном из крупных DeFi‑протоколов до её эксплуатации.
Однако концентрация расходов на безопасность вокруг топ‑протоколов оставляет более мелкие DeFi‑проекты — совокупно управляющие миллиардами долларов TVL — существенно недозащищёнными.
Проблема кроссчейн-бриджей, которая лежит в основе многих крупнейших взломов, породила собственные архитектурные ответы.
Главный вектор — переход к максимально доверительно-минимизированным мостам, использующим доказательства с нулевым разглашением (ZK‑доказательства) для верификации состояния исходной сети без опоры на комитеты валидаторов.
Проекты Succinct Labs и Polyhedra Network разрабатывают ZK‑лайт‑клиенты, призванные устранить допущение о «доверенном комитете», которое сделало такие мосты, как Ronin, уязвимыми.
Будет лиТемпы укрепления инфраструктуры безопасности по-прежнему не дают уверенности, что они опережают развитие кибервозможностей КНДР.
Доля в 66% в первом полугодии 2026 года показывает: даже при существенных инвестициях отрасли атакующий успевает меняться и расти вместе с рынком.
Также читайте: SpaceXAI нацелена создать «убийцу Claude» на базе Cursor ещё до закрытия сделки на $60 млрд
Геополитические ставки и что будет дальше
Криптовалютные кражи — ключевой источник твёрдой валюты для Северной Кореи.
Это не публицистический приём, а описанная и признанная практика — на неё прямо указывают Минфин США, ООН и разведслужбы союзников.
По оценке Группы экспертов ООН, доходы КНДР от криптовалютных хищений составили около $3 млрд в 2017–2023 годах, причём темпы только ускоряются.
Эти средства не оседают в «бюджете режима» в привычном для государств смысле.
Они напрямую направляются на военные программы — прежде всего на развитие баллистических ракет и миниатюризацию ядерных боезарядов, которые Пхеньян рассматривает как стратегический приоритет.
Каждый доллар, украденный из DeFi‑протокола, потенциально конвертируется в материальные ресурсы и технические компетенции для вооружений, которые военные планировщики США, Южной Кореи и Японии учитывают в своих сценариях угроз.
Группа экспертов ООН напрямую связала указанные $3 млрд киберхищений за 2017–2023 годы с финансированием вооружённых программ — фактически превратив безопасность блокчейна в отдельный фактор расчётов региональной безопасности в Северо‑Восточной Азии.
Далее по теме: 5 более доступных конкурентов Fable 5: не переплачивайте за ежедневную работу с ИИ
Итоги
Показатель доли в 66,2% за первое полугодие 2026‑го — не статистическая диковинка.
Это сигнал о текущем балансе сил между одной из самых эффективных государственных киберструктур в мире и индустрией, которая исторически ставила во главу угла скорость вывода продукта на рынок, а не операционную безопасность.
Динамика противостояния — от оппортунистических взломов бирж в 2017‑м через взлом моста Ronin в 2022‑м к нынешней многоуровневой кампании против разработчиков, мостов и инсайдеров одновременно — демонстрирует противника, который учится, адаптируется и наращивает масштаб быстрее, чем отрасль успевает выстраивать защиту.
Структурные факторы, работающие в пользу КНДР, в обозримом будущем никуда не исчезнут.
У Северной Кореи — институционализированный киберкорпус, лишённый конкуренции со стороны частного сектора, общественного контроля и ограничений, действующий с прямым государственным мандатом «зарабатывать» любыми доступными способами.
Криптоиндустрия, напротив, остаётся фрагментированной с точки зрения безопасности. Наиболее ценные протоколы уже серьёзно укреплены, но длинный хвост мелких DeFi‑проектов системно недоинвестирован в защиту.
А кросс‑чейн‑мосты — инфраструктура, связывающая между собой «острова ликвидности» экосистемы, — по‑прежнему архитектурно сложны и содержат устойчивые уязвимые допущения, которыми можно пользоваться снова и снова.





