Крадіжки криптовалют б’ють нові рекорди: на КНДР припадає дві третини втрат

Крадіжки криптовалют б’ють нові рекорди: на КНДР припадає дві третини втрат

Одна держава забрала собі дві третини кожного долара, викраденого з глобальної криптоекосистеми в першій половині 2026 року.

Це не похибка округлення. І не наслідок одного «епічного» зламу.

Це результат тривалої, фактично індустріальної хакерської кампанії — майже десятирічного відточування методів, які сьогодні випереджають сумарні можливості всіх інших гравців на цьому полі.

Масштаб вражає навіть за мірками криптозлочинності, яка й без того звикла до захмарних цифр.

На пов’язані з Північною Кореєю групи, за даними блокчейн-аналітиків, які цього тижня активно обговорюються на ринку, припало 66,2% глобальних втрат від зломів цифрових активів у першому півріччі 2026 року.

Така концентрація збитків в одному кластері загроз означає якісну зміну в профілі ризиків для всієї індустрії. І стається це саме тоді, коли інституційний капітал заходить у крипто найшвидше з 2021 року.

Коротко

  • Хакери, пов’язані з КНДР, у першому півріччі 2026 року забрали 66,2% усіх втрат від зломів у крипті — це новий максимум концентрації державно спонсорованих крадіжок.
  • Група Lazarus та суміжні підрозділи КНДР еволюціонували від разових атак на біржі до структурованих операцій проти DeFi-протоколів, кросчейн-містів і цілеспрямованого соціального інжинірингу розробників.
  • Викрадені кошти безпосередньо фінансують ракетно-ядерні програми КНДР, перетворюючи безпеку крипторинку на геополітичне питання, яким у Вашингтоні, Брюсселі та Сеулі займаються в режимі підвищеної уваги.

Звідки 66% і що саме вимірює цей показник

Перш ніж переходити до стратегічної картини, варто розібратися з методологією.

Показник 66,2% — це частка від загального обсягу підтверджених втрат від зломів у крипті, яку в першому півріччі 2026 року аналітики віднесли до гаманців, пов’язаних з КНДР. Йдеться про ончейн-форензику, яка простежує рух коштів від моменту викрадення до проходження через міксери й подальший кеш-аут.

Chainalysis, яка надає одні з найдетальніших довгострокових зрізів криптозлочинності, у своєму звіті Crime Report 2024 року оцінювала, що пов’язані з КНДР угруповання у 2023 році викрали приблизно $1,34 млрд у межах 47 інцидентів — тобто 61% сумарної вартості всіх крадіжок того року.

Показник за перше півріччя 2026 року означає подальшу концентрацію. Розрив між можливостями КНДР і іншими загрозами не скорочується — він зростає.

Частка 66,2% — найвищий зафіксований рівень концентрації державно спонсорованих крадіжок цифрових активів за будь-яке шестимісячне вікно спостережень.

Важливо розуміти, чого 66% не показують.

Ця цифра не включає exit scam-и, «rug pull»-схеми та шахрайство загалом — Chainalysis традиційно відносить їх до окремих категорій, відмінних від «хаків». У знаменнику — лише підтверджені втрати від зломів.

Якщо додати всі категорії криптозлочинності, частка КНДР у відсотках буде нижчою. Але це не змінить абсолютного доларового обсягу, який фактично опинився під контролем режиму.

Читайте також: Сукупний попит на XRP зростає, тоді як ф’ючерси Binance сигналізують тривожні $783 млн

Як Lazarus Group стала «криптосупердержавою»

Lazarus Group — «парасольковий» термін, який американська розвідка та приватні дослідники застосовують до найбоєздатніших кіберпідрозділів КНДР, — спершу не була сфокусована на крипті.

На ранніх етапах портфель включав деструктивні атаки, банківські крадіжки через зломи в мережі SWIFT і кампанії з програм-вимагачів.

Поворот до криптовалют був поступовим і став системним приблизно з 2017 року, коли група почала цілитися у південнокорейські біржі, а потім різко наростила активність після зламу Ronin Network у 2022-му.

Злом Ronin, у ході якого Lazarus Group викрала близько $625 млн із сайдчейну Axie Infinity, став стратегічною точкою зламу тенденції.

Інцидент продемонстрував, що інфраструктура DeFi — зі складними смартконтрактами, залежністю від кросчейн-містів і вразливістю до соціальної інженерії розробників — дає значно вигіднішу поверхню атаки, ніж централізовані біржі, які за десятиліття зломів змушені були суттєво посилити оборону.

Крадіжка $625 млн у березні 2022 року й досі залишається найбільшим DeFi-зламом в історії. Вона стала операційним шаблоном для подальших криптокампаній КНДР.

Із 2022 року група послідовно відшліфувала три ключові вектори атаки.

Перший — компрометація облікових даних розробників, зазвичай через фейкові «офери» в LinkedIn, після відкриття яких встановлюється шкідливе ПЗ.

Другий — експлуатація вразливостей кросчейн-містів, передусім у логіці смартконтрактів, що верифікують міжмережеві перекази активів.

Третій — атаки на ланцюжок постачання (supply chain) програмного забезпечення, тобто на залежності, які використовують криптопротоколи. Ця тактика давно відома в традиційній кібербезпеці й тепер адаптована до блокчейнів.

Читайте також: Матч Eng vs Ind — вже не лише крикет для трейдерів Prediction Market

Мішень змістилася з бірж у бік DeFi

Рання історія найгучніших криптозломів — це переважно атаки на централізовані біржі: Mt. Gox у 2014-му, Bitfinex у 2016-му, Coincheck у 2018-му. В основі лежали компрометація «гарячих» гаманців, експлуатація API-лазівок або підкуп/злам інсайдерів. Виконавцями здебільшого були опортуністичні кримінальні групи, а не державні структури.

Сьогоднішня тактика КНДР зовсім інша. За даними TRM Labs, викладеними у звіті 2024 Crypto Threat Intelligence, частка крадіжок КНДР, що припадають на експлойти DeFi-протоколів (а не на зломи централізованих бірж), зросла з приблизно 30% у 2021 році до понад 70% у 2024-му. Ця динаміка корелює з ростом ончейн-ліквідності.

Загальна сума заблокованої вартості (TVL) у DeFi-протоколах світу сягнула піку понад $180 млрд наприкінці 2021 року, потім різко скоротилася під час ведмежого ринку 2022-го й нині відновилася до рівнів, які знову виглядають привабливою мішенню. Дані DefiLlama (https://defillama.com/) станом на середину 2026 року показують TVL у DeFi понад $110 млрд на всіх ланцюгах, причому кросчейн-місти оперують непропорційно великою часткою цієї ліквідності в пуловому форматі.

Контракти DeFi-містів структурно привабливі для «просунутих» атак: величезні обсяги ліквідності концентруються в одному смартконтракті, а складна логіка кросчейн-верифікації повідомлень практично не піддається повному аудиту.

Кросчейн-місти стали для підрозділів КНДР майже професійною «одержимістю» через специфічний профіль ризику. Контракт мосту змушений довіряти твердженням із віддаленого ланцюга, який не може нативно перевірити. Логіка валідації, як правило, спирається або на мультипідписний (multisig) комітет, або на легкий клієнт (light client). Обидва підходи створюють вразливі припущення.

У випадку Ronin міст використовував 9-із-9 мультипідпис, який через соціальну інженерію фактично перетворили на реалізацію із порогом 5-із-9. Отримавши контроль над п’ятьма підписами, атакувальники санкціонували виведення коштів і повністю осушили міст.

Читайте також: Чи варта Fable 5 подвійної ціни, якщо Opus 4.8 усе ще «вивозить»?

Фейкові джоб-офери та полювання на розробників

Найбільш системний і водночас недооцінений елемент кампанії КНДР у першій половині 2026 року — інфраструктура соціальної інженерії, спрямована на окремих розробників і співробітників криптопроєктів. Формально це не «технічний» злам, а тривала розвідоперація, яка закінчується виконанням шкідливого коду.

Стандартна схема, детально описана Mandiant в аналізі фінансових загроз APT38 і американським агентством Cybersecurity and Infrastructure Security Agency у CISA Alert AA22-108A, виглядає так: оператори КНДР створюють переконливі професійні профілі в LinkedIn, часто з використанням AI-генерованих фото. Вони виходять на розробників, які працюють у криптопротоколах, і пропонують контрактну роботу, співбесіди або «код-рев’ю».

В окремих задокументованих кейсах оператори КНДР підтримували контакт із цільовими розробниками в LinkedIn тижнями й місяцями, перш ніж надіслати корисне навантаження, вибудовуючи довіру за рахунок технічно змістовних розмов саме про кодову базу жертви.

Коли ціль іде на контакт, на якомусь етапі хакери надсилають файл, який потрібно запустити. Це може бути PDF із вбудованим payload, репозиторій на GitHub із шкідливою залежністю або фейкове технічне завдання, що встановлює бекдор.

Після отримання доступу до машини розробника зловмисники можуть збирати приватні ключі, сесійні токени для внутрішніх систем і облікові дані хмарної інфраструктури, яка використовується для розгортання протоколу.

Рівень відпрацьованості цих прийомів свідчить про інституційні інвестиції в розвиток кіберможливостей, які не під силу жодному суто кримінальному угрупованню. Кіберпідрозділи КНДР — це штатні працівники зі спеціальною підготовкою, які повний робочий день удосконалюють тактику, дотримуються режиму операційної безпеки й роками накопичують знання про те, які протоколи найбільш вразливі та які розробники найбільш доступні для вербування.

Читайте також: Акції TeraWulf злетіли: угода з Anthropic переформатовує біткоїн-майнера в $19-мільярдного AI-гравця

Легалізація вкраденого: інфраструктура відмивання

Викрасти криптовалюту — лише перший крок. Перетворити її на реальні доходи режиму — завдання не менш складне й потребує розгалуженого ланцюга відмивання, який сам по собі став окремим об’єктом глибокого ончейн-аналізу. Саме на етапі руху коштів після зламу слідчі найчастіше й найнадійніше прив’язують атаки до КНДР, оскільки група демонструє впізнавані поведінкові патерни. патерни в русі та маскуванні коштів.

Chainalysis задокументувала типовий ланцюг відмивання КНДР як багатоступеневу схему. Спершу викрадені активи обмінюються на Ethereum (ETH) або Bitcoin (BTC) через децентралізовані біржі on-chain — це дозволяє конвертувати малоліквідні токени конкретних протоколів у значно ліквідніші активи. Далі ці кошти проходять через міксери: історично угруповання користувалося Tornado Cash, але після включення сервісу до санкційного списку OFAC у серпні 2022 року воно переключилося на інші інструменти обфускації — зокрема Sinbad та Yomix, які згодом також потрапили під американські санкції.

OFAC внесло міксер Sinbad до санкційного списку у листопаді 2023 року, а Yomix — у квітні 2025-го, що підтверджує «гру в кішки-мишки»: кожен новий інструмент для відмивання коштів КНДР рано чи пізно опиняється під санкціями, змушуючи режим переходити на іншу інфраструктуру.

Після міксерів кошти проводяться через мережу вкладених акаунтів на біржах, OTC-брокерів у юрисдикціях без ефективного AML-нагляду та P2P-майданчики. Кінцевим «виходом у фіат» традиційно стають біржі у Східній та Південно-Східній Азії з мінімальними вимогами до KYC. У доповіді Групи експертів ООН за 2024 рік щодо Північної Кореї (звіт) криптовикрадення прямо названі ключовим джерелом фінансування балістичної ракетної програми КНДР: за оцінками, доходи від криптовалют покривають близько 40% потреб режиму у іноземній валюті для розробки зброї масового ураження.

Читайте також: Ethereum Може Перейти У «Майже Нульовий» Стейт За Найрадикальнішим Планом Легкого Ланцюга Віталіка

Регуляторна відповідь та її межі

Уряд США застосовує широкий набір інструментів проти криптооперацій КНДР: від санкцій OFAC проти гаманців і міксерів до публікації повідомлень про атрибуцію хаків від ФБР та спільних попереджень з розвідками союзників. Міністерство юстиції США висунуло обвинувачення низці іменних представників кіберпідрозділів КНДР, однак довести справи до реального судового процесу практично неможливо через відсутність механізмів екстрадиції.

Обмеження американської відповіді мають системний характер. Санкції проти конкретних адрес ефективні лише тоді, коли зловмисники змушені користуватися регульованою фінансовою інфраструктурою для виходу в фіат. Для досвідчених гравців, що вибудували маршрути через юрисдикції поза досяжністю американського AML-нагляду, такий інструмент майже не працює. Дії OFAC проти Tornado Cash стали знаковими та викликали значні дискусії, але КНДР уже за кілька місяців повністю адаптувалася, мігрувавши на альтернативні сервіси.

Міністерство юстиції пред’явило обвинувачення сімом військовим хакерам КНДР у зв’язку з крадіжками в криптосекторі, але жоден з них не постав перед судом. Фактично індикти виконують роль інструменту публічної атрибуції та сигналу стримування для третіх сервісів, які могли б інакше допомагати з рухом коштів.

Група з розробки фінансових заходів боротьби з відмиванням грошей (FATF), міжурядовий орган зі встановлення AML-стандартів, віднесла Північну Корею до найвищої ризикової категорії та утримує постійний заклик до країн-членів застосовувати підвищені заходи фінансового моніторингу до будь-яких транзакцій із «північнокорейським слідом». Водночас рекомендації FATF не є обов’язковими до виконання, а найкорисніші для КНДР юрисдикції для виходу в фіат зазвичай не є членами FATF або мають вкрай слабкий рівень імплементації стандартів.

Регламент ЄС Markets in Crypto-Assets (MiCA), який повністю набрав чинності наприкінці 2024 року, містить вимоги так званого «правила подорожі» (travel rule), що зобов’язує ідентифікувати контрагента для криптопереказів понад визначені пороги. Прихильники вважають, що це частково перекриває OTC-канали виходу в фіат. Критики ж вказують, що операції КНДР достатньо витончені, аби обходити KYC за рахунок «некостодіальних» гаманців та юрисдикцій поза регуляторним периметром ЄС.

Читайте також: Meta Перетворює Instagram На Сировину Для AI-Мистецтва З Моделлю Muse Image

Що насправді показує ончейн-аналітика

Прив’язка криптовикрадень до Північної Кореї — не політична декларація, а висновок, що спирається на верифіковані ончейн-дані, які може перевірити будь-який дослідник із доступом до публічних блокчейн-реєстрів та інструментів кластеризації гаманців. Розуміння механіки цієї атрибуції критично важливе для оцінки її достовірності.

Коли КНДР зламує протокол, початкова транзакція одразу фіксується в блокчейні. Викрадені кошти переводяться на гаманці під контролем нападників, звідки далі йдуть ланцюжком свопів, кросчейн-бриджів та міксинг-операцій. Аналітична компанія Elliptic оприлюднила детальну методологію, за якою гаманці КНДР об’єднуються у кластери на основі поведінкових «відбитків»: характерних часових патернів, улюблених маршрутів свопів, типових «пилових» залишків на проміжних адресах та схильності тримати кошти в певних кластерах тривалий час до наступного руху.

Кластерний аналіз гаманців від Elliptic дозволив ідентифікувати понад 15 000 адрес, пов’язаних з операціями крадіжок КНДР, — це утворює граф взаємопов’язаних гаманців, за яким форензисти відстежують рух коштів навіть після проходження через міксери.

Повідомлення ФБР щодо атрибуції окремих хаків, включно з атакою на Alphapo та експлойтом Atomic Wallet у 2023 році, спираються на цю форензичну методологію в поєднанні з класифікованими даними радіоелектронної розвідки.

Комбінація публічних ончейн-даних і закритої розвідувальної інформації формує рівень упевненості в атрибуції, який часто перевищує стандартні показники у традиційних кіберрозслідуваннях, де блокчейн-сліду просто не існує.

Читайте також: Сейлор Вважає, Що Зростання Bitcoin На 3,3% На Рік Дозволить Зберегти Дивідендну Стратегію

Схема з IT-працівниками як паралельний канал доходів

Паралельно з хакерськими операціями КНДР розгорнула окрему програму генерування криптодохідності, яка привернула значну увагу правоохоронців у 2024–2025 роках. Тисячі громадян Північної Кореї під вигаданими особами — із використанням згенерованих ШІ документів та дипфейк-відео — влаштовуються на дистанційну роботу в криптокомпанії та Web3-стартапи в Північній Америці та Європі.

Міністерство юстиції США у травні 2024 року пред’явило обвинувачення чотирнадцяти особам, яких підозрюють в організації схеми працевлаштування IT-працівників КНДР більш ніж у 300 американських компаніях, із подальшим перерахуванням зароблених коштів до Північної Кореї.

За даними індикту, окремі «працівники» заробляли від $250 000 до $300 000 на рік, а сумарно схема принесла десятки мільйонів доларів за кілька років.

У травневому індикті 2024 року Мін’юст задокументував кейси, коли північнокорейські IT-фахівці отримували до $300 000 щорічно в американських крипто- та техкомпаніях, переводячи кошти до КНДР через мережу посередників у США, Великій Британії та Китаї.

Ця схема є особливо токсичною для криптоіндустрії, оскільки створює інсайдерський доступ усередині девелоперських команд. IT-працівник із легальними обліковими записами та доступом до репозиторіїв становить значно більшу загрозу, ніж зовнішній хакер, який намагається прорватися крізь периметр захисту.

Кілька дослідників безпеки звертали увагу, що підозрілі патерни у комітах, незрозуміла активність у репозиторіях та аномальні робочі години дедалі частіше розглядаються безпековими командами криптокомпаній як потенційні індикатори присутності IT-працівників КНДР.

Перетин схеми з IT-працівниками та кампаній соціальної інженерії проти розробників означає, що поверхня атаки КНДР на криптоіндустрію є багатовимірною. Зовнішні хакери, скомпрометовані девелопери через фейкові job-офери та «вбудовані» інсайдери одночасно формують активні вектори загроз.

Читайте також: OpenAI Отримала Схвалення GPT-5.6, Після Чого Трамп Дозволив Ширше Розгортати AI

Ширша відповідь індустрії на безпекові виклики

Реакція крипторинку на загрозу з боку КНДР є суттєвою, але нерівномірною.

Найбільш капіталізовані протоколи сьогодні замовляють глибокі передрелізні аудити, запускають баунті-програми з шестицифровими винагородами та утримують внутрішні команди безпеки з досвідом офенсивних досліджень.

Така концентрація безпекових витрат на верхівці ринку відображає ту саму степеневу нерівність, яка загалом характеризує криптоекосистему.

Провідний Web3-багбаунті майданчик Immunefi повідомляє, що сукупні виплати винагород перевищили $100 млн станом на середину 2025 року — завдяки виявленню вразливостей, які могли б обернутися для ринку потенційними збитками на мільярди.

Найбільша одинична виплата в історії платформи — $10 млн білохет-ресерчеру, який виявив критичний баг у великому DeFi-протоколі до того, як ним скористалися зловмисники.

Однак концентрація ресурсів безпеки у верхньому ешелоні лишає менші DeFi-проекти — які сукупно все ще оперують мільярдами доларів TVL — суттєво недозахищеними.

Проблема кросчейн-бриджів, яка лежить у центрі багатьох масштабних зламів, породила окремі архітектурні відповіді.

Насамперед ідеться про перехід до більш «довірно-мінімізованих» бриджів, які використовують zero-knowledge-докази для верифікації стану вихідного ланцюга без покладання на комітети валідаторів.

Такі проєкти, як Succinct Labs та Polyhedra Network, будують ZK-light client інфраструктуру, покликану усунути припущення про «довірений комітет», яке і зробило мости на кшталт Ronin вразливими.

Чи зможе ця нова хвиля інфраструктури повністю зняти структурні ризики кросчейн-бриджів, залишається відкритим питанням — але саме тут наразі проходить лінія фронту в архітектурній еволюції DeFi-безпеки.Те, що інфраструктура безпеки нині розвивається достатньо швидко, аби випереджати зростання кіберспроможностей КНДР, — питання зовсім не очевидне.

Частка у 66% за перше півріччя 2026 року свідчить: навіть за умов масштабних інвестицій індустрії зловмисник зберігає темп.

Також читайте: SpaceXAI прагне створити «вбивцю Claude» на базі Cursor ще до закриття угоди на $60 млрд

Геополітичні ставки і що буде далі

Криптокрадіжки — ключове джерело твердої валюти для Північної Кореї.

Це не журналістська гіпербола, а задокументований операційний факт, який визнають Мінфін США, ООН та спецслужби союзників.

Експерти ООН оцінюють обсяги криптовалют, викрадених КНДР, приблизно у $3 млрд у 2017–2023 роках, причому темпи зростання останніми роками лише прискорюються.

Ці кошти не осідають у «бюджеті режиму» в класичному розумінні.

Вони напряму живлять оборонні програми — передусім розробку балістичних ракет та мініатюризацію ядерних боєзарядів, що є головним стратегічним пріоритетом Пхеньяна.

Кожен долар, викрадений з DeFi-протоколу, потенційно конвертується в матеріальну базу й технологічний ресурс для озброєнь, які американські, південнокорейські та японські військові планувальники закладають у власні моделі загроз.

Панель експертів ООН пов’язала ці $3 млрд, вкрадені між 2017 та 2023 роками, безпосередньо з фінансуванням програм озброєнь — перетворивши безпеку блокчейну на реальний фактор розрахунків регіональної безпеки у Північно-Східній Азії.

Читайте далі: 5 дешевших альтернатив Fable 5: не переплачуйте за щоденну роботу з AI

Підсумки

Показник у 66,2% за перше півріччя 2026 року — це не статистична курйозність.

Це маркер поточного балансу сил між однією з найефективніших державних кіберармій світу та індустрією, яка роками ставила швидкий вихід на ринок вище за операційну безпеку.

Траєкторія цього протистояння — від опортуністичних зламів бірж у 2017-му через атаку на міст Ronin у 2022-му до нинішньої багатовекторної кампанії проти розробників, кросчейн-бриджів та інсайдерів одночасно — демонструє зловмисника, який навчається, адаптується й масштабується швидше, ніж встигають дозрівати оборонні інвестиції ринку.

Структурні переваги КНДР нікуди не зникнуть у короткостроковій перспективі.

Північна Корея має інституційну кіберструктуру без спокуси перейти у приватний сектор, без публічної підзвітності й із прямим державним мандатом «заробляти» будь-якими доступними методами.

Криптоіндустрія натомість живе в умовах фрагментованого ландшафту безпеки. Найдорожчі протоколи дедалі краще захищені, але довгий хвіст дрібніших DeFi-проєктів системно недофінансований з точки зору кіберзахисту.

А кросчейн-бриджі — інфраструктура, що зв’язує «острови ліквідності» в екосистемі, — залишаються архітектурно складними, створюючи постійний простір для експлуатації вразливих припущень.

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв — керівник контенту в Yellow.com, який висвітлює криптовалютну тематику вже 10 років. Він спеціалізується на поглиблених матеріалах формату Research та Learn, зосереджених на аналітичній подачі, галузевому контексті та глобальних силах, що формують крипторинок — від епохи штучного інтелекту й технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром остаточно переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Схожі дослідницькі статті