گروه لاذاروس بدنام: امپراتوری هکرهای کره شمالی که نزدیک به 7.8 میلیارد دلار از صنعت ارزهای دیجیتال دزدیده است
در تاریخ 24 سپتامبر 2026، یک حادثه هکری در Bitget رخ داد که در آن برخی از کیف پولهای داغ و گرم دچار انتقالات غیرعادی شدند. این پلتفرم در ابتدا خسارت را حدود 351.6 میلیون دلار اعلام کرد و سپس میزان داراییهای منتقل شده را به 387.5 میلیون دلار اصلاح کرد.
تحقیقات موسسه TRM Labs، که در زمینه تحلیل بلاکچین و شواهد زنجیرهای فعالیت میکند، نشان داد که مسیر شستشوی بخشی از وجوه دزدیده شده در این حادثه با حملات قبلی مرتبط با کره شمالی، مانند Bybit و AFX Bridge، همپوشانی دارد. یک موسسه تحلیلی دیگر به نام Elliptic نیز بر این باور است که احتمال ارتباط این حادثه با هکرهای مرتبط با کره شمالی به "احتمال بالا" رسیده است.
با ادامه ردیابی جریان وجوه زنجیرهای، این حادثه دوباره به گروه هکرهای کره شمالی، یعنی گروه لاذاروس، اشاره میکند.
در واقع، از زمان ظهور دنیای زنجیرهای، از Ronin Bridge و Harmony گرفته تا Atomic Wallet، Stake، WazirX، DMM Bitcoin و حادثه Bybit در سال 2025 که کل صنعت را تحت تاثیر قرار داد، هکرهای مرتبط با کره شمالی به یکی از بزرگترین تهدیدات امنیتی در بازار ارزهای دیجیتال تبدیل شدهاند. اگر حادثه Bitget که به شدت مشکوک به کار کره شمالی است را نیز در نظر بگیریم، مجموع خسارت به نزدیک 7.8 میلیارد دلار رسیده است.
Chainalysis: در سال 2025، میزان سرقت داراییهای دیجیتال توسط هکرهای کره شمالی به 2 میلیارد دلار رسید (منبع: www.timesofblockchain.com)
به نظر میرسد که حوزه ارزهای دیجیتال به یکی از مهمترین اهداف حملات مالی هکرهای کره شمالی تبدیل شده است.
مدتهاست که گروه لاذاروس به سادگی به عنوان یک گروه هکری کره شمالی درک میشود، اما در واقع، این نام بیشتر به عنوان یک برچسب کلی برای توصیف سیستم حملات سایبری ملی کره شمالی استفاده میشود.
در این سیستم، افرادی مسئول اطلاعات دولتی، نظامی و استراتژیک هستند، برخی به طور مداوم به بانکها و موسسات مالی حمله میکنند و برخی دیگر به طور خاص به صرافیها، کیف پولها، شرکتهای بلاکچین و فعالان حوزه ارزهای دیجیتال هدف قرار میگیرند.
با پیگیریهای طولانیمدت توسط موسسات امنیتی مختلف، نامهای زیادی مانند BlueNoroff، APT38، TraderTraitor، Jade Sleet، Sapphire Sleet، Citrine Sleet، AppleJeus و Famous Chollima به تدریج در خارج از کشور ظاهر شدهاند.
این نامها از سیستمهای طبقهبندی مختلف موسسات مختلف ناشی میشوند و بین آنها تداخلهای واضحی در افراد، ابزارها و زیرساختها وجود دارد، بنابراین ترسیم یک نمودار سازمانی واضح به روشهای سنتی دشوار است.
البته، اگر ما به تفکیک وظایف بپردازیم، در واقع میتوانیم ساختار گروه لاذاروس را به وضوح ترسیم کنیم.
سیستم سایبری کره شمالی پشت لاذاروس
برای درک لاذاروس، ابتدا باید موقعیت آن را در قدرت سایبری کره شمالی مشخص کنیم.
در سال 2019، وزارت خزانهداری ایالات متحده سه سازمان اصلی سایبری کره شمالی را تحریم کرد و بهطور مشخص به نامهای گروه لاذاروس، BlueNoroff و Andariel اشاره کرد. وزارت خزانهداری ایالات متحده بر این باور است که این سه قدرت تحت کنترل اداره کل اطلاعات کره شمالی (RGB) هستند. RGB یکی از مهمترین سازمانهای اطلاعاتی کره شمالی است و مرکز مهمی برای عملیات اطلاعاتی و سایبری خارجی آن است.
این نیز ساختار پایهای برای درک سیستم هکری کره شمالی را تشکیل میدهد: RGB مسئول اطلاعات و عملیات سایبری ملی است و در زیر آن چندین نیروی سایبری با وظایف مختلف وجود دارد. لاذاروس یکی از قدیمیترین و شناختهشدهترین برچسبها در سطح جهانی است.
نامهای لاذاروس، BlueNoroff و Andariel عمدتاً از پیگیریهای طولانیمدت صنعت امنیت جهانی ناشی میشوند. با ادامه تکامل حملات، موسساتی مانند Microsoft، Mandiant و CrowdStrike بر اساس بدافزار، زیرساختهای سرور، صنعت هدف و روشهای حمله، فعالیتهای مرتبط را بیشتر تفکیک کردند.
به عبارتی، هر موسسه امنیتی دارای سیستم طبقهبندی خاص خود است، بنابراین یک خط حمله واحد ممکن است همزمان چندین نام داشته باشد.
به عنوان مثال، Microsoft نامهای Diamond Sleet و لاذاروس، ZINC و LABYRINTH CHOLLIMA را مرتبط میسازد؛ و Sapphire Sleet را با BlueNoroff، CryptoCore، UNC1069 و STARDUST CHOLLIMA مرتبط میکند.
در حالی که طبقهبندی استفاده شده توسط Mandiant متفاوت است. در پیگیریهای طولانیمدت خود، بخش بزرگی از فعالیتهای سنتی لاذاروس به TEMP.Hermit نسبت داده شده است؛ قدرتهای حمله مالی عمدتاً شامل APT38 هستند؛ و فعالیتهای خاصی که به صنعت ارزهای دیجیتال مربوط میشود، به CryptoCore (UNC1069)، TraderTraitor (UNC4899) و UNC4736 مرتبط با AppleJeus تقسیم شدهاند.
دلیل بروز این وضعیت نامنظم عمدتاً به اشتراکگذاری طولانیمدت افراد، ابزارها و زیرساختها بین نیروهای مختلف سایبری کره شمالی برمیگردد. به عنوان مثال، از حدود سال 2020، برخی از مهاجمان ممکن است از سرورها، کدها و بدافزارهای مشترک استفاده کنند و گروههای مختلف وظیفه ممکن است دوباره سازماندهی شوند. پس از مدتها سکوت APT38، برخی از اعضای آن به عنوان بخشی از واحدهای جدید حمله مالی و ارزهای دیجیتال در نظر گرفته میشوند.
بنابراین، یک حمله مشابه ممکن است در گزارشهای مختلف موسسات امنیتی با نامهای مختلف ظاهر شود و دو گروه هکری ظاهراً مستقل ممکن است از افراد و سیستمهای عملیاتی نزدیک به هم ناشی شوند.
بنابراین، اگر بخواهیم تمام نامهای ارائه شده توسط تامینکنندگان امنیتی را یکی یکی فهرست کنیم، سازمانهای مرتبط با لاذاروس به راحتی میتوانند بیش از دهها نام را شامل شوند و من معتقدم که این روش برای درک عملکرد واقعی آن معنای محدودی دارد.
در حال حاضر، فعالیتهایی که نزدیکترین ارتباط را با لاذاروس و سیستم شبکه RGB کره شمالی دارند و همچنین نماینده هستند، به طور کلی میتوانند به چندین جهت اصلی تقسیم شوند:
عملیات سایبری جامع سنتی، سرقت مالی، سرقتهای بزرگ ارزهای دیجیتال، بدافزارهای ارزهای دیجیتال و حملات زنجیره تأمین، اطلاعات نظامی و نفوذ IT از راه دور که به سرعت در حال گسترش است.
و به مدت طولانی، ما به طور عادی آنها را به عنوان گروه لاذاروس میشناسیم.
در سیستم لاذاروس، واقعاً چند گروه وجود دارد؟
اگر بخواهیم فعالیتهای مرتبط با لاذاروس را بر اساس هدف حمله و تواناییها تقسیم کنیم، میتوانیم آنها را به چند بخش نسبتاً واضح تقسیم کنیم:
Diamond Sleet، مسئول عملیات سایبری جامع؛
BlueNoroff، که به طور مداوم بر روی موسسات مالی و ارزهای دیجیتال تمرکز دارد؛
TraderTraitor، که عمدتاً به صرافیها، نگهداریکنندگان و اهداف بزرگ ارزهای دیجیتال حمله میکند؛
Citrine Sleet، که در زمینه بدافزار، زنجیره تأمین و حملات هدفمند ارزهای دیجیتال تخصص دارد؛
Andariel، که عمدتاً مسئول وظایف نظامی، دفاعی و اطلاعات استراتژیک است؛
Famous Chollima که به سرعت در حال گسترش است و از طریق هویتهای جعلی به شرکتهای فناوری و ارزهای دیجیتال نفوذ میکند و توانایی نفوذ داخلی را ایجاد میکند.
و در این میان، آنچه که بیشترین ارتباط را با بازار ارزهای دیجیتال دارد، عمدتاً در بخشهای BlueNoroff، TraderTraitor، Citrine Sleet و Famous Chollima متمرکز است.
1/ Diamond Sleet
Diamond Sleet نزدیکترین گروه به مفهوم سنتی گروه لاذاروس است.
Diamond Sleet حداقل از سال 2013 به طور مداوم فعال بوده و دامنه حملات آن بسیار وسیع است و به طور مداوم شامل دولتها، دفاع، صنایع نظامی، ارتباطات، موسسات مالی و شرکتهای فناوری میشود. وظیفه اصلی آن عمدتاً حول سرقت اطلاعات استراتژیک، نفوذ سایبری و اقدامات تخریبی میچرخد و همچنین تواناییهای قابل توجهی در حملات مالی دارد.
هدف Diamond Sleet در واقع جامعتر است و آنها به طور مداوم در زمینههای فیشینگ، بدافزار، حملات زنجیره تأمین و مهندسی اجتماعی علیه کارکنان داخلی شرکتها تخصص دارند. و مهاجمان همچنین از طریق استخدامهای جعلی و حسابهای LinkedIn برای نزدیک شدن به اهداف استفاده کردهاند و از طریق فرصتهای شغلی به اصطلاح، قربانیان را به باز کردن فایلها یا برنامههای مخرب ترغیب میکنند.
بنابراین، Diamond Sleet را میتوان به عنوان یکی از خطوط عملیاتی جامعترین و تاریخیترین در این سیستم در نظر گرفت.
2/ BlueNoroff
وزارت خزانهداری ایالات متحده در اسناد تحریمی سال 2019، BlueNoroff را به عنوان نیروی مهم حمله مالی در سیستم لاذاروس معرفی کرد (Microsoft همچنین آن را Sapphire Sleet مینامد).
BlueNoroff از حدود سال 2014 به طور گستردهای به بانکها، سیستم SWIFT و سایر موسسات مالی حمله سایبری کرده است. تا سال 2018، میزان پولی که این گروه سعی در سرقت از موسسات مالی جهانی داشت، به بیش از 1.1 میلیارد دلار رسید. حمله به بانک مرکزی بنگلادش یکی از نمایندهترین نمونههای این دوره است.
با گسترش مداوم بازار ارزهای دیجیتال، اهداف BlueNoroff به تدریج از سیستمهای مالی سنتی به صرافیها، شرکتهای بلاکچین، VC و فعالان ارزهای دیجیتال گسترش یافته است. هدف اصلی فعلی آنها متمرکز بر ارزهای دیجیتال، VC، بلاکچین و سایر موسسات مالی با ارزش بالا است و هدف اصلی آنها سرقت داراییهای دیجیتال و فناوریهای مرتبط است و در حملات مهندسی اجتماعی بسیار ماهر هستند.
آنها معمولاً به عنوان شکارچیان، سرمایهگذاران، همکاران یا شرکای تجاری خود را معرفی میکنند و از طریق LinkedIn، Telegram و دیگر کانالها به اهداف نزدیک میشوند و سپس با بهانههایی مانند مصاحبه، همکاری پروژه، جلسه Zoom یا بهروزرسانی نرمافزار، قربانیان را به اجرای برنامههای مخرب ترغیب میکنند.
در یکی از حملات UNC1069 که Mandiant امسال فاش کرد، مهاجمان ابتدا حساب Telegram یکی از آشنایان قربانی را کنترل کردند و سپس از هدف خواستند تا در یک جلسه Zoom جعلی شرکت کند و به احتمال زیاد از ویدیوهای تولید شده توسط AI برای تقلید از CEO یک شرکت ارز دیجیتال دیگر استفاده کردند. سپس، آنها با بهانه "مشکل صوتی" قربانی را به اجرای دستورات به اصطلاح تعمیر ترغیب کردند و در نهایت برنامه مخرب را در دستگاه آنها نصب کردند.
در سال 2026، مایکروسافت به ترتیب حملات زنجیره تأمین npm آکسیوس و ماسترا را به گروه BlueNoroff نسبت داد. حادثه ماسترا بیش از 140 بسته npm را تحت تأثیر قرار داد و در صورت نصب نسخههای آلوده توسط توسعهدهندگان یا سیستمهای CI/CD، کدهای مخرب ممکن است بهطور خودکار اجرا شوند و به این ترتیب اعتبارنامهها، توکنها و مجوزهای محیط توسعه را به سرقت ببرند.
بنابراین، BlueNoroff در ابتدا بهطور عمده به بانکها و SWIFT حمله میکرد و به تدریج ارزهای دیجیتال را به اهداف اصلی خود اضافه کرد. روشهای حمله نیز از فیشینگ سنتی و نفوذ به سیستمهای پشتیبان به استخدامهای جعلی، کنفرانسهای ساختگی، مهندسی اجتماعی با هوش مصنوعی و مسمومسازی زنجیره تأمین توسعه یافت.
3/ TraderTraitor
TraderTraitor یکی از نیروهای اصلی حملات سایبری ارزهای دیجیتال در سیستم سایبری کره شمالی است.
افبیآی، ماندیانت و سایر نهادها معمولاً آن را با نامهای UNC4899، Jade Sleet، Slow Pisces مرتبط میدانند. ماندیانت بر این باور است که UNC4899 بهطور خاص بر صنعت ارزهای دیجیتال تمرکز دارد و هدف اصلی آن شرکتهای بلاکچین و زیرساختهای مالی مرتبط است و آن را به سیستم RGB اداره اطلاعات کره شمالی نسبت میدهد.
ویژگیهای اصلی این نوع سازمانها، جستجوی افرادی است که به سیستمهای معاملاتی، سیستمهای کیف پول و مجوزهای داخلی دسترسی دارند.
هدفهای حمله معمولاً شامل: توسعهدهندگان، DevOps، مدیران سیستم، مسئولان کیف پول و کارکنان کلیدی که به سیستمهای امضا و مدیریت وجوه دسترسی دارند، میشود.
رایجترین روشها، جعل هویت بهعنوان استخدامکننده یا کارمند استخدام از طریق کانالهایی مانند LinkedIn است که با استفاده از مصاحبههای فنی، آزمونهای کدنویسی و پروژههای GitHub هدف را به اجرای کدهای مخرب ترغیب میکند و سپس حسابها، کوکیهای جلسه و مجوزهای سیستم داخلی را به سرقت میبرد و به تدریج به کیف پول یا سیستم معاملاتی نفوذ میکند.
حادثه سرقت DMM Bitcoin در سال 2024 یک نمونه بارز است. در آن زمان، TraderTraitor در LinkedIn بهعنوان استخدامکننده جعل هویت کرد و با یکی از کارکنان شرکت کیف پول ژاپنی Ginco تماس گرفت و یک اسکریپت مخرب پایتون را بهعنوان آزمون استخدامی ارسال کرد. مهاجم سپس از کوکی جلسه به سرقت رفته برای جعل هویت آن کارمند استفاده کرد و به سیستم ارتباط داخلی Ginco نفوذ کرد و در نهایت یک درخواست معامله عادی DMM Bitcoin را دستکاری کرد.
این حمله در مجموع 4,502.9 BTC را به سرقت برد که در آن زمان ارزش آن حدود 308 میلیون دلار بود. افبیآی و پلیس ژاپن سپس بهطور رسمی این حادثه را به TraderTraitor نسبت دادند.
در تاریخ 21 فوریه 2025، Bybit با سرقت حدود 1.5 میلیارد دلار از داراییهای ارز دیجیتال مواجه شد و به یکی از بزرگترین سرقتهای یکباره در تاریخ صنعت ارزهای دیجیتال تبدیل شد. پنج روز بعد، افبیآی بهطور رسمی تأیید کرد که کره شمالی مسئول این حمله است و بهوضوح این فعالیتهای حمله را TraderTraitor نامید.
از سوی دیگر، TraderTraitor قبلاً با افبیآی در ارتباط با چندین حادثه بزرگ ارز دیجیتال مرتبط بوده است.
در سال 2023، افبیآی تأیید کرد که این سیستم حمله با سرقتهای Atomic Wallet به ارزش حدود 100 میلیون دلار، Alphapo به ارزش حدود 60 میلیون دلار و CoinsPaid به ارزش حدود 37 میلیون دلار مرتبط است و همچنین در حوادث بزرگ مانند Ronin Bridge و Harmony Horizon Bridge نیز شرکت داشته است.
ویژگی دیگر TraderTraitor، تمرکز شدید بر روی اهداف حمله است. این گروه بهطور مداوم بر روی مدیران اجرایی شرکتهای ارز دیجیتال، تیمهای امنیت داخلی و زیرساختهای کلیدی تمرکز دارد و قبلاً از طریق زنجیره تأمین نرمافزاری JumpCloud به شبکههای شرکتهای پاییندستی نفوذ کرده است.
بهعنوان یکی از نیروهای اجرایی سرقتهای کلان در سیستم حملات ارز دیجیتال کره شمالی، TraderTraitor معمولاً وقت خود را بر روی کیف پولهای عادی سرمایهگذاران خرد هدر نمیدهد و بیشتر بر روی صرافیها، نگهدارندهها، سیستمهای کیف پول و زیرساختهای بلاکچین با داراییهای چند میلیون، چند صد میلیون یا حتی میلیارد دلاری تمرکز میکند.
4/ Citrine Sleet
Citrine Sleet یک خط حمله دیگر از کره شمالی است که بهطور مداوم بر روی ارزهای دیجیتال تمرکز دارد و نامهای دیگر آن شامل AppleJeus، UNC4736، Labyrinth Chollima و Hidden Cobra است. Citrine Sleet بهعنوان هدف اصلی خود، مؤسسات مالی، شرکتهای ارز دیجیتال و افراد مدیریتکننده داراییهای دیجیتال را در نظر میگیرد.
قویترین قابلیت آنها، توسعه و انتشار نرمافزارهای مخرب در زمینه ارزهای دیجیتال است.
از سال 2018، نهادهای امنیتی متوجه شدند که مهاجمان کره شمالی نرمافزارهای معاملاتی ارز دیجیتال را که تغییر یافتهاند، تولید کرده و از طریق وبسایتهای بهظاهر عادی به هدف توزیع میکنند. پس از دانلود و نصب توسط قربانیان، برنامههای مخرب میتوانند دستگاهها را کنترل کرده و اعتبارنامهها را به سرقت ببرند و در نهایت شرایطی را برای سرقت ارزهای دیجیتال فراهم کنند.
افبیآی، CISA و وزارت خزانهداری ایالات متحده بعداً این سری از نرمافزارهای مخرب را بهطور یکپارچه AppleJeus نامیدند. دولت ایالات متحده تخمین زده است که تنها در یک سال، این حملات بیش از 30 کشور را تحت تأثیر قرار داده است.
روشهای حمله آنها معمولاً بهطور نزدیک با صحنههای کاری روزمره فعالان ارزهای دیجیتال همخوانی دارد. مهاجمان وبسایتهای پلتفرمهای معاملاتی با ظاهری کامل ایجاد میکنند، کیف پولها، نرمافزارهای معاملاتی یا ابزارهای سرمایهگذاری را بهعنوان محصولات عادی جعل میکنند و سپس از طریق مهندسی اجتماعی هدف را به این صفحات هدایت میکنند. برخی از نرمافزارها حتی عملکرد عادی دارند و کدهای مخرب در برنامههای بهروزرسانی یا اجزای پشتیبان پنهان شدهاند.
پس از آن، این نوع حملات به زنجیره تأمین نرمافزاری پیچیدهتری گسترش یافت. در سال 2023، ماندیانت برخی از فعالیتهای حمله در زنجیره تأمین نرمافزاری 3CX را به UNC4736 نسبت داد و بر این باور بود که این حملات با AppleJeus ارتباط نزدیکی دارد. زنجیره حمله ابتدا از نرمافزار Trading Technologies X_TRADER که قبلاً کد مخرب در آن کاشته شده بود، به محیط 3CX نفوذ کرد و سپس از طریق بهروزرسانی نرمافزار 3CX به شرکتهای پاییندستی بیشتری آسیب رساند و یک نمونه بارز از "حملات زنجیره تأمین به زنجیره تأمین" را شکل داد.
علاوه بر این، Citrine Sleet همچنین دارای قابلیتهای بهرهبرداری قوی است. در سال 2024، مایکروسافت متوجه شد که آنها از آسیبپذیری روز صفر CVE-2024-7971 مرورگر Chromium برای حمله به صنعت ارزهای دیجیتال استفاده کردهاند.
هدف با دسترسی به وبسایتهای کنترلشده توسط مهاجمان، میتواند از این آسیبپذیری برای اجرای کد از راه دور استفاده کند و سپس بهطور بیشتر از محیط Sandbox مرورگر عبور کرده و Rootkit FudModule را مستقر کند.
FudModule خود نیز یک Rootkit با پیچیدگی فنی بالا است که میتواند بهطور مستقیم در هسته ویندوز مداخله کرده و از تشخیصهای امنیتی جلوگیری کند. همچنین Diamond Sleet و Citrine Sleet از این ابزار استفاده کردهاند که نشاندهنده اشتراکگذاری ابزار بین گروههای مختلف حمله کره شمالی است.
بنابراین، تولید نرمافزارهای مخرب در زمینه ارزهای دیجیتال، از طریق پلتفرمهای معاملاتی جعلی، کیف پولهای جعلی، زنجیره تأمین نرمافزاری و آسیبپذیریهای مرورگر به دستگاههای هدف نفوذ کرده و سپس بهدست آوردن حسابها، اعتبارنامهها و مجوزهای کنترل دارایی، ویژگیهای بارز Citrine Sleet است.
5/ Andariel: خط نظامی و اطلاعات استراتژیک
Andariel یکی دیگر از نیروهای مهم و فعال در سیستم سایبری کره شمالی است که با نامهای Onyx Sleet و APT45 نیز شناخته میشود.
وزارت خزانهداری ایالات متحده در سال 2019 Andariel را به همراه Lazarus و BlueNoroff در فهرست تحریمها قرار داد و آن را تحت کنترل اداره اطلاعات کره شمالی RGB دانست.
وظیفه اصلی Andariel عمدتاً بر روی نظامی، دفاع، انرژی، صنعت هستهای، نهادهای دولتی و زیرساختهای کلیدی متمرکز است.
مطالعه موردی ماندیانت نشان میدهد که Andariel از سال 2009 بهطور مداوم فعال بوده و بهطور مداوم به نیازهای استراتژیک کره شمالی در زمینه جاسوسی سایبری پرداخته است. هدفهای اولیه آن عمدتاً نهادهای دولتی و دفاعی بودند و سپس به تدریج به صنعت هستهای، بهداشت، مالی و سایر صنایع کلیدی گسترش یافت.
در مقایسه با خطوط حمله ارزهای دیجیتال قبلی، اقدامات Andariel بیشتر بهدنبال کسب اطلاعات درازمدت است.
در سال 2023، در یک حمله که توسط نهادهای کره جنوبی افشا شد، Andariel بیش از 1.2 ترابایت داده از یک پیمانکار دفاعی کره جنوبی به سرقت برد. مایکروسافت چندین نرمافزار مخرب مانند TigerRAT، SmallTiger، LightHand و ValidAlpha را به ابزارهای Andariel نسبت داد.
Andariel سپس به تدریج به حملات با هدف کسب سود گسترش یافت و ممکن است در توسعه و استقرار نرمافزارهای باجافزاری نیز مشارکت داشته باشد و ارتباطاتی در سطح زیرساخت، ابزار و پرسنل با گروه باجافزاری دیگر کره شمالی به نام Storm-0530 دارد.
بنابراین، برای Andariel، این گروه بیشتر بهعنوان یک نیروی استراتژیک در سیستم سایبری کره شمالی عمل میکند که عمدتاً به خدمات فناوری نظامی، اطلاعات دفاعی و نفوذ به زیرساختهای کلیدی اختصاص دارد و همچنین از طریق باجگیری و جرایم مالی به تأمین مالی میپردازد.
6/ Famous Chollima
Famous Chollima نامی است که CrowdStrike برای پیگیری فعالیتهای کارگران IT از راه دور کره شمالی استفاده میکند.
این افراد معمولاً از هویتهای جعلی، رزومههای تقلبی، VPN، ابزارهای کنترل از راه دور و Laptop Farm استفاده میکنند و بهعنوان متقاضیان محلی در اروپا و آمریکا برای مشاغل توسعه نرمافزار، توسعه بلاکچین و سایر مشاغل فنی از راه دور درخواست میدهند.
پس از ورود به شرکت، آنها میتوانند مانند کارکنان عادی کد بنویسند، در جلسات شرکت کنند و حقوق دریافت کنند و برخی از آنها همچنین ممکن است برای چندین شرکت کار کنند. چندین پروندهای که وزارت دادگستری ایالات متحده افشا کرده است نشان میدهد که حقوق مربوطه اغلب از طریق داراییهای دیجیتال مانند USDC و USDT پرداخت میشود و در نهایت به کره شمالی میرسد.
مدل Famous Chollima در سالهای اخیر بهسرعت گسترش یافته است و بر اساس دادههای CrowdStrike در سال 2025، این گروه در 12 ماه گذشته موفق به نفوذ به بیش از 320 شرکت شده است که رشد سالانه حدود 220 درصدی را نشان میدهد. افراد مرتبط همچنین شروع به استفاده از هوش مصنوعی تولیدی برای ایجاد رزومه، بهبود هویتهای جعلی و حتی تلاش برای استفاده از تکنیکهای تغییر چهره در زمان واقعی برای مقابله با مصاحبههای ویدیویی کردهاند.
یکی از اهداف مهم این سیستم Famous Chollima، صنعت ارزهای دیجیتال است. یک توسعهدهندهای که وارد یک شرکت ارز دیجیتال میشود، ممکن است بهطور قانونی به GitHub، سرورهای ابری، CI/CD، سیستمهای ارتباط داخلی و برخی زیرساختهای کیف پول دسترسی داشته باشد. به همین ترتیب، این افراد علاوه بر کسب درآمد از طریق حقوق، ممکن است دسترسیهای داخلی شرکت را حفظ کنند و شرایطی را برای جرایم مالی بعدی فراهم کنند.
البته، به منظور جلوگیری از اختلاط نسبتهای مشکوک به شرکتهای امنیتی و پروندههای تأیید شده، من عمدتاً سرقتهای ارز دیجیتال را که به طور علنی توسط وزارت دادگستری ایالات متحده، FBI، پلیس ژاپن و کره جنوبی و سایر نهادهای دولتی یا اجرایی به هکرهای کره شمالی، لازاروس و گروههای مرتبط با آن نسبت داده شده است، فهرست کردهام.
- ۲۰۱۷: شرکت رمزنگاری اسلوونی ------ ۷۵ میلیون دلار
وزارت دادگستری ایالات متحده در دادخواست خود علیه سه هکر از اداره اطلاعات کره شمالی فاش کرد که در دسامبر ۲۰۱۷، هکرهای کره شمالی حدود ۷۵ میلیون دلار دارایی رمزنگاری از یک شرکت رمزنگاری اسلوونی سرقت کردند.
- ۲۰۱۸: شرکت رمزنگاری اندونزی ------ ۲۴.۹ میلیون دلار
همان سند قضایی نشان میدهد که در سپتامبر ۲۰۱۸، هکرهای کره شمالی حدود ۲۴.۹ میلیون دلار از یک شرکت رمزنگاری اندونزی سرقت کردند.
- ۲۰۱۸: صرافی رمزنگاری کره جنوبی ------ حدود ۲۵۰ میلیون دلار
وزارت دادگستری ایالات متحده سپس فاش کرد که هکرهای کره شمالی در سال ۲۰۱۸ به یک صرافی رمزنگاری کره جنوبی حمله کردند و نزدیک به ۲۵۰ میلیون دلار دارایی مجازی را سرقت کردند. سپس، مقدار زیادی از داراییها از طریق صدها معامله و شبکه OTC چین شسته شد. نام صرافی آسیبدیده در اسناد قضایی ایالات متحده فاش نشده است.
- ۲۰۱۹: Upbit ------ حدود ۴۱.۵ میلیون دلار
در نوامبر ۲۰۱۹، ۳۴۲ هزار ETH از کیف پول داغ صرافی کرهای Upbit سرقت شد که در آن زمان حدود ۴۱.۵ میلیون دلار ارزش داشت.
این پرونده تحت تحقیقاتی به مدت چند سال قرار گرفت. در سال ۲۰۲۴، اداره پلیس ملی کره جنوبی به طور رسمی تأیید کرد که حمله توسط لازاروس و انداریل وابسته به اداره اطلاعات کره شمالی انجام شده است، که این اولین بار است که نهادهای تحقیقاتی کره به طور رسمی تأیید میکنند که کره شمالی در سرقت داراییهای رمزنگاری از صرافیهای کره جنوبی دخالت داشته است.
- ۲۰۲۰: شرکت خدمات مالی نیویورک ------ ۱۱.۸ میلیون دلار
در اوت ۲۰۲۰، هکرهای کره شمالی با استفاده از بدافزار CryptoNeuro Trader که به عنوان ابزار معاملاتی رمزنگاری پنهان شده بود، به یک شرکت خدمات مالی در نیویورک نفوذ کردند و حدود ۱۱.۸ میلیون دلار دارایی رمزنگاری را سرقت کردند. این پرونده بعداً به دادخواست رسمی علیه سه هکر از اداره اطلاعات کره شمالی اضافه شد.
- ۲۰۲۲: Ronin Bridge ------ ۶۲۰ میلیون دلار
در مارس ۲۰۲۲، Ronin Bridge که پشت Axie Infinity بود، مورد حمله قرار گرفت و حدود ۶۲۰ میلیون دلار ETH و USDC سرقت شد.
در آوریل همان سال، FBI به طور رسمی تأیید کرد که گروه لازاروس و APT38 مسئول این حمله هستند. این نیز یکی از بزرگترین حوادث هک ارز دیجیتال در آن زمان بود.
- ۲۰۲۲: Harmony Horizon Bridge ------ ۱۰۰ میلیون دلار
چند ماه بعد، Harmony Horizon Bridge دوباره مورد حمله قرار گرفت و حدود ۱۰۰ میلیون دلار دارایی رمزنگاری سرقت شد.
در ژانویه ۲۰۲۳، FBI به طور رسمی تأیید کرد که این حمله نیز توسط گروه لازاروس انجام شده است. سپس، هکرهای کره شمالی از پروتکلهای حریم خصوصی مانند RAILGUN برای شستن بیش از ۶۰ میلیون دلار ETH استفاده کردند و بخشی از داراییها را به BTC تبدیل کردند.
- ۲۰۲۳: Atomic Wallet ------ حدود ۱۰۰ میلیون دلار
در ژوئن ۲۰۲۳، Atomic Wallet مورد حمله گسترده قرار گرفت و حدود ۱۰۰ میلیون دلار دارایی رمزنگاری سرقت شد.
FBI سپس تأیید کرد که این وجوه از سیستم حمله TraderTraitor کره شمالی ناشی میشود و آن را با گروه لازاروس و APT38 مرتبط دانست.
- ۲۰۲۳: Alphapo ------ حدود ۶۰ میلیون دلار
در همان سال، ارائهدهنده خدمات پرداخت Alphapo مورد حمله قرار گرفت. FBI حدود ۶۰ میلیون دلار دارایی رمزنگاری سرقت شده را به TraderTraitor نسبت داد.
- ۲۰۲۳: CoinsPaid ------ حدود ۳۷ میلیون دلار
CoinsPaid نیز در این دور از حملات حدود ۳۷ میلیون دلار ضرر کرد. FBI این حادثه را به همراه Atomic Wallet و Alphapo به عنوان سرقتهای رمزنگاری تحت مسئولیت TraderTraitor فهرست کرد.
- ۲۰۲۳: Stake ------ حدود ۴۱ میلیون دلار
در سپتامبر ۲۰۲۳، Stake مورد حمله قرار گرفت و حدود ۴۱ میلیون دلار دارایی از شبکههای Ethereum، BNB Chain و Polygon منتقل شد.
FBI سپس به طور مستقیم اعلام کرد که تحقیقات تأیید کرده است که این سرقت توسط گروه لازاروس انجام شده است.
- ۲۰۲۴: DMM Bitcoin ------ حدود ۳۰.۸ میلیون دلار
در مه ۲۰۲۴، DMM Bitcoin ژاپن ۴,۵۰۲.۹ BTC را سرقت کرد که بر اساس قیمت آن زمان حدود ۳۰.۸ میلیون دلار میشود.
پس از تحقیقات مشترک پلیس ژاپن، FBI و مرکز جرایم سایبری وزارت دفاع ایالات متحده، این حادثه در نهایت به TraderTraitor کره شمالی نسبت داده شد.
- ۲۰۲۵: Bybit ------ حدود ۱.۵ میلیارد دلار
در فوریه ۲۰۲۵، Bybit حدود ۱.۵ میلیارد دلار دارایی رمزنگاری را سرقت کرد و یکی از بزرگترین سرقتهای یکباره در تاریخ ارز دیجیتال را رقم زد.
پنج روز پس از حمله، FBI به طور رسمی اعلام کرد که کره شمالی مسئول این حادثه است و فعالیتهای حمله مربوطه را به طور مشخص به TraderTraitor نسبت داد.
پس، لازاروس دقیقاً چقدر از ارز دیجیتال دزدیده است؟
اگر فقط مواردی را که به طور علنی توسط نهادهای دولتی، قضایی یا اجرایی نسبت داده شده و میتوان به وضوح مبلغ خسارت را تأیید کرد، محاسبه کنیم، مجموع خسارتهای ارز دیجیتال ناشی از لازاروس و گروههای حمله مرتبط با کره شمالی به بیش از ۳.۱ میلیارد دلار رسیده است.
با این حال، Chainalysis بر اساس پیگیریهای زنجیرهای طولانیمدت و آمار نسبتهای تاریخی، تا پایان سال ۲۰۲۵، حداقل مقدار داراییهای رمزنگاری سرقت شده توسط هکرهای مرتبط با کره شمالی به ۶.۷۵ میلیارد دلار رسیده است، که تنها در سال ۲۰۲۵ به حدود ۲ میلیارد دلار میرسد.
تا نیمه سپتامبر ۲۰۲۶، TRM Labs با اطمینان متوسط تا بالا حدود ۶.۹ میلیارد دلار از سرقتهای ارز دیجیتال را به هکرهای مرتبط با کره شمالی نسبت داده است که عمدتاً شامل حوادث بزرگ مانند Drift Protocol و KelpDAO میشود.
حادثه Bitget که بعداً رخ داد، در حال حاضر تأیید شده است که حدود ۳.۸۷۵ میلیارد دلار دارایی منتقل شده است. Elliptic ارتباط آن را با هکرهای مرتبط با کره شمالی به عنوان "بسیار محتمل" ارزیابی کرده است، و TRM Labs نیز مسیر شستشوی وجوه آن را با حوادث TraderTraitor قبلی مانند Bybit همپوشانی قابل توجهی یافته است، اما نسبت نهایی هنوز تکمیل نشده است.
با توجه به دادههای عمومی موجود، تا سپتامبر ۲۰۲۶، مجموع داراییهای سرقت شده توسط هکرهای مرتبط با کره شمالی از بازار ارز دیجیتال به نزدیک ۷.۸ میلیارد دلار رسیده است.
من فکر میکنم این عدد همچنان به یک حد پایین محافظهکارانه نزدیکتر است و با تکمیل بیشتر پروندهها و تحقیقات زنجیرهای، مقیاس واقعی قطعاً همچنان در حال افزایش خواهد بود.
چرا ارز دیجیتال به "دستگاه خودپرداز طلایی" لازاروس تبدیل شده است؟
ارز دیجیتال به مدت طولانی منبع مهمی از تأمین مالی برای هکرهای کره شمالی بوده است که در واقع با ساختار دارایی و روشهای نقدینگی این حوزه ارتباط مستقیم دارد.
صرافیهای بزرگ، نگهدارندهها و پروتکلها معمولاً صدها میلیون یا حتی میلیاردها دلار دارایی را به طور متمرکز مدیریت میکنند و یک حمله موفق میتواند منجر به سود بسیار بالایی شود؛ در عین حال، داراییهای رمزنگاری میتوانند به صورت ۲۴ ساعته و در سطح جهانی جریان داشته باشند و از طریق DEX، پروتکلهای بین زنجیرهای و خدمات Swap به سرعت تبدیل شوند و کانالهای زیادی برای شستشوی وجوه فراهم کنند.
معمولاً پس از سرقت، وجوه چگونه منتقل میشوند؟
پس از سرقت وجوه، تفکر هکرها در مورد انتقال داراییها معمولاً شامل تقسیم سریع، تبدیل و بین زنجیرهای است.
ابتدا داراییهای بزرگ به چندین آدرس جدید تقسیم میشوند، سپس به طور اولویتدار USDT، USDC و سایر داراییهای غیر بومی که ممکن است مسدود شوند، پردازش میشوند و به داراییهای بومی مانند ETH، BNB و BTC تبدیل میشوند و سپس از طریق پروتکلهای بین زنجیرهای به شبکههای دیگر منتقل میشوند. پس از چندین دور انتقال آدرس و تبدیل دارایی، بخشی از وجوه به Mixer، OTC و شبکههای مالی زیرزمینی میرود و ارتباط مستقیم بین داراییهای سرقت شده و داراییهای نهایی نگهداری شده را بیشتر تضعیف میکند.
حادثه اخیر Bitget یک مثال نسبتاً متداول ارائه میدهد.
بر اساس پیگیریهای TRM Labs، هکرها پس از به دست آوردن وجوه، به سرعت ETH و XRP را به تعدادی کیف پول جدید تقسیم کردند که در آن چندین آدرس به طور جداگانه حدود ۱۰ هزار ETH یا ۲۰ میلیون XRP را نگهداری میکردند.
در عین حال، برخی از داراییها در زنجیره BNB و Ethereum به سرعت از طریق THORChain به BTC تبدیل شدند و سپس به چندین آدرس Bitcoin تقسیم شدند؛ برخی از TRX در زنجیره TRON ابتدا از طریق SunSwap به USDT تبدیل شدند و سپس به Ethereum منتقل شدند و سپس به مسیر مشابه THORChain وارد شدند. همچنین مقدار کمی از وجوه از طریق خدمات بین زنجیرهای و تبدیل مانند Across، Chainflip و FixedFloat منتقل شد.
علاوه بر این، استیبلکوینها و سایر داراییهای غیر بومی در وجوه سرقت شده Bitget به سرعت به داراییهای بومی در زنجیرههای مختلف تبدیل شدند و داراییهای موجود در Arbitrum نیز به سرعت به Ethereum منتقل شدند.
زودتر، در حوادث Ronin Bridge و Bybit نیز میتوان دید که منطق شستشوی وجوه مشابهی وجود دارد.
پس از سرقت Ronin Bridge در سال ۲۰۲۲، لازاروس ابتدا ETH سرقت شده را به تعداد زیادی آدرس میانی منتقل کرد، سپس به تدریج به Tornado Cash و سایر Mixerها وارد شد و سپس بخشی از ETH را به BTC تبدیل کرد و از طریق تبدیلهای بیشتر و کانالهای Crypto-to-Fiat پردازشهای بعدی را انجام داد.
آمار Chainalysis نشان میدهد که تنها در فرآیند شستشوی مرتبط با Ronin، بیش از ۱۲ هزار آدرس استفاده شده است؛ پس از تحریم Tornado Cash، لازاروس همچنین شروع به استفاده بیشتر از پلهای بین زنجیرهای و خدمات DeFi برای Chain Hopping کرد تا دشواری پیگیری وجوه را افزایش دهد.
پس از سرقت حدود ۱.۵ میلیارد دلار از Bybit در سال ۲۰۲۵، سرعت انتقال وجوه حتی سریعتر شد. TRM Labs پیگیری کرد که پس از حمله، در عرض ۴۸ ساعت حداقل ۱۶۰ میلیون دلار به مراحل شستشوی بعدی وارد شده است و تا ۲۶ فوریه، مجموع انتقالها به بیش از ۴۰۰ میلیون دلار رسید؛ تا ۳ مارس، ETH اولیه سرقت شده تقریباً به طور کامل به آدرسهای جدید منتقل شده است که بیشتر آنها از طریق خدمات بین زنجیرهای مانند THORChain به BTC تبدیل شده و به آدرسهای جدید Bitcoin تقسیم شدهاند. بخشی از وجوه همچنین به خدمات مبادله ناشناس مانند eXch وارد شده و مسیرهای تبدیل بین ETH و BTC را ایجاد کرده است.
حادثه سرقت Bybit: بزرگترین حمله رمزنگاری تاریخ هکرهای کره شمالی. منبع تصویر: TRM Labs
این روش پردازش مالی "ابتدا اجتناب از خطرات مسدود شدن، سپس پراکنده کردن آدرسها، تبادل ارز بین زنجیرهای و به تدریج انتقال به BTC"، شباهت زیادی به الگوهای پولشویی که در چندین حمله مرتبط با کره شمالی مشاهده شده است، دارد. بنابراین، در صنعت نیز این حادثه Bitget به عنوان کار سازمان Lazarus کره شمالی شناخته میشود.
نتیجهگیری
از سال 2017 تاکنون، حملات مرتبط با Lazarus نزدیک به ده سال ادامه داشته است. از حملات مستقیم اولیه به بانکها، صرافیها و پلهای بین زنجیرهای، تا استفاده از استخدامهای جعلی، زنجیره تأمین، کارگران IT از راه دور، مهندسی اجتماعی AI و دسترسیهای داخلی شرکتها برای نفوذ، اهداف حمله به تدریج به کارکنان، محیطهای توسعه و سیستمهای مدیریت مالی شرکتهای رمزنگاری عمیقتر شده است.
با ورود داراییهای بیشتری به زنجیره، مقیاس وجوه مدیریت شده توسط صرافیها، نگهدارندگان، کیفپولها و پروتکلهای مختلف همچنان در حال افزایش است. هر بخشی که به سیستمهای اصلی و مجوزهای مالی دسترسی داشته باشد، ممکن است به عنوان یک نقطه حمله بالقوه عمل کند و خطرات ناشی از Lazarus برای صنعت رمزنگاری همچنان وجود خواهد داشت.
نزدیک به 78 میلیارد دلار، شاید هنوز تنها بخشی از آمار ناقص در دهه گذشته باشد. با ادامه تکرار این سیستم حملات سایبری ملی که به شدت تخصصی و طولانیمدت شده است، ما باید همیشه هوشیار باشیم.
قیمت --
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.
ممکن است شما نیز علاقهمند باشید

دوران بقا در لایه ۱ به چالش کشیده میشود... زتاچین و هارمونی به سولانا و اتریوم متکی میشوند (خلاصه)

گزارش امنیتی وب 3 در ماه اوت: 29 حادثه امنیتی اصلی، مجموع خسارت بیش از 68.29 میلیون دلار

پروتکل روتر به طور کامل متوقف شده و ۳۰٪ از توکنهای ROUTE را سوزانده است

Harmony قصد دارد شبکه اصلی را ببندد و ONE را به اتریوم منتقل کند و به کسب و کار ویدیوهای ترکیبی هوش مصنوعی روی آورد

گزارش صبحگاهی والاستریت: جزئیات تحریمهای ایران امشب اعلام میشود، انتظار افزایش قیمت سرورهای انویدیا، جهش تسلا بیشتر از %5 و پیشتازی در میان هفت غول

نرخ بهره بلندمدت به آرامی عبور کرد، این بار فدرال رزرو ممکن است ناتوان باشد

بوئینگ قرارداد اصلاحی 6.36 میلیارد دلاری آپاچی را دریافت کرد

Harmony به تاریخ 12 آگوست برای اصلاح حمله به سکههای جعلی بازگشت

پهپادهای ساخت بریتانیا برای حمله به تأسیسات نظامی روسیه استفاده شدند

خبرنامه Web3: نکات برجسته صنعت و روندهای ضروری این هفته

مرور هفتگی: خرید Manus، حمله به Harmony، Kalshi به دنبال تأمین مالی با ارزیابی 400 میلیارد دلار

درآمد AVAX One در سه ماهه دوم به ۲.۸ میلیون دلار رسید، زیان خالص ۳۵.۱ میلیون دلار

تهدید به سایر شبکههای ارزهای دیجیتال گسترش مییابد: بازار چه میکند؟

همکاری Harmony با پلتفرمهای معاملاتی برای مسدود کردن حدود ۴ میلیارد توکن ONE

شرکت Twenty One Capital در سه ماهه دوم ۴۱۳.۵ میلیون دلار ضرر کرد

توسعه شرکت دارایی و عملیاتی با ۴۳۵۱۴ بیت کوین توسط توئنتی وان کپیتال

ترامپ به طور مخفیانه از ترکیه به دلیل تهدید به قتل ایرانی فرار کرد

شرکت خزانه آوالانچ با کمبودهای فهرست Nasdaq مواجه است، مهلت تا ۲ فوریه ۲۰۲۷ تعیین شده است

کیف پولهای سختافزاری در میان روسها بهطور قابلتوجهی محبوبتر شدهاند

دادههای a16z: مصرف ماهانه کارتهای رمزنگاری به ۷.۵ میلیارد دلار رسید و USDC به واحد اصلی قیمتگذاری تبدیل شد

چمدان خود را به طور هوشمندانه بسته بندی کنید تا دلارها را صرفه جویی کنید: ترفندهایی برای جلوگیری از هزینه های اضافی
سفر به ژاپن گرانتر خواهد شد: افزایش ین به محدودیتهای جدید برای گردشگران اضافه میشود

عصر تغییر، Coinbase در موقعیت قدیمی گرفتار شده است

جی کلایتون، مدیر کل اطلاعات ملی ایالات متحده شد

بستن حسابهای ترامپ توسط Capital One به دلیل بررسیهای ضد پولشویی و درخواست رد شکایت

نکسس، ۸۹.۰۳٪ از ون استور را خریداری کرده و به گسترش توزیع بازیهای AI و وب ۳ پرداخته است

هزینههای کارتهای رمزنگاری در ماه ژوئیه به ۷۴۸.۷ میلیون دلار رسید

Mariana Minerals 3.1 میلیارد دلار سرمایهگذاری سری B را تکمیل کرد و ارزش آن 15 میلیارد دلار تخمین زده شد

بازار کارتهای رمزنگاری در حال تغییر است: از رکورد بالای حجم معاملات تا خروج مداوم پلتفرمها









