گروه لاذاروس بدنام: امپراتوری هکرهای کره شمالی که نزدیک به 7.8 میلیارد دلار از صنعت ارزهای دیجیتال دزدیده است

By: www.panewslab.com|30/09/2026 13:45:00
0
اشتراک‌گذاری
copy
امتیازدهی ما در گوگلامتیازدهی ما در گوگل

در تاریخ 24 سپتامبر 2026، یک حادثه هکری در Bitget رخ داد که در آن برخی از کیف پول‌های داغ و گرم دچار انتقالات غیرعادی شدند. این پلتفرم در ابتدا خسارت را حدود 351.6 میلیون دلار اعلام کرد و سپس میزان دارایی‌های منتقل شده را به 387.5 میلیون دلار اصلاح کرد.

تحقیقات موسسه TRM Labs، که در زمینه تحلیل بلاکچین و شواهد زنجیره‌ای فعالیت می‌کند، نشان داد که مسیر شستشوی بخشی از وجوه دزدیده شده در این حادثه با حملات قبلی مرتبط با کره شمالی، مانند Bybit و AFX Bridge، همپوشانی دارد. یک موسسه تحلیلی دیگر به نام Elliptic نیز بر این باور است که احتمال ارتباط این حادثه با هکرهای مرتبط با کره شمالی به "احتمال بالا" رسیده است.

با ادامه ردیابی جریان وجوه زنجیره‌ای، این حادثه دوباره به گروه هکرهای کره شمالی، یعنی گروه لاذاروس، اشاره می‌کند.

در واقع، از زمان ظهور دنیای زنجیره‌ای، از Ronin Bridge و Harmony گرفته تا Atomic Wallet، Stake، WazirX، DMM Bitcoin و حادثه Bybit در سال 2025 که کل صنعت را تحت تاثیر قرار داد، هکرهای مرتبط با کره شمالی به یکی از بزرگترین تهدیدات امنیتی در بازار ارزهای دیجیتال تبدیل شده‌اند. اگر حادثه Bitget که به شدت مشکوک به کار کره شمالی است را نیز در نظر بگیریم، مجموع خسارت به نزدیک 7.8 میلیارد دلار رسیده است.

Chainalysis: در سال 2025، میزان سرقت دارایی‌های دیجیتال توسط هکرهای کره شمالی به 2 میلیارد دلار رسید (منبع: www.timesofblockchain.com)

به نظر می‌رسد که حوزه ارزهای دیجیتال به یکی از مهم‌ترین اهداف حملات مالی هکرهای کره شمالی تبدیل شده است.

مدت‌هاست که گروه لاذاروس به سادگی به عنوان یک گروه هکری کره شمالی درک می‌شود، اما در واقع، این نام بیشتر به عنوان یک برچسب کلی برای توصیف سیستم حملات سایبری ملی کره شمالی استفاده می‌شود.

در این سیستم، افرادی مسئول اطلاعات دولتی، نظامی و استراتژیک هستند، برخی به طور مداوم به بانک‌ها و موسسات مالی حمله می‌کنند و برخی دیگر به طور خاص به صرافی‌ها، کیف پول‌ها، شرکت‌های بلاکچین و فعالان حوزه ارزهای دیجیتال هدف قرار می‌گیرند.

با پیگیری‌های طولانی‌مدت توسط موسسات امنیتی مختلف، نام‌های زیادی مانند BlueNoroff، APT38، TraderTraitor، Jade Sleet، Sapphire Sleet، Citrine Sleet، AppleJeus و Famous Chollima به تدریج در خارج از کشور ظاهر شده‌اند.

این نام‌ها از سیستم‌های طبقه‌بندی مختلف موسسات مختلف ناشی می‌شوند و بین آنها تداخل‌های واضحی در افراد، ابزارها و زیرساخت‌ها وجود دارد، بنابراین ترسیم یک نمودار سازمانی واضح به روش‌های سنتی دشوار است.

البته، اگر ما به تفکیک وظایف بپردازیم، در واقع می‌توانیم ساختار گروه لاذاروس را به وضوح ترسیم کنیم.

سیستم سایبری کره شمالی پشت لاذاروس

برای درک لاذاروس، ابتدا باید موقعیت آن را در قدرت سایبری کره شمالی مشخص کنیم.

در سال 2019، وزارت خزانه‌داری ایالات متحده سه سازمان اصلی سایبری کره شمالی را تحریم کرد و به‌طور مشخص به نام‌های گروه لاذاروس، BlueNoroff و Andariel اشاره کرد. وزارت خزانه‌داری ایالات متحده بر این باور است که این سه قدرت تحت کنترل اداره کل اطلاعات کره شمالی (RGB) هستند. RGB یکی از مهم‌ترین سازمان‌های اطلاعاتی کره شمالی است و مرکز مهمی برای عملیات اطلاعاتی و سایبری خارجی آن است.

این نیز ساختار پایه‌ای برای درک سیستم هکری کره شمالی را تشکیل می‌دهد: RGB مسئول اطلاعات و عملیات سایبری ملی است و در زیر آن چندین نیروی سایبری با وظایف مختلف وجود دارد. لاذاروس یکی از قدیمی‌ترین و شناخته‌شده‌ترین برچسب‌ها در سطح جهانی است.

نام‌های لاذاروس، BlueNoroff و Andariel عمدتاً از پیگیری‌های طولانی‌مدت صنعت امنیت جهانی ناشی می‌شوند. با ادامه تکامل حملات، موسساتی مانند Microsoft، Mandiant و CrowdStrike بر اساس بدافزار، زیرساخت‌های سرور، صنعت هدف و روش‌های حمله، فعالیت‌های مرتبط را بیشتر تفکیک کردند.

به عبارتی، هر موسسه امنیتی دارای سیستم طبقه‌بندی خاص خود است، بنابراین یک خط حمله واحد ممکن است همزمان چندین نام داشته باشد.

به عنوان مثال، Microsoft نام‌های Diamond Sleet و لاذاروس، ZINC و LABYRINTH CHOLLIMA را مرتبط می‌سازد؛ و Sapphire Sleet را با BlueNoroff، CryptoCore، UNC1069 و STARDUST CHOLLIMA مرتبط می‌کند.

در حالی که طبقه‌بندی استفاده شده توسط Mandiant متفاوت است. در پیگیری‌های طولانی‌مدت خود، بخش بزرگی از فعالیت‌های سنتی لاذاروس به TEMP.Hermit نسبت داده شده است؛ قدرت‌های حمله مالی عمدتاً شامل APT38 هستند؛ و فعالیت‌های خاصی که به صنعت ارزهای دیجیتال مربوط می‌شود، به CryptoCore (UNC1069)، TraderTraitor (UNC4899) و UNC4736 مرتبط با AppleJeus تقسیم شده‌اند.

دلیل بروز این وضعیت نامنظم عمدتاً به اشتراک‌گذاری طولانی‌مدت افراد، ابزارها و زیرساخت‌ها بین نیروهای مختلف سایبری کره شمالی برمی‌گردد. به عنوان مثال، از حدود سال 2020، برخی از مهاجمان ممکن است از سرورها، کدها و بدافزارهای مشترک استفاده کنند و گروه‌های مختلف وظیفه ممکن است دوباره سازماندهی شوند. پس از مدت‌ها سکوت APT38، برخی از اعضای آن به عنوان بخشی از واحدهای جدید حمله مالی و ارزهای دیجیتال در نظر گرفته می‌شوند.

بنابراین، یک حمله مشابه ممکن است در گزارش‌های مختلف موسسات امنیتی با نام‌های مختلف ظاهر شود و دو گروه هکری ظاهراً مستقل ممکن است از افراد و سیستم‌های عملیاتی نزدیک به هم ناشی شوند.

بنابراین، اگر بخواهیم تمام نام‌های ارائه شده توسط تامین‌کنندگان امنیتی را یکی یکی فهرست کنیم، سازمان‌های مرتبط با لاذاروس به راحتی می‌توانند بیش از ده‌ها نام را شامل شوند و من معتقدم که این روش برای درک عملکرد واقعی آن معنای محدودی دارد.

در حال حاضر، فعالیت‌هایی که نزدیک‌ترین ارتباط را با لاذاروس و سیستم شبکه RGB کره شمالی دارند و همچنین نماینده هستند، به طور کلی می‌توانند به چندین جهت اصلی تقسیم شوند:

عملیات سایبری جامع سنتی، سرقت مالی، سرقت‌های بزرگ ارزهای دیجیتال، بدافزارهای ارزهای دیجیتال و حملات زنجیره تأمین، اطلاعات نظامی و نفوذ IT از راه دور که به سرعت در حال گسترش است.

و به مدت طولانی، ما به طور عادی آنها را به عنوان گروه لاذاروس می‌شناسیم.

در سیستم لاذاروس، واقعاً چند گروه وجود دارد؟

اگر بخواهیم فعالیت‌های مرتبط با لاذاروس را بر اساس هدف حمله و توانایی‌ها تقسیم کنیم، می‌توانیم آنها را به چند بخش نسبتاً واضح تقسیم کنیم:

Diamond Sleet، مسئول عملیات سایبری جامع؛

BlueNoroff، که به طور مداوم بر روی موسسات مالی و ارزهای دیجیتال تمرکز دارد؛

TraderTraitor، که عمدتاً به صرافی‌ها، نگهداری‌کنندگان و اهداف بزرگ ارزهای دیجیتال حمله می‌کند؛

Citrine Sleet، که در زمینه بدافزار، زنجیره تأمین و حملات هدفمند ارزهای دیجیتال تخصص دارد؛

Andariel، که عمدتاً مسئول وظایف نظامی، دفاعی و اطلاعات استراتژیک است؛

Famous Chollima که به سرعت در حال گسترش است و از طریق هویت‌های جعلی به شرکت‌های فناوری و ارزهای دیجیتال نفوذ می‌کند و توانایی نفوذ داخلی را ایجاد می‌کند.

و در این میان، آنچه که بیشترین ارتباط را با بازار ارزهای دیجیتال دارد، عمدتاً در بخش‌های BlueNoroff، TraderTraitor، Citrine Sleet و Famous Chollima متمرکز است.

1/ Diamond Sleet

Diamond Sleet نزدیک‌ترین گروه به مفهوم سنتی گروه لاذاروس است.

Diamond Sleet حداقل از سال 2013 به طور مداوم فعال بوده و دامنه حملات آن بسیار وسیع است و به طور مداوم شامل دولت‌ها، دفاع، صنایع نظامی، ارتباطات، موسسات مالی و شرکت‌های فناوری می‌شود. وظیفه اصلی آن عمدتاً حول سرقت اطلاعات استراتژیک، نفوذ سایبری و اقدامات تخریبی می‌چرخد و همچنین توانایی‌های قابل توجهی در حملات مالی دارد.

هدف Diamond Sleet در واقع جامع‌تر است و آنها به طور مداوم در زمینه‌های فیشینگ، بدافزار، حملات زنجیره تأمین و مهندسی اجتماعی علیه کارکنان داخلی شرکت‌ها تخصص دارند. و مهاجمان همچنین از طریق استخدام‌های جعلی و حساب‌های LinkedIn برای نزدیک شدن به اهداف استفاده کرده‌اند و از طریق فرصت‌های شغلی به اصطلاح، قربانیان را به باز کردن فایل‌ها یا برنامه‌های مخرب ترغیب می‌کنند.

بنابراین، Diamond Sleet را می‌توان به عنوان یکی از خطوط عملیاتی جامع‌ترین و تاریخی‌ترین در این سیستم در نظر گرفت.

2/ BlueNoroff

وزارت خزانه‌داری ایالات متحده در اسناد تحریمی سال 2019، BlueNoroff را به عنوان نیروی مهم حمله مالی در سیستم لاذاروس معرفی کرد (Microsoft همچنین آن را Sapphire Sleet می‌نامد).

BlueNoroff از حدود سال 2014 به طور گسترده‌ای به بانک‌ها، سیستم SWIFT و سایر موسسات مالی حمله سایبری کرده است. تا سال 2018، میزان پولی که این گروه سعی در سرقت از موسسات مالی جهانی داشت، به بیش از 1.1 میلیارد دلار رسید. حمله به بانک مرکزی بنگلادش یکی از نماینده‌ترین نمونه‌های این دوره است.

با گسترش مداوم بازار ارزهای دیجیتال، اهداف BlueNoroff به تدریج از سیستم‌های مالی سنتی به صرافی‌ها، شرکت‌های بلاکچین، VC و فعالان ارزهای دیجیتال گسترش یافته است. هدف اصلی فعلی آنها متمرکز بر ارزهای دیجیتال، VC، بلاکچین و سایر موسسات مالی با ارزش بالا است و هدف اصلی آنها سرقت دارایی‌های دیجیتال و فناوری‌های مرتبط است و در حملات مهندسی اجتماعی بسیار ماهر هستند.

آنها معمولاً به عنوان شکارچیان، سرمایه‌گذاران، همکاران یا شرکای تجاری خود را معرفی می‌کنند و از طریق LinkedIn، Telegram و دیگر کانال‌ها به اهداف نزدیک می‌شوند و سپس با بهانه‌هایی مانند مصاحبه، همکاری پروژه، جلسه Zoom یا به‌روزرسانی نرم‌افزار، قربانیان را به اجرای برنامه‌های مخرب ترغیب می‌کنند.

در یکی از حملات UNC1069 که Mandiant امسال فاش کرد، مهاجمان ابتدا حساب Telegram یکی از آشنایان قربانی را کنترل کردند و سپس از هدف خواستند تا در یک جلسه Zoom جعلی شرکت کند و به احتمال زیاد از ویدیوهای تولید شده توسط AI برای تقلید از CEO یک شرکت ارز دیجیتال دیگر استفاده کردند. سپس، آنها با بهانه "مشکل صوتی" قربانی را به اجرای دستورات به اصطلاح تعمیر ترغیب کردند و در نهایت برنامه مخرب را در دستگاه آنها نصب کردند.

در سال 2026، مایکروسافت به ترتیب حملات زنجیره تأمین npm آکسیوس و ماسترا را به گروه BlueNoroff نسبت داد. حادثه ماسترا بیش از 140 بسته npm را تحت تأثیر قرار داد و در صورت نصب نسخه‌های آلوده توسط توسعه‌دهندگان یا سیستم‌های CI/CD، کدهای مخرب ممکن است به‌طور خودکار اجرا شوند و به این ترتیب اعتبارنامه‌ها، توکن‌ها و مجوزهای محیط توسعه را به سرقت ببرند.

بنابراین، BlueNoroff در ابتدا به‌طور عمده به بانک‌ها و SWIFT حمله می‌کرد و به تدریج ارزهای دیجیتال را به اهداف اصلی خود اضافه کرد. روش‌های حمله نیز از فیشینگ سنتی و نفوذ به سیستم‌های پشتیبان به استخدام‌های جعلی، کنفرانس‌های ساختگی، مهندسی اجتماعی با هوش مصنوعی و مسموم‌سازی زنجیره تأمین توسعه یافت.

3/ TraderTraitor

TraderTraitor یکی از نیروهای اصلی حملات سایبری ارزهای دیجیتال در سیستم سایبری کره شمالی است.

اف‌بی‌آی، ماندیانت و سایر نهادها معمولاً آن را با نام‌های UNC4899، Jade Sleet، Slow Pisces مرتبط می‌دانند. ماندیانت بر این باور است که UNC4899 به‌طور خاص بر صنعت ارزهای دیجیتال تمرکز دارد و هدف اصلی آن شرکت‌های بلاک‌چین و زیرساخت‌های مالی مرتبط است و آن را به سیستم RGB اداره اطلاعات کره شمالی نسبت می‌دهد.

ویژگی‌های اصلی این نوع سازمان‌ها، جستجوی افرادی است که به سیستم‌های معاملاتی، سیستم‌های کیف پول و مجوزهای داخلی دسترسی دارند.

هدف‌های حمله معمولاً شامل: توسعه‌دهندگان، DevOps، مدیران سیستم، مسئولان کیف پول و کارکنان کلیدی که به سیستم‌های امضا و مدیریت وجوه دسترسی دارند، می‌شود.

رایج‌ترین روش‌ها، جعل هویت به‌عنوان استخدام‌کننده یا کارمند استخدام از طریق کانال‌هایی مانند LinkedIn است که با استفاده از مصاحبه‌های فنی، آزمون‌های کدنویسی و پروژه‌های GitHub هدف را به اجرای کدهای مخرب ترغیب می‌کند و سپس حساب‌ها، کوکی‌های جلسه و مجوزهای سیستم داخلی را به سرقت می‌برد و به تدریج به کیف پول یا سیستم معاملاتی نفوذ می‌کند.

حادثه سرقت DMM Bitcoin در سال 2024 یک نمونه بارز است. در آن زمان، TraderTraitor در LinkedIn به‌عنوان استخدام‌کننده جعل هویت کرد و با یکی از کارکنان شرکت کیف پول ژاپنی Ginco تماس گرفت و یک اسکریپت مخرب پایتون را به‌عنوان آزمون استخدامی ارسال کرد. مهاجم سپس از کوکی جلسه به سرقت رفته برای جعل هویت آن کارمند استفاده کرد و به سیستم ارتباط داخلی Ginco نفوذ کرد و در نهایت یک درخواست معامله عادی DMM Bitcoin را دستکاری کرد.

این حمله در مجموع 4,502.9 BTC را به سرقت برد که در آن زمان ارزش آن حدود 308 میلیون دلار بود. اف‌بی‌آی و پلیس ژاپن سپس به‌طور رسمی این حادثه را به TraderTraitor نسبت دادند.

در تاریخ 21 فوریه 2025، Bybit با سرقت حدود 1.5 میلیارد دلار از دارایی‌های ارز دیجیتال مواجه شد و به یکی از بزرگ‌ترین سرقت‌های یک‌باره در تاریخ صنعت ارزهای دیجیتال تبدیل شد. پنج روز بعد، اف‌بی‌آی به‌طور رسمی تأیید کرد که کره شمالی مسئول این حمله است و به‌وضوح این فعالیت‌های حمله را TraderTraitor نامید.

از سوی دیگر، TraderTraitor قبلاً با اف‌بی‌آی در ارتباط با چندین حادثه بزرگ ارز دیجیتال مرتبط بوده است.

در سال 2023، اف‌بی‌آی تأیید کرد که این سیستم حمله با سرقت‌های Atomic Wallet به ارزش حدود 100 میلیون دلار، Alphapo به ارزش حدود 60 میلیون دلار و CoinsPaid به ارزش حدود 37 میلیون دلار مرتبط است و همچنین در حوادث بزرگ مانند Ronin Bridge و Harmony Horizon Bridge نیز شرکت داشته است.

ویژگی دیگر TraderTraitor، تمرکز شدید بر روی اهداف حمله است. این گروه به‌طور مداوم بر روی مدیران اجرایی شرکت‌های ارز دیجیتال، تیم‌های امنیت داخلی و زیرساخت‌های کلیدی تمرکز دارد و قبلاً از طریق زنجیره تأمین نرم‌افزاری JumpCloud به شبکه‌های شرکت‌های پایین‌دستی نفوذ کرده است.

به‌عنوان یکی از نیروهای اجرایی سرقت‌های کلان در سیستم حملات ارز دیجیتال کره شمالی، TraderTraitor معمولاً وقت خود را بر روی کیف پول‌های عادی سرمایه‌گذاران خرد هدر نمی‌دهد و بیشتر بر روی صرافی‌ها، نگهدارنده‌ها، سیستم‌های کیف پول و زیرساخت‌های بلاک‌چین با دارایی‌های چند میلیون، چند صد میلیون یا حتی میلیارد دلاری تمرکز می‌کند.

4/ Citrine Sleet

Citrine Sleet یک خط حمله دیگر از کره شمالی است که به‌طور مداوم بر روی ارزهای دیجیتال تمرکز دارد و نام‌های دیگر آن شامل AppleJeus، UNC4736، Labyrinth Chollima و Hidden Cobra است. Citrine Sleet به‌عنوان هدف اصلی خود، مؤسسات مالی، شرکت‌های ارز دیجیتال و افراد مدیریت‌کننده دارایی‌های دیجیتال را در نظر می‌گیرد.

قوی‌ترین قابلیت آن‌ها، توسعه و انتشار نرم‌افزارهای مخرب در زمینه ارزهای دیجیتال است.

از سال 2018، نهادهای امنیتی متوجه شدند که مهاجمان کره شمالی نرم‌افزارهای معاملاتی ارز دیجیتال را که تغییر یافته‌اند، تولید کرده و از طریق وب‌سایت‌های به‌ظاهر عادی به هدف توزیع می‌کنند. پس از دانلود و نصب توسط قربانیان، برنامه‌های مخرب می‌توانند دستگاه‌ها را کنترل کرده و اعتبارنامه‌ها را به سرقت ببرند و در نهایت شرایطی را برای سرقت ارزهای دیجیتال فراهم کنند.

اف‌بی‌آی، CISA و وزارت خزانه‌داری ایالات متحده بعداً این سری از نرم‌افزارهای مخرب را به‌طور یکپارچه AppleJeus نامیدند. دولت ایالات متحده تخمین زده است که تنها در یک سال، این حملات بیش از 30 کشور را تحت تأثیر قرار داده است.

روش‌های حمله آن‌ها معمولاً به‌طور نزدیک با صحنه‌های کاری روزمره فعالان ارزهای دیجیتال همخوانی دارد. مهاجمان وب‌سایت‌های پلتفرم‌های معاملاتی با ظاهری کامل ایجاد می‌کنند، کیف پول‌ها، نرم‌افزارهای معاملاتی یا ابزارهای سرمایه‌گذاری را به‌عنوان محصولات عادی جعل می‌کنند و سپس از طریق مهندسی اجتماعی هدف را به این صفحات هدایت می‌کنند. برخی از نرم‌افزارها حتی عملکرد عادی دارند و کدهای مخرب در برنامه‌های به‌روزرسانی یا اجزای پشتیبان پنهان شده‌اند.

پس از آن، این نوع حملات به زنجیره تأمین نرم‌افزاری پیچیده‌تری گسترش یافت. در سال 2023، ماندیانت برخی از فعالیت‌های حمله در زنجیره تأمین نرم‌افزاری 3CX را به UNC4736 نسبت داد و بر این باور بود که این حملات با AppleJeus ارتباط نزدیکی دارد. زنجیره حمله ابتدا از نرم‌افزار Trading Technologies X_TRADER که قبلاً کد مخرب در آن کاشته شده بود، به محیط 3CX نفوذ کرد و سپس از طریق به‌روزرسانی نرم‌افزار 3CX به شرکت‌های پایین‌دستی بیشتری آسیب رساند و یک نمونه بارز از "حملات زنجیره تأمین به زنجیره تأمین" را شکل داد.

علاوه بر این، Citrine Sleet همچنین دارای قابلیت‌های بهره‌برداری قوی است. در سال 2024، مایکروسافت متوجه شد که آن‌ها از آسیب‌پذیری روز صفر CVE-2024-7971 مرورگر Chromium برای حمله به صنعت ارزهای دیجیتال استفاده کرده‌اند.

هدف با دسترسی به وب‌سایت‌های کنترل‌شده توسط مهاجمان، می‌تواند از این آسیب‌پذیری برای اجرای کد از راه دور استفاده کند و سپس به‌طور بیشتر از محیط Sandbox مرورگر عبور کرده و Rootkit FudModule را مستقر کند.

FudModule خود نیز یک Rootkit با پیچیدگی فنی بالا است که می‌تواند به‌طور مستقیم در هسته ویندوز مداخله کرده و از تشخیص‌های امنیتی جلوگیری کند. همچنین Diamond Sleet و Citrine Sleet از این ابزار استفاده کرده‌اند که نشان‌دهنده اشتراک‌گذاری ابزار بین گروه‌های مختلف حمله کره شمالی است.

بنابراین، تولید نرم‌افزارهای مخرب در زمینه ارزهای دیجیتال، از طریق پلتفرم‌های معاملاتی جعلی، کیف پول‌های جعلی، زنجیره تأمین نرم‌افزاری و آسیب‌پذیری‌های مرورگر به دستگاه‌های هدف نفوذ کرده و سپس به‌دست آوردن حساب‌ها، اعتبارنامه‌ها و مجوزهای کنترل دارایی، ویژگی‌های بارز Citrine Sleet است.

5/ Andariel: خط نظامی و اطلاعات استراتژیک

Andariel یکی دیگر از نیروهای مهم و فعال در سیستم سایبری کره شمالی است که با نام‌های Onyx Sleet و APT45 نیز شناخته می‌شود.

وزارت خزانه‌داری ایالات متحده در سال 2019 Andariel را به همراه Lazarus و BlueNoroff در فهرست تحریم‌ها قرار داد و آن را تحت کنترل اداره اطلاعات کره شمالی RGB دانست.

وظیفه اصلی Andariel عمدتاً بر روی نظامی، دفاع، انرژی، صنعت هسته‌ای، نهادهای دولتی و زیرساخت‌های کلیدی متمرکز است.

مطالعه موردی ماندیانت نشان می‌دهد که Andariel از سال 2009 به‌طور مداوم فعال بوده و به‌طور مداوم به نیازهای استراتژیک کره شمالی در زمینه جاسوسی سایبری پرداخته است. هدف‌های اولیه آن عمدتاً نهادهای دولتی و دفاعی بودند و سپس به تدریج به صنعت هسته‌ای، بهداشت، مالی و سایر صنایع کلیدی گسترش یافت.

در مقایسه با خطوط حمله ارزهای دیجیتال قبلی، اقدامات Andariel بیشتر به‌دنبال کسب اطلاعات درازمدت است.

در سال 2023، در یک حمله که توسط نهادهای کره جنوبی افشا شد، Andariel بیش از 1.2 ترابایت داده از یک پیمانکار دفاعی کره جنوبی به سرقت برد. مایکروسافت چندین نرم‌افزار مخرب مانند TigerRAT، SmallTiger، LightHand و ValidAlpha را به ابزارهای Andariel نسبت داد.

Andariel سپس به تدریج به حملات با هدف کسب سود گسترش یافت و ممکن است در توسعه و استقرار نرم‌افزارهای باج‌افزاری نیز مشارکت داشته باشد و ارتباطاتی در سطح زیرساخت، ابزار و پرسنل با گروه باج‌افزاری دیگر کره شمالی به نام Storm-0530 دارد.

بنابراین، برای Andariel، این گروه بیشتر به‌عنوان یک نیروی استراتژیک در سیستم سایبری کره شمالی عمل می‌کند که عمدتاً به خدمات فناوری نظامی، اطلاعات دفاعی و نفوذ به زیرساخت‌های کلیدی اختصاص دارد و همچنین از طریق باج‌گیری و جرایم مالی به تأمین مالی می‌پردازد.

6/ Famous Chollima

Famous Chollima نامی است که CrowdStrike برای پیگیری فعالیت‌های کارگران IT از راه دور کره شمالی استفاده می‌کند.

این افراد معمولاً از هویت‌های جعلی، رزومه‌های تقلبی، VPN، ابزارهای کنترل از راه دور و Laptop Farm استفاده می‌کنند و به‌عنوان متقاضیان محلی در اروپا و آمریکا برای مشاغل توسعه نرم‌افزار، توسعه بلاک‌چین و سایر مشاغل فنی از راه دور درخواست می‌دهند.

پس از ورود به شرکت، آن‌ها می‌توانند مانند کارکنان عادی کد بنویسند، در جلسات شرکت کنند و حقوق دریافت کنند و برخی از آن‌ها همچنین ممکن است برای چندین شرکت کار کنند. چندین پرونده‌ای که وزارت دادگستری ایالات متحده افشا کرده است نشان می‌دهد که حقوق مربوطه اغلب از طریق دارایی‌های دیجیتال مانند USDC و USDT پرداخت می‌شود و در نهایت به کره شمالی می‌رسد.

مدل Famous Chollima در سال‌های اخیر به‌سرعت گسترش یافته است و بر اساس داده‌های CrowdStrike در سال 2025، این گروه در 12 ماه گذشته موفق به نفوذ به بیش از 320 شرکت شده است که رشد سالانه حدود 220 درصدی را نشان می‌دهد. افراد مرتبط همچنین شروع به استفاده از هوش مصنوعی تولیدی برای ایجاد رزومه، بهبود هویت‌های جعلی و حتی تلاش برای استفاده از تکنیک‌های تغییر چهره در زمان واقعی برای مقابله با مصاحبه‌های ویدیویی کرده‌اند.

یکی از اهداف مهم این سیستم Famous Chollima، صنعت ارزهای دیجیتال است. یک توسعه‌دهنده‌ای که وارد یک شرکت ارز دیجیتال می‌شود، ممکن است به‌طور قانونی به GitHub، سرورهای ابری، CI/CD، سیستم‌های ارتباط داخلی و برخی زیرساخت‌های کیف پول دسترسی داشته باشد. به همین ترتیب، این افراد علاوه بر کسب درآمد از طریق حقوق، ممکن است دسترسی‌های داخلی شرکت را حفظ کنند و شرایطی را برای جرایم مالی بعدی فراهم کنند.

البته، به منظور جلوگیری از اختلاط نسبت‌های مشکوک به شرکت‌های امنیتی و پرونده‌های تأیید شده، من عمدتاً سرقت‌های ارز دیجیتال را که به طور علنی توسط وزارت دادگستری ایالات متحده، FBI، پلیس ژاپن و کره جنوبی و سایر نهادهای دولتی یا اجرایی به هکرهای کره شمالی، لازاروس و گروه‌های مرتبط با آن نسبت داده شده است، فهرست کرده‌ام.

  • ۲۰۱۷: شرکت رمزنگاری اسلوونی ------ ۷۵ میلیون دلار

وزارت دادگستری ایالات متحده در دادخواست خود علیه سه هکر از اداره اطلاعات کره شمالی فاش کرد که در دسامبر ۲۰۱۷، هکرهای کره شمالی حدود ۷۵ میلیون دلار دارایی رمزنگاری از یک شرکت رمزنگاری اسلوونی سرقت کردند.

  • ۲۰۱۸: شرکت رمزنگاری اندونزی ------ ۲۴.۹ میلیون دلار

همان سند قضایی نشان می‌دهد که در سپتامبر ۲۰۱۸، هکرهای کره شمالی حدود ۲۴.۹ میلیون دلار از یک شرکت رمزنگاری اندونزی سرقت کردند.

  • ۲۰۱۸: صرافی رمزنگاری کره جنوبی ------ حدود ۲۵۰ میلیون دلار

وزارت دادگستری ایالات متحده سپس فاش کرد که هکرهای کره شمالی در سال ۲۰۱۸ به یک صرافی رمزنگاری کره جنوبی حمله کردند و نزدیک به ۲۵۰ میلیون دلار دارایی مجازی را سرقت کردند. سپس، مقدار زیادی از دارایی‌ها از طریق صدها معامله و شبکه OTC چین شسته شد. نام صرافی آسیب‌دیده در اسناد قضایی ایالات متحده فاش نشده است.

  • ۲۰۱۹: Upbit ------ حدود ۴۱.۵ میلیون دلار

در نوامبر ۲۰۱۹، ۳۴۲ هزار ETH از کیف پول داغ صرافی کره‌ای Upbit سرقت شد که در آن زمان حدود ۴۱.۵ میلیون دلار ارزش داشت.

این پرونده تحت تحقیقاتی به مدت چند سال قرار گرفت. در سال ۲۰۲۴، اداره پلیس ملی کره جنوبی به طور رسمی تأیید کرد که حمله توسط لازاروس و انداریل وابسته به اداره اطلاعات کره شمالی انجام شده است، که این اولین بار است که نهادهای تحقیقاتی کره به طور رسمی تأیید می‌کنند که کره شمالی در سرقت دارایی‌های رمزنگاری از صرافی‌های کره جنوبی دخالت داشته است.

  • ۲۰۲۰: شرکت خدمات مالی نیویورک ------ ۱۱.۸ میلیون دلار

در اوت ۲۰۲۰، هکرهای کره شمالی با استفاده از بدافزار CryptoNeuro Trader که به عنوان ابزار معاملاتی رمزنگاری پنهان شده بود، به یک شرکت خدمات مالی در نیویورک نفوذ کردند و حدود ۱۱.۸ میلیون دلار دارایی رمزنگاری را سرقت کردند. این پرونده بعداً به دادخواست رسمی علیه سه هکر از اداره اطلاعات کره شمالی اضافه شد.

  • ۲۰۲۲: Ronin Bridge ------ ۶۲۰ میلیون دلار

در مارس ۲۰۲۲، Ronin Bridge که پشت Axie Infinity بود، مورد حمله قرار گرفت و حدود ۶۲۰ میلیون دلار ETH و USDC سرقت شد.

در آوریل همان سال، FBI به طور رسمی تأیید کرد که گروه لازاروس و APT38 مسئول این حمله هستند. این نیز یکی از بزرگترین حوادث هک ارز دیجیتال در آن زمان بود.

  • ۲۰۲۲: Harmony Horizon Bridge ------ ۱۰۰ میلیون دلار

چند ماه بعد، Harmony Horizon Bridge دوباره مورد حمله قرار گرفت و حدود ۱۰۰ میلیون دلار دارایی رمزنگاری سرقت شد.

در ژانویه ۲۰۲۳، FBI به طور رسمی تأیید کرد که این حمله نیز توسط گروه لازاروس انجام شده است. سپس، هکرهای کره شمالی از پروتکل‌های حریم خصوصی مانند RAILGUN برای شستن بیش از ۶۰ میلیون دلار ETH استفاده کردند و بخشی از دارایی‌ها را به BTC تبدیل کردند.

  • ۲۰۲۳: Atomic Wallet ------ حدود ۱۰۰ میلیون دلار

در ژوئن ۲۰۲۳، Atomic Wallet مورد حمله گسترده قرار گرفت و حدود ۱۰۰ میلیون دلار دارایی رمزنگاری سرقت شد.

FBI سپس تأیید کرد که این وجوه از سیستم حمله TraderTraitor کره شمالی ناشی می‌شود و آن را با گروه لازاروس و APT38 مرتبط دانست.

  • ۲۰۲۳: Alphapo ------ حدود ۶۰ میلیون دلار

در همان سال، ارائه‌دهنده خدمات پرداخت Alphapo مورد حمله قرار گرفت. FBI حدود ۶۰ میلیون دلار دارایی رمزنگاری سرقت شده را به TraderTraitor نسبت داد.

  • ۲۰۲۳: CoinsPaid ------ حدود ۳۷ میلیون دلار

CoinsPaid نیز در این دور از حملات حدود ۳۷ میلیون دلار ضرر کرد. FBI این حادثه را به همراه Atomic Wallet و Alphapo به عنوان سرقت‌های رمزنگاری تحت مسئولیت TraderTraitor فهرست کرد.

  • ۲۰۲۳: Stake ------ حدود ۴۱ میلیون دلار

در سپتامبر ۲۰۲۳، Stake مورد حمله قرار گرفت و حدود ۴۱ میلیون دلار دارایی از شبکه‌های Ethereum، BNB Chain و Polygon منتقل شد.

FBI سپس به طور مستقیم اعلام کرد که تحقیقات تأیید کرده است که این سرقت توسط گروه لازاروس انجام شده است.

  • ۲۰۲۴: DMM Bitcoin ------ حدود ۳۰.۸ میلیون دلار

در مه ۲۰۲۴، DMM Bitcoin ژاپن ۴,۵۰۲.۹ BTC را سرقت کرد که بر اساس قیمت آن زمان حدود ۳۰.۸ میلیون دلار می‌شود.

پس از تحقیقات مشترک پلیس ژاپن، FBI و مرکز جرایم سایبری وزارت دفاع ایالات متحده، این حادثه در نهایت به TraderTraitor کره شمالی نسبت داده شد.

  • ۲۰۲۵: Bybit ------ حدود ۱.۵ میلیارد دلار

در فوریه ۲۰۲۵، Bybit حدود ۱.۵ میلیارد دلار دارایی رمزنگاری را سرقت کرد و یکی از بزرگترین سرقت‌های یک‌باره در تاریخ ارز دیجیتال را رقم زد.

پنج روز پس از حمله، FBI به طور رسمی اعلام کرد که کره شمالی مسئول این حادثه است و فعالیت‌های حمله مربوطه را به طور مشخص به TraderTraitor نسبت داد.

پس، لازاروس دقیقاً چقدر از ارز دیجیتال دزدیده است؟

اگر فقط مواردی را که به طور علنی توسط نهادهای دولتی، قضایی یا اجرایی نسبت داده شده و می‌توان به وضوح مبلغ خسارت را تأیید کرد، محاسبه کنیم، مجموع خسارت‌های ارز دیجیتال ناشی از لازاروس و گروه‌های حمله مرتبط با کره شمالی به بیش از ۳.۱ میلیارد دلار رسیده است.

با این حال، Chainalysis بر اساس پیگیری‌های زنجیره‌ای طولانی‌مدت و آمار نسبت‌های تاریخی، تا پایان سال ۲۰۲۵، حداقل مقدار دارایی‌های رمزنگاری سرقت شده توسط هکرهای مرتبط با کره شمالی به ۶.۷۵ میلیارد دلار رسیده است، که تنها در سال ۲۰۲۵ به حدود ۲ میلیارد دلار می‌رسد.

تا نیمه سپتامبر ۲۰۲۶، TRM Labs با اطمینان متوسط تا بالا حدود ۶.۹ میلیارد دلار از سرقت‌های ارز دیجیتال را به هکرهای مرتبط با کره شمالی نسبت داده است که عمدتاً شامل حوادث بزرگ مانند Drift Protocol و KelpDAO می‌شود.

حادثه Bitget که بعداً رخ داد، در حال حاضر تأیید شده است که حدود ۳.۸۷۵ میلیارد دلار دارایی منتقل شده است. Elliptic ارتباط آن را با هکرهای مرتبط با کره شمالی به عنوان "بسیار محتمل" ارزیابی کرده است، و TRM Labs نیز مسیر شستشوی وجوه آن را با حوادث TraderTraitor قبلی مانند Bybit همپوشانی قابل توجهی یافته است، اما نسبت نهایی هنوز تکمیل نشده است.

با توجه به داده‌های عمومی موجود، تا سپتامبر ۲۰۲۶، مجموع دارایی‌های سرقت شده توسط هکرهای مرتبط با کره شمالی از بازار ارز دیجیتال به نزدیک ۷.۸ میلیارد دلار رسیده است.

من فکر می‌کنم این عدد همچنان به یک حد پایین محافظه‌کارانه نزدیک‌تر است و با تکمیل بیشتر پرونده‌ها و تحقیقات زنجیره‌ای، مقیاس واقعی قطعاً همچنان در حال افزایش خواهد بود.

چرا ارز دیجیتال به "دستگاه خودپرداز طلایی" لازاروس تبدیل شده است؟

ارز دیجیتال به مدت طولانی منبع مهمی از تأمین مالی برای هکرهای کره شمالی بوده است که در واقع با ساختار دارایی و روش‌های نقدینگی این حوزه ارتباط مستقیم دارد.

صرافی‌های بزرگ، نگهدارنده‌ها و پروتکل‌ها معمولاً صدها میلیون یا حتی میلیاردها دلار دارایی را به طور متمرکز مدیریت می‌کنند و یک حمله موفق می‌تواند منجر به سود بسیار بالایی شود؛ در عین حال، دارایی‌های رمزنگاری می‌توانند به صورت ۲۴ ساعته و در سطح جهانی جریان داشته باشند و از طریق DEX، پروتکل‌های بین زنجیره‌ای و خدمات Swap به سرعت تبدیل شوند و کانال‌های زیادی برای شستشوی وجوه فراهم کنند.

معمولاً پس از سرقت، وجوه چگونه منتقل می‌شوند؟

پس از سرقت وجوه، تفکر هکرها در مورد انتقال دارایی‌ها معمولاً شامل تقسیم سریع، تبدیل و بین زنجیره‌ای است.

ابتدا دارایی‌های بزرگ به چندین آدرس جدید تقسیم می‌شوند، سپس به طور اولویت‌دار USDT، USDC و سایر دارایی‌های غیر بومی که ممکن است مسدود شوند، پردازش می‌شوند و به دارایی‌های بومی مانند ETH، BNB و BTC تبدیل می‌شوند و سپس از طریق پروتکل‌های بین زنجیره‌ای به شبکه‌های دیگر منتقل می‌شوند. پس از چندین دور انتقال آدرس و تبدیل دارایی، بخشی از وجوه به Mixer، OTC و شبکه‌های مالی زیرزمینی می‌رود و ارتباط مستقیم بین دارایی‌های سرقت شده و دارایی‌های نهایی نگهداری شده را بیشتر تضعیف می‌کند.

حادثه اخیر Bitget یک مثال نسبتاً متداول ارائه می‌دهد.

بر اساس پیگیری‌های TRM Labs، هکرها پس از به دست آوردن وجوه، به سرعت ETH و XRP را به تعدادی کیف پول جدید تقسیم کردند که در آن چندین آدرس به طور جداگانه حدود ۱۰ هزار ETH یا ۲۰ میلیون XRP را نگهداری می‌کردند.

در عین حال، برخی از دارایی‌ها در زنجیره BNB و Ethereum به سرعت از طریق THORChain به BTC تبدیل شدند و سپس به چندین آدرس Bitcoin تقسیم شدند؛ برخی از TRX در زنجیره TRON ابتدا از طریق SunSwap به USDT تبدیل شدند و سپس به Ethereum منتقل شدند و سپس به مسیر مشابه THORChain وارد شدند. همچنین مقدار کمی از وجوه از طریق خدمات بین زنجیره‌ای و تبدیل مانند Across، Chainflip و FixedFloat منتقل شد.

علاوه بر این، استیبل‌کوین‌ها و سایر دارایی‌های غیر بومی در وجوه سرقت شده Bitget به سرعت به دارایی‌های بومی در زنجیره‌های مختلف تبدیل شدند و دارایی‌های موجود در Arbitrum نیز به سرعت به Ethereum منتقل شدند.

زودتر، در حوادث Ronin Bridge و Bybit نیز می‌توان دید که منطق شستشوی وجوه مشابهی وجود دارد.

پس از سرقت Ronin Bridge در سال ۲۰۲۲، لازاروس ابتدا ETH سرقت شده را به تعداد زیادی آدرس میانی منتقل کرد، سپس به تدریج به Tornado Cash و سایر Mixerها وارد شد و سپس بخشی از ETH را به BTC تبدیل کرد و از طریق تبدیل‌های بیشتر و کانال‌های Crypto-to-Fiat پردازش‌های بعدی را انجام داد.

آمار Chainalysis نشان می‌دهد که تنها در فرآیند شستشوی مرتبط با Ronin، بیش از ۱۲ هزار آدرس استفاده شده است؛ پس از تحریم Tornado Cash، لازاروس همچنین شروع به استفاده بیشتر از پل‌های بین زنجیره‌ای و خدمات DeFi برای Chain Hopping کرد تا دشواری پیگیری وجوه را افزایش دهد.

پس از سرقت حدود ۱.۵ میلیارد دلار از Bybit در سال ۲۰۲۵، سرعت انتقال وجوه حتی سریع‌تر شد. TRM Labs پیگیری کرد که پس از حمله، در عرض ۴۸ ساعت حداقل ۱۶۰ میلیون دلار به مراحل شستشوی بعدی وارد شده است و تا ۲۶ فوریه، مجموع انتقال‌ها به بیش از ۴۰۰ میلیون دلار رسید؛ تا ۳ مارس، ETH اولیه سرقت شده تقریباً به طور کامل به آدرس‌های جدید منتقل شده است که بیشتر آنها از طریق خدمات بین زنجیره‌ای مانند THORChain به BTC تبدیل شده و به آدرس‌های جدید Bitcoin تقسیم شده‌اند. بخشی از وجوه همچنین به خدمات مبادله ناشناس مانند eXch وارد شده و مسیرهای تبدیل بین ETH و BTC را ایجاد کرده است.

حادثه سرقت Bybit: بزرگترین حمله رمزنگاری تاریخ هکرهای کره شمالی. منبع تصویر: TRM Labs

این روش پردازش مالی "ابتدا اجتناب از خطرات مسدود شدن، سپس پراکنده کردن آدرس‌ها، تبادل ارز بین زنجیره‌ای و به تدریج انتقال به BTC"، شباهت زیادی به الگوهای پولشویی که در چندین حمله مرتبط با کره شمالی مشاهده شده است، دارد. بنابراین، در صنعت نیز این حادثه Bitget به عنوان کار سازمان Lazarus کره شمالی شناخته می‌شود.

نتیجه‌گیری

از سال 2017 تاکنون، حملات مرتبط با Lazarus نزدیک به ده سال ادامه داشته است. از حملات مستقیم اولیه به بانک‌ها، صرافی‌ها و پل‌های بین زنجیره‌ای، تا استفاده از استخدام‌های جعلی، زنجیره تأمین، کارگران IT از راه دور، مهندسی اجتماعی AI و دسترسی‌های داخلی شرکت‌ها برای نفوذ، اهداف حمله به تدریج به کارکنان، محیط‌های توسعه و سیستم‌های مدیریت مالی شرکت‌های رمزنگاری عمیق‌تر شده است.

با ورود دارایی‌های بیشتری به زنجیره، مقیاس وجوه مدیریت شده توسط صرافی‌ها، نگهدارندگان، کیف‌پول‌ها و پروتکل‌های مختلف همچنان در حال افزایش است. هر بخشی که به سیستم‌های اصلی و مجوزهای مالی دسترسی داشته باشد، ممکن است به عنوان یک نقطه حمله بالقوه عمل کند و خطرات ناشی از Lazarus برای صنعت رمزنگاری همچنان وجود خواهد داشت.

نزدیک به 78 میلیارد دلار، شاید هنوز تنها بخشی از آمار ناقص در دهه گذشته باشد. با ادامه تکرار این سیستم حملات سایبری ملی که به شدت تخصصی و طولانی‌مدت شده است، ما باید همیشه هوشیار باشیم.

قیمت --

--
--
--

این محتوا صرفاً برای اطلاع‌رسانی عمومی ارائه شده است و به‌منزله مشاوره مالی، سرمایه‌گذاری، حقوقی یا مالیاتی تلقی نمی‌شود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید به‌عنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر دارایی‌های رمزارزی تلقی شود. دارایی‌های رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.

ممکن است شما نیز علاقه‌مند باشید

iconiconiconiconiconiconiconicon
پشتیبانی مشتری:@weikecs
همکاری تجاری:@weikecs
معاملات کمّی و بازارسازی:[email protected]
برنامه VIP:[email protected]