НовостиКриптовалютыВзлом криптовалюты на 1,5 млрд долларов показывает, почему украденные цифровые активы по-прежнему сложно вернуть

Взлом криптовалюты на 1,5 млрд долларов показывает, почему украденные цифровые активы по-прежнему сложно вернуть

Автор: CoinLineup·

Ключевые выводы

  • Взлом на 1,5 млрд долларов был направлен на холодный кошелёк Bybit для Ethereum и связан с лацарусской группой КНДР по данным Chainalysis, TRM Labs и ФБР.
  • Транзакции в блокчейне необратимы после подтверждения, то есть публичная прозрачность позволяет отслеживать средства, но не гарантирует их возврат.
  • Злоумышленники запутывали следы, стремительно распределяя активы по множеству цепочек и децентрализованных сервисов — тактика, характерная для предыдущих операций группы Lazarus.
  • Биржи и сервис-провайдеры могут заморозить украденные средства, только если активы выявлены и зафиксированы в узкий промежуток времени до их рассеивания.
  • Инцидент вызвал пристальное внимание к рабочим процессам кошельков с мультиподписью и подчеркнул необходимость более быстрого обнаружения при взаимодействии бирж, аналитических компаний и правоохранительных органов в разных юрисдикциях.
Взлом криптовалюты на 1,5 млрд долларов показывает, почему украденные цифровые активы по-прежнему сложно вернуть

Взлом криптовалюты на 1,5 млрд долларов стал наглядным примером того, насколько сложно вернуть украденные цифровые активы, даже когда каждая транзакция видна в публичном блокчейне. Кража — одна из крупнейших в истории — выявила устойчивый разрыв между отслеживанием средств и их фактическим возвратом после вывода из кошелька.

Инцидент был раскрыт биржей Bybit, которая опубликовала хронику событий на своей странице инцидентов безопасности. Главный исполнительный директор Bybit Бен Чжоу также обратился к ситуации напрямую через свой аккаунт в X, где описывал действия биржи по мере развития событий. Атака была направлена на холодный кошелёк Bybit для Ethereum и впоследствии была связана с лацарусской группой КНДР аналитическими блокчейн-компаниями, включая Chainalysis и TRM Labs, а затем ФБР выпустило собственное подтверждение — что подчёркивает, как государственные актёры стали доминирующей силой за крупными криптовалютными кражами.

Почему вернуть украденную криптовалюту так сложно

Главная проблема заключается в том, что транзакции в блокчейне, как правило, необратимы после подтверждения. Ни один центральный оператор не может отменить перевод, поэтому подтверждённое движение средств в цепи остаётся в силе независимо от того, как были получены средства.

Прозрачность не решает эту проблему. Аналитики могут наблюдать за перемещением украденных активов между кошельками и сетями в реальном времени, но отслеживаемость — это не то же самое, что контроль. Возможность отслеживания говорит следователям, куда ушли деньги; возможность возврата требует наличия кого-то с полномочиями заморозить или вернуть их.

Именно это различие объясняет, почему скорость так критически важна в первые минуты после взлома. Средства могут быть разделены и перемещены практически мгновенно, и чем дольше они находятся в движении, тем меньше шансы на полное возвращение. Масштаб потерь в данном случае отражает более широкую тенденцию: в результате взломов в 2024 году было похищено около 1,5 млрд долларов, а в 2025 году потери выросли ещё больше. Только группы, связанные с КНДР, причастны к кражам криптовалют на миллиарды долларов в рамках нескольких инцидентов за последние годы, при этом уровень возврата средств остаётся низким даже при точной атрибуции.

Как злоумышленники заметают следы похищенных средств

После кражи активов злоумышленники обычно пытаются запутать следы. Методы включают обмен токенов, перемещение между кошельками и маршрутизацию средств через мосты и сервисы для разбиения пути на множество мелких этапов. В данном случае следователи наблюдали, как злоумышленники стремительно распределяли средства по множеству цепочек и децентрализованных сервисов — стратегия, характерная для предыдущих операций группы Lazarus.

Перемещение между цепочками создаёт дополнительные препятствия для всех, кто пытается отреагировать. Каждый обмен или мост может вызывать задержки как для следователей, так и для платформ, пытающихся пометить или заморозить активы до того, как они рассеются.

Биржи и сервис-провайдеры иногда могут заморозить средства, но только если активы выявлены и зафиксированы вовремя. Поскольку это окно узкое, а маршрутизация намеренно запутана, частичный возврат встречается гораздо чаще, чем полный. Подобные проблемы отслеживания возникли и после взлома Drift на сумму 285 млн долларов в сети Solana.

Последствия для бирж, пользователей и регуляторов

Кражи такого масштаба усиливают давление на биржи, кастодианов и протоколы в части ужесточения мониторинга и реагирования на инциденты. Когда один взлом может переместить девятизначные суммы за минуты, цена медленного обнаружения огромна. Инцидент с Bybit — в ходе которого злоумышленники предположительно манипулировали интерфейсом подписания, чтобы замаскировать вредоносную транзакцию — также вызвал пристальное внимание к рабочим процессам кошельков с мультиподписью и доверительным допущениям, заложенным в процедуры аппаратного подтверждения.

Для пользователей этот случай подчёркивает, что сроки возврата могут затягиваться даже тогда, когда средства остаются отслеживаемыми. Собственные юридические действия Bybit, связанные со взломом, показывают, как далеко может зайти пострадавшая биржа в стремлении вернуть похищенные активы.

Усилия по возврату средств редко ложатся на одну сторону. Как правило, они включают совместную работу бирж, аналитических блокчейн-компаний и правоохранительных органов, часто в разных юрисдикциях с неоднородным правоприменением. Эта сложность — одна из причин, по которым масштабные взломы остаются системной проблемой для сектора. Данный риск также стимулирует интерес к превентивным инструментам, таким как программное обеспечение безопасности на уровне кошелька, на фоне растущих потерь от мошенничества и краж. С каждым новым масштабным взломом способность индустрии — или её неспособность — замораживать, возвращать и сдерживать похитителей остаётся открытым вопросом, который определит как регуляторные меры, так и доверие пользователей в будущем.