В феврале 2025 года криптовалютная биржа Bybit пережила крупнейшую на сегодняшний день в истории одиночную кражу криптовалюты. Злоумышленники в течение нескольких минут вывели примерно $1,5 млрд в Ethereum и связанных активах из холодного кошелька. Представители властей США, включая ФБР, а также несколько компаний, занимающихся блокчейн-аналитикой, публично заявили, что нападение совершила Lazarus Group — северокорейский киберсубъект. Позже Bybit подала гражданский иск против Северной Кореи, своего Разведывательного генерального бюро и Lazarus Group, добившись заморозки активов, при этом удалось вернуть лишь небольшую часть похищенных средств.
Чуть более чем через год, 24 сентября 2026 года, был атакован еще один крупный биржевой оператор. Bitget обнаружила несанкционированные переводы на сумму от $351,6 млн до $387,5 млн из своих горячих и «теплых» кошельков. Генеральный директор Грейси Чен заявила, что методы выглядели «в высшей степени согласованными» с известными северокорейскими шаблонами — по поведению IP и результатам анализа on-chain. Злоумышленники не скомпрометировали закрытые ключи; вместо этого они использовали бэкенд-систему, чтобы подменить (спуфить) данные о переводе. Bitget подтвердила, что ее Фонд защиты пользователей (User Protection Fund) с объемом более $464 млн полностью покроет потери клиентов. Вывод средств временно приостановили, и ожидается, что они возобновятся постепенно в период между 28 сентября и 2 октября 2026 года. Балансы клиентов при этом не пострадали.
Следователи по блокчейну позже сообщили, что злоумышленник перевел из депозитных (holding) кошельков примерно на $83 млн украденного XRP, при этом около $75 млн оставались на адресах, которые нельзя заморозить в соответствии с правилами XRP Ledger. Биржи могут заносить в черный список получающие аккаунты, но собственные кошельки атакующего заблокировать нельзя. Circle и Tether заморозили относительно небольшую сумму — примерно $320 000 — в связанных стейблкоинах.
Эти два инцидента являются частью более широкой закономерности. Аналитические компании, такие как Chainalysis, Elliptic и TRM Labs, неоднократно указывали Северную Корею как главный источник украденной криптовалютной стоимости в последние годы. Одна только кража Bybit составила значительную долю сообщенных в 2025 году краж криптовалют в этой стране. Атака на Bitget, по данным Elliptic, довела совокупную добычу Северной Кореи в 2026 году до более чем $1 млрд.
Масштаб этих потерь вызывает устойчивые вопросы о безопасности централизованных бирж, которые держат активы клиентов на миллиарды долларов. Хотя и Bybit, и Bitget подчеркивали, что средства пользователей защищены их резервами или фондами, похожими на страховые, повторяющиеся атаки на крупные платформы указывают на сохраняющиеся риски. Уровень восстановления остается низким: лишь небольшая часть средств Bybit была заморожена или возвращена, а отслеживание поступлений Bitget продолжается по мере того, как активы перемещаются между сетями.
Наблюдатели в отрасли отмечают, что такие кражи высокой стоимости широко воспринимаются как прибыль-генерирующие операции, связанные с актёрами, действующими по линии государства. Фраза «General Jin снова делает ходы», которая циркулирует в некоторых онлайн-обсуждениях, отражает спекулятивные комментарии, связывающие эти события с северокорейским руководством. Однако официальные версии по-прежнему сосредоточены на Lazarus Group и связанных кластерах, а не на каком-либо одном конкретном человеке.
Поскольку расследования инцидента с Bitget продолжаются, а on-chain-трекинг сохраняется, криптосектор сталкивается с новым давлением, чтобы укрепить инфраструктуру кошельков, внедрить многосторонние подтверждения и обеспечить мониторинг в реальном времени. Финансовый эффект для двух бирж был смягчен их фондами защиты, однако общий посыл очевиден: когда платформы такого масштаба оказываются скомпрометированы, последствия выходят далеко за пределы одного балансового отчета.