Lazarus Group 7 лет внедряет хакеров в криптокомпании: затронуто 40+ платформ
Опубликовано 8 октября 2026 · обновлено 9 октября 2026 · Редакция Картомер

Представьте: в команду DeFi-протокола устроился толковый фрилансер-разработчик. Работает недорого, задачи закрывает вовремя, в чатах вежлив. А через полгода из проекта утекают десятки миллионов долларов. Звучит как сценарий фильма, но именно такую схему приписывают северокорейской группировке Lazarus Group.
В этом материале мы разберём, как устроены подобные «внедрения», почему они опаснее обычных хакерских атак и что могут сделать обычные пользователи криптовалюты, чтобы не стать жертвой. Информация приведена по оценкам исследователей и публикациям на начало апреля 2026 года.
Вы узнаете:
- как Lazarus Group проникает в криптокомпании через найм;
- о каких масштабах и кейсах говорят исследователи;
- почему такие атаки сложно заметить;
- какие меры безопасности помогают пользователям и командам.
Что известно о схеме
По оценкам исследователей, северокорейские IT-специалисты около семи лет систематически устраиваются в криптокомпании и DeFi-проекты, затронув не менее 40 платформ. Они связываются с более широкой деятельностью Lazarus Group, которой приписывают кражу порядка $7 млрд в криптовалюте. Это именно оценки: точные суммы и круг причастных сложно подтвердить публично.
🖼 Место под изображение
Схема: этапы внедрения — фейковое резюме, найм, получение доступа, утечка средств
Схема: этапы внедрения — фейковое резюме, найм, получение доступа, утечка средств
Типичный сценарий выглядит так:
- Создаётся профиль фрилансера на профессиональных платформах, часто с «резюме» из другой страны.
- Кандидат предлагает навыки Solidity, Rust или Go по ставке заметно ниже рыночной.
- Тестовое задание выполняется хорошо, и человека берут в команду.
- Через месяцы появляется доступ к репозиториям, внутренним чатам, серверам и инфраструктуре.
- Затем следует кража средств или ключей.
Важно: сама по себе низкая ставка — не доказательство обмана, но в сочетании с другими тревожными признаками это повод усилить проверки.
Почему это опаснее внешних атак
Внешнего хакера можно остановить файрволом и аудитом кода. Инсайдер уже внутри: у него легитимные права, он знает процессы, и его действия выглядят как обычная работа. Поэтому такие атаки нередко обнаруживают лишь после потери средств.
В обзорах упоминают инциденты 2025–2026 годов, среди которых Radiant Capital (около $50 млн), и связывают часть из них с долгим присутствием «сотрудника» в проекте. Данные по каждому случаю разнятся, поэтому читать подобные оценки стоит критически.
Ключевые особенности угрозы
- Атака рассчитана на месяцы, а не на дни.
- Используется доверие команды и удалённый формат работы.
- Похищенное отмывается через цепочки переводов и мосты между сетями, что затрудняет возврат.
Слабые места отрасли
- Многие проекты нанимают анонимных разработчиков без проверки личности.
- Права доступа выдаются шире необходимого.
- Нет разделения обязанностей при управлении ключами и обновлениями контрактов.
Что это значит для обычного пользователя
Если вы не работаете в криптокомпании, а просто пользуетесь DeFi или хранитесь на платформах, риск косвенный, но реальный: уязвимым может оказаться протокол, в котором лежат ваши деньги. Что помогает:
- Диверсификация. Не держите весь капитал в одном протоколе или на одной платформе.
- Выбор протоколов с историей. Предпочитайте проекты с независимыми аудитами, публичными отчётами и многоподписным управлением.
- Проверка временных задержек. Хорошие протоколы вводят задержки на важные изменения, чтобы у сообщества было время отреагировать.
- Холодное хранение. Основную часть активов держите в аппаратном кошельке, а не на горячих.
- Осторожность с личными сообщениями. Предложения «работы» и «инвестиций» в мессенджерах — частый способ доставки вредоносных файлов.
Совет: никогда не запускайте «тестовое задание» или программу от незнакомого работодателя на устройстве, где хранятся ключи и кошельки.
Что могут сделать команды проектов
- Проверять кандидатов: видеособеседования, подтверждение личности, проверка рекомендаций.
- Применять принцип минимальных прав: разработчик не должен иметь доступ к ключам.
- Использовать многоподписные кошельки (например, схема «3 из 5») с ключами у разных людей.
- Вводить таймлоки на крупные выводы.
- Следить за необычной активностью в репозиториях и учётных записях.
Как реагирует индустрия
Аналитические компании и правоохранители публикуют адреса, связанные с группировкой, биржи усиливают проверки, а протоколы внедряют системы обнаружения аномалий. Страховщики в сфере DeFi, по обзорам, поднимают тарифы. При этом проблема остаётся системной: Web3 во многом держится на доверии к удалённым участникам.
Итоги
✅ Lazarus Group приписывают многолетнее внедрение специалистов в десятки криптопроектов.
✅ Инсайдерские атаки опаснее внешних: у «сотрудника» есть легальный доступ.
✅ Пользователям помогает диверсификация, холодное хранение и выбор проверенных протоколов.
✅ Командам необходимы проверка кандидатов, минимальные права и многоподписное управление.
Какой вариант выбрать?
- Для обычного держателя → хранить основную часть на аппаратном кошельке и не концентрировать капитал в одном протоколе.
- Для пользователя DeFi → выбирать проекты с аудитами, мультиподписью и задержками на изменения.
- Для работодателя → проверять личность кандидатов и ограничивать их права.
Материал носит информационный характер и не является инвестиционной рекомендацией.
Частые вопросы
Правда ли, что Lazarus украла $7 млрд?
Эта сумма приводится как оценка исследователей за несколько лет. Точные цифры по разным источникам отличаются, поэтому используйте её как порядок величины.
Как понять, что в проект внедрился «сотрудник»?
Однозначных признаков нет. Насторожить могут отказ от видеозвонков, слишком низкая ставка, странные запросы доступа и резкий рост активности «новичка» в репозитории.
Может ли обычный пользователь пострадать?
Да, если ваши средства лежат в протоколе, который взломали. Поэтому важно не хранить всё в одном месте.
Защищает ли страховка от таких случаев?
Не всегда. Условия полисов в криптосфере часто содержат множество исключений, поэтому страховку нельзя считать полной защитой.
Заключение
История с Lazarus Group показывает: главная угроза в криптоиндустрии нередко приходит не снаружи, а изнутри. Годами выстраиваемое доверие превращается в инструмент атаки, и против него не помогают только технические средства.
Реальная защита — это сочетание дисциплины и осторожности: проверка людей, разделение прав, многоподписное управление и грамотное хранение. Читателю достаточно усвоить базовые правила, чтобы заметно снизить собственный риск. Свежие разборы смотрите в блоге, а актуальные курсы — на странице курсов.
Берегите ключи и проверяйте, кому доверяете, — безопасность начинается с привычек.



