Криптоіндустрія зіткнулася з реальністю, яка більше нагадує шпигунський трилер: північнокорейські розробники роками впроваджувалися у найбільші децентралізовані протоколи. Те, що починалося як поодинокі інциденти, виявилося масштабною стратегією державного рівня.
Сім років у тіні: як агенти КНДР будували DeFi-екосистему
Нещодавні викриття експертів у галузі кібербезпеки пролили світло на глибину проникнення північнокорейських фахівців у сектор децентралізованих фінансів. За словами Тейлор Монахан, розробниці MetaMask, IT-працівники з КНДР беруть участь у створенні популярних протоколів щонайменше з 2020 року — періоду, відомого як «літо DeFi».
«Багато протоколів, які ви знаєте і любите, створювалися ними. Сім років досвіду блокчейн-розробки в їхніх резюме — це не брехня», — підкреслила Монахан. У списку проєктів, до коду яких могли докласти руку агенти Пхеньяна, значаться такі гіганти, як SushiSwap, Thorchain, Fantom, Yearn, Shiba Inu та Floki.
Маскування та соціальна інженерія: досвід Solana-агрегатора Titan
Методи впровадження стають дедалі витонченішими. Засновник агрегатора Titan Тім Ахл поділився історією про кандидата, який мав найвищу кваліфікацію і без проблем виходив на відеозв'язок. Обман розкрився лише тоді, коли розробник навідріз відмовився від особистої зустрічі.
Пізніше з'ясувалося, що цей фахівець був пов'язаний із горезвісною Lazarus Group. За даними Ахла, угруповання почало вербувати агентів, які не є громадянами КНДР, щоб ті особисто втиралися в довіру до команд криптопроєктів, обходячи первинні перевірки.
Злам Drift Protocol на $280 млн: ціна безтурботності
Черговим підтвердженням загрози став звіт команди Drift Protocol, яка втратила 280 мільйонів доларів внаслідок атаки. Розслідування показало, що за зламом стояли північнокорейські хакери, які використовували вразливості, закладені або виявлені в ході тісної взаємодії з інфраструктурою проєкту.
Класифікація загроз: думка ZachXBT
Відомий блокчейн-детектив ZachXBT закликає не демонізувати «Lazarus Group» як єдине ціле, а розділяти загрози за рівнем складності. На його думку, стандартні схеми через LinkedIn, Zoom або поштові розсилки є «примітивними». Їхнім головним інструментом залишається наполегливість, а не технічний геній.
Хто становить реальну небезпеку?
Згідно з аналізом ZachXBT, на тлі загальної маси IT-працівників виділяються дві спеціалізовані групи:
1. TraderTraitor — спеціалізуються на складних цільових атаках на співробітників криптокомпаній.
2. AppleJeus — експерти зі створення шкідливого ПЗ, замаскованого під торгові платформи або інструменти.
Як захистити проєкт: висновки для індустрії
Ситуація вимагає від DeFi-спільноти перегляду підходів до найму та безпеки:
Ретельний бекграунд-чекінг: Відеодзвінка та сильного GitHub-акаунта вже недостатньо.
Багаторівневий аудит коду: Будь-які зміни, внесені навіть «перевіреними» розробниками, мають проходити незалежну перевірку.
Децентралізація прав доступу: Жоден анонімний або віддалений співробітник не повинен мати повного контролю над смартконтрактами або закритими ключами.
Проблема «внутрішньої загрози» з КНДР підкреслює крихкість довіри в анонімному середовищі Web3. Професіоналізм і пильність стають єдиним заслоном проти державного кібершпигунства.