От кражи до возвращения на рынок: как «отмыли» 292 миллиона долларов?

marsbitОпубликовано 2026-04-26Обновлено 2026-04-26

Введение

Краткое содержание: 18 апреля хакеры из Северной Кореи похитили активы на сумму 292 миллиона долларов из Kelp DAO. Атака была тщательно спланирована: заранее созданы анонимные кошельки через Tornado Cash. Похищенные токены rsETH, которые могли быть заморожены, были быстро использованы в качестве залога в протоколах Aave и Compound для получения «чистого» ETH. Это вызвало банковский кризис в Aave. Затем средства были фрагментированы через множество кошелекoв. Ключевым этапом отмывания стал кросс-чейн обменник THORChain, который конвертировал ETH в Bitcoin, что значительно усложнило отслеживание из-за модели UTXO. Финальный этап — конвертация в USDT в сети Tron и вывод через азиатские OTC-брокеров в фиатные деньги, которые в конечном итоге финансируют северокорейские программы.

Редакционное примечание: 18 апреля Kelp DAO подвергся атаке, в результате которой было похищено активов на сумму около 292 миллионов долларов. Как же в полностью публичной системе блокчейна эти деньги шаг за шагом были «отмыты» и превращены в ликвидные активы?

На примере этого инцидента в статье разбирается высокоиндустриализированный путь отмывания криптовалют: от подготовки анонимной инфраструктуры до атаки, использования Tornado Cash для разрыва связей в блокчейне; от залога «токсичных активов» в Aave и Compound для получения чистой ликвидности до увеличения сложности отслеживания в геометрической прогрессии с помощью THORChain, мостов и структуры UTXO, и, наконец, до попадания в систему USDT на Tron и обмена на наличные деньги в реальном мире через внебиржевую сеть.

В этом процессе нет сложных операций в черном ящике, почти каждый шаг осуществляется «по правилам». Именно поэтому этот путь раскрывает не единичные уязвимости, а структурное напряжение в системе DeFi под влиянием открытости, комбинируемости и неизменяемости — когда сам дизайн протокола допускает существование таких операций, так называемое «возвращение средств» перестает быть технической проблемой, а становится проблемой границ системы.

Таким образом, инцидент с Kelp DAO — это не просто инцидент безопасности, а скорее стресс-тест логики функционирования криптомира: он показывает, как хакер превращает ваши деньги в свои, и демонстрирует, почему эта система в принципе не может阻止 этот процесс.

Как вам известно, 18 апреля северокорейский хакер похитил из Kelp DAO 292 миллиона долларов. Спустя 5 дней более половины из них исчезли, фрагментировано рассыпавшись по тысячам кошельков, были обменены через неостанавливаемые протоколы и в конечном итоге направились в очень конкретный пункт назначения.

Интересно вот что: как превратить 292 миллиона долларов украденных криптоактивов, имеющих документальное подтверждение, в наличные деньги в карманах Пхеньяна, при этом никто не может этому помешать.

Цель этой статьи — показать, почему работает полный цикл современного отмывания криптовалют, почему его структурно невозможно остановить и что в конечном итоге покупается на каждый отмытый доллар.

Первый этап: Подготовка (За несколько часов до атаки)

Атакующий начал не с непосредственной кражи. Тактика группы Lazarus всегда начинается с подготовки инфраструктуры.

Примерно за 10 часов до атаки 8 новых кошельков были предварительно пополнены через Tornado Cash — микшер, который разрывает связь между источником и получателем средств.

Каждый кошелек получил по 0.1 ETH для оплаты комиссии Gas за все последующие операции. Поскольку средства этих кошельков поступили из микшера, у них нет записей KYC с бирж, нет истории транзакций, их нельзя связать ни с одним известным субъектом. Чистый лист.

Накануне атаки злоумышленник инициировал 3 межсетевые транзакции с Ethereum mainnet на Avalanche и Arbitrum — очевидно, с целью предварительного хранения Gas на этих двух L2 и тестирования операций через мост, чтобы обеспечить бесперебойность крупных переводов.

Второй этап: Кража

Отдельный кошелек инициатора атаки (0x4966...575e) вызвал функцию lzReceive в контракте LayerZero EndpointV2. Поскольку валидатор был успешно обманут, этот вызов был воспринят как законное межсетевое сообщение. Мостовой контракт Kelp, Kelp DAO: RSETH_OFTAdapter (адрес Etherscan: 0x85d...), затем выпустил 116 500 rsETH на адрес 0x8B1.

18% от общего объема rsETH в обращении. Один вызов функции — и все исчезло.

Спустя 46 минут, в 18:21 по UTC, аварийная мультиподпись Kelp приостановила протокол. В 18:26 и 18:28 по UTC злоумышленник попытался точно таким же образом провести еще две операции, каждый раз пытаясь похитить около 40 000 rsETH (каждая на сумму около 100 миллионов долларов). Обе попытки были откатаны из-за своевременного отключения Kelp. Если бы не это, общая сумма кражи могла бы приблизиться к 500 миллионам долларов.

Третий этап: Операции в Aave + Compound

rsETH — это токен-представитель, стоимость которого мгновенно обнуляется, как только Kelp приостанавливает мост или вносит украденные токены в черный список. У атакующего было всего несколько минут, чтобы конвертировать их в активы, которые нельзя заморозить. Kelp приостановил работу спустя 46 минут после кражи — это уже было слишком поздно.

Продажа 292 миллионов долларов неликвидных restaking-токенов на открытом рынке обрушила бы цену более чем на 30% за считанные минуты. Поэтому он не стал продавать, а использовал протоколы DeFi-кредитования как инструмент для быстрого отмывания.

Кошелек-получатель 0x8B1 перевел 116 500 украденных rsETH на другие 7 ответвленных кошельков. Каждое ответвление затем вошло в Aave и Compound V3, внесло часть rsETH в качестве залога и взяло в долг ETH.

Совокупная позиция 7 ответвлений выглядела следующим образом:

· Внесено залога: 89 567 rsETH

· Заимствовано: около 82 650 WETH + 821 wstETH, в сумме около 190 миллионов долларов чистых, ликвидных активов в Ethereum

· Коэффициент здоровья для каждого ответвления установлен на уровне от 1.01 до 1.03 — абсолютный предел, допустимый протоколом до ликвидации

Атакующий обменял эту партию rsETH общей стоимостью 292 миллиона долларов, уже помеченную и практически неликвидную, на 190 миллионов долларов в ETH. Когда эти rsETH в конечном итоге были помечены как почти бесполезные (поскольку мост Kelp стал неплатежеспособным и не мог выкупить их), убытки понесли вкладчики кредитных протоколов.

Когда рынок осознал, что у Aave находится более 2 миллиардов долларов плохих долгов, пользователи начали панически выводить средства. Aave потеряла 80 миллиардов долларов TVL (общей заблокированной стоимости) за 48 часов. Крупнейший протокол DeFi-кредитования пережил свою первую по-настоящему банковскую панику — а спусковым крючком послужил атакующий, который использовал его полностью в соответствии с дизайном протокола.

Четвертый этап: Консолидация и разделение средств

После завершения займов в Aave/Compound 7 ответвлений перевели занятые ETH на кошелек консолидации третьего уровня (0x5d3).

Вся операционная группа на этом этапе приобрела четкую трехуровневую структуру:

1. Получение: 0x8B1 (также пополнен через Tornado Cash), получил первоначально украденные 116 500 rsETH.

2. Операции: 7 ответвленных кошельков, пополненных через Tornado Cash, выполнили операции в Aave/Compound.

3. Консолидация: 0x5d3 заново собрал заемные средства объемом около 71 000 ETH, объединив их для процесса отмывания.

Затем средства были распределены по двум сетям:

· 75 700 ETH осталось в Ethereum mainnet

· 30 766 ETH в Arbitrum (около 71 миллиона долларов)

Комитет безопасности Arbitrum проголосовал за заморозку этой части активов в Arbitrum, переведя 71 миллион долларов на кошелек, контролируемый governance, который можно разблокировать только последующим голосованием управления.

Вскоре после заморозки хакер немедленно перевел оставшиеся ETH в mainnet и ускорил процесс отмывания. Судя по этим действиям, он явно не ожидал таких действий со стороны Arbitrum.

Пятый этап: Первая волна отмывания

Спустя четыре дня после атаки кошелек 0x5d3 начал опустошаться. Arkham отследил 3 независимые транзакции в течение нескольких часов.

Время было выбрано намеренно: европейская торговая сессия во вторник. Американские следователи еще отдыхали, европейские compliance-отделы разбирались с накопившимися с понедельника делами, азиатские биржи уже接近 к закрытию.

Затем модель переводов начала взрывообразно расширяться. Каждый пункт назначения первой волны немедленно снова делился: 0x62c7 отправил на около 60 новых сгенерированных кошельков, 0xD4B8 — еще на около 60. В течение нескольких часов первоначальный кластер из 10 кошельков расширился до 100+ одноразовых адресов, все пополнялись параллельно, каждый с суммой, достаточно малой, чтобы избежать обнаружения.

Lazarus запустил скрипт HD-кошельков — одна seed-фраза может математически вывести тысячи новых адресов за секунды, в сочетании с пулом воркеров (Python + web3, ethers.js или их собственные внутренние инструменты) для параллельной подписи и broadcast целого дерева адресов. Этот код они итеративно улучшают с 2018 года.

К концу этого этапа линейно прослеживаемая цепочка исчезла. Операционный кластер из 10 кошельков взорвался на 100+ фрагментированных кошельков, средства одновременно вошли в каналы конфиденциальности через десятки независимых входов.

Шестой этап: THORChain — машина для вывода

Настоящий разрыв связи произошел в THORChain.

THORChain — это децентрализованный протокол, поддерживающий обмен нативными активами между сетями. Вы отправляете ETH в Ethereum, а он возвращает вам BTC в сети Bitcoin.

Только за 22 апреля суточный объем обмена на THORChain достиг 460 миллионов долларов. Нормальный ежедневный объем этого протокола составляет около 15 миллионов долларов. Эта одна хакерская атака в одни сутки заняла в 30 раз больше, чем нормальное использование протокола.

В те же 24-часовые окно протокол принес 494 000 долларов дохода, распределенного между бондерами (операторами узлов), поставщиками ликвидности, фондом развития, интеграторами альянса и маркетинговым фондом.

В то же время средства текли также через набор меньших, но взаимодополняющих каналов конфиденциальности:

· Umbra: протокол стелс-адресов на Ethereum. Позволяет отправлять средства на одноразовые адреса, только получатель может вычислить этот адрес с помощью общего ключа. Мониторинги в блокчейне не могут узнать истинное назначение. Здесь было отслежено первоначальная активность на сумму около 78 000 долларов, затем инструменты потеряли след.

· Chainflip: еще один межсетевой DEX, похожий на THORChain.

· BitTorrent Chain: сайдчейн с низкой стоимостью и низким регулированием, подключенный к Tron.

· Tornado Cash: тот же микшер, что использовался для первоначального пополнения Gas. Министерство финансов США внесло его в санкционный список в 2022 году.

С каждым уровнем протокола стоимость отслеживания увеличивается примерно в 10 раз. После 5 уровней forensic-компании теоретически все еще могут отследить каждый фрагмент, но экономическая стоимость уже превышает ценность возможного возврата.

Седьмой этап: Фрагментация Bitcoin UTXO

Конвертация ETH в BTC через THORChain по сути превращает деньги в клочья бумаги.

Ethereum использует модель аккаунтов, ваш баланс — это число, прикрепленное к адресу, просто и прямо. Bitcoin другой, он использует модель UTXO (невоспользованный выход транзакции) — каждый UTXO представляет собой конкретный кусок монеты с полной историей транзакций. Каждая трата биткоинов разбивает и重新组合ляет эти куски, образуя новые.

Представьте, что вы рвете купюру в 100 долларов на 87 частей, затем каждую часть снова на 87 частей, и так 7 раз. Технически каждый фрагмент можно проследить до исходной купюры. Практически, ни одна ручная forensic-команда не может отслеживать тысячи параллельных цепочек в реальном времени и достаточно быстро собрать полную картину, чтобы предпринять действия.

Таким образом, THORChain одновременно выполнил две вещи: перевел средства через границу, которую не может пересечь никакая санкция, и раздробил средства в неотслеживаемую пыль.

Восьмой этап: Трек USDT на Tron

После прохождения через Bitcoin и слои конфиденциальности средства вновь собрались в одной конечной точке: USDT на Tron.

Большинство думает, что главное поле битвы за отмывание — это BTC, это ошибка. Настоящее главное поле битвы — это USDT на Tron. Данные показывают, что USDT-Tron ежегодно обрабатывает наибольший объем незаконных криптоактивов, превышая сумму всех остальных сетей.

В этом потоке средств Kelp конкретный путь был следующим: с BTC через мост на Tron, обмен на USDT, затем多次 переводов между адресами Tron. Каждый прыжок на Tron стоит极低,只需几分钱,就能再叠加 10层 фрагментации.

Девятый этап: Обналичивание — Крипто в кэш

Конечная точка каждой хакерской атаки — это когда деньги через определенную, хорошо задокументированную сеть человеческих посредников превращаются в фиатные наличные.

Группа внебиржевых (OTC) брокеров,活跃于中国大陆和东南亚, принимает депозиты в USDT-Tron и рассчитывается наличными в местной валюте. Эти брокеры по сути являются нелицензированными подпольными обменными пунктами. Они агрегируют потоки средств от множества клиентов (соответствующих и несоответствующих требованиям), проводят внутренний неттинг и рассчитываются фиатом через внутренние платежные сети Китая (UnionPay) — которые полностью работают вне системы SWIFT и beyond западных санкций.

С учетных записей, контролируемых этими брокерами, средства поступают на банковские счета, контролируемые КНДР, обычно зарегистрированные на shell-компании в Гонконге, Макао или юрисдикциях третьих стран. Затем с этих счетов, через хавала-подобные неформальные расчеты, физическую转运овку наличных и закупки компаний-прикрытий, средства переводятся обратно в Пхеньян.

Совет Безопасности ООН, ФБР и Министерство финансов США независимо задокументировали конечное назначение этих средств. Программа баллистических ракет КНДР, разработка ядерного оружия и обход международных санкций зависят от постоянной поддержки подобных потоков средств.

Согласно отчету ООН за 2024 год, хакерские атаки на криптовалюты составляют около 50% всех валютных поступлений КНДР, что делает их основным источником финансирования weapons программы — опережая экспорт угля, продажу оружия и экспорт рабочей силы вместе взятые.

[Оригинальное название]

Трендовые криптовалюты

Связанные с этим вопросы

QКаковы основные этапы отмывания 292 миллионов долларов, украденных из Kelp DAO?

AПроцесс включал девять этапов: подготовка анонимной инфраструктуры, кража активов, использование Aave и Compound для получения 'чистой' ликвидности, консолидация и разделение средств, первая волна отмывания через взрывное дробление, использование THORChain для разрыва связей и конвертации, фрагментация через биткоин UTXO, переход в USDT в сети Tron и окончательный обмен на фиатные деньги через OTC-брокеров.

QКакую роль сыграли протоколы Aave и Compound в этом процессе отмывания?

AХакер использовал Aave и Compound в качестве инструментов для отмывания: он заложил украденные rsETH (которые вскоре могли быть заморожены или обесценены) в качестве залога и взял кредит в ликвидном и 'чистом' ETH на сумму 1,9 миллиарда долларов. Таким образом, риск обесценивания токенов был переложен на депозиторов протоколов, а хакер получил неподдающиеся отслеживанию активы.

QПочему THORChain называют 'машиной для побега' в этом контексте?

ATHORChain, будучи децентрализованным кросс-чейн протоколом, позволил хакеру конвертировать ETH в биткоины, что эффективно разорвало цепочку отслеживания на блокчейне. Это не только переместило средства в другую сеть, но и воспользовалось моделью UTXO Биткоина для экспоненциального усложнения отслеживания из-за фрагментации транзакций.

QКакова конечная цель отмытых средств согласно статье?

AСогласно статье, окончательная цель отмытых средств — финансирование северокорейских программ, связанных с разработкой баллистических ракет и ядерного оружия. Средства через OTC-брокеров конвертируются в фиат, который затем поступает на счета, контролируемые КНДР, обходя международные санкции.

QКакие структурные особенности DeFi-системы делают подобное отмывание возможным и труднопредотвратимым?

AОткрытость, комбинируемость (composability) и неизменность DeСи-протоколов означают, что хакеры могут использовать их строго по правилам, но в злонамеренных целях. Такие действия, как предоставление залога в Aave или конвертация активов в THORChain, являются разрешенными функциями протоколов, что делает их структурно трудными для предотвращения без централизованного вмешательства, противоречащего децентрализованной природе экосистемы.

Похожее

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit57 мин. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit57 мин. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru4 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru4 ч. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

Майкл Сэйлор заявил, что обновление BIP-110 для Bitcoin не сможет достичь необходимого порога в 55% добровольной поддержки майнеров в текущем цикле сложности. Согласно его данным, из 946 блоков, сгенерированных к настоящему моменту, только 24 содержали сигнал поддержки этого предложения, и все они исходили от майнеров DATUM через пул OCEAN. Сэйлор подчеркивает, что отсутствие сигналов от других майнеров означает отсутствие общего консенсуса. BIP-110 — это предложение, направленное на ограничение внесения в блокчейн Bitcoin данных, не связанных непосредственно с денежными переводами (например, изображений или текста). Сэйлор выступает против него, считая, что сеть не должна решать, какие транзакции являются «нужными», а правила не должны меняться по желанию небольшой группы. Он также утверждает, что заявленный уровень поддержки может быть искусственно завышен из-за автоматизированных процессов сигнализации.

cryptonews.ru4 ч. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

cryptonews.ru4 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

Аналитическая компания Santiment сообщает, что негативные комментарии о биткоине в социальных сетях достигли исторического максимума. Соотношение позитивных и негативных упоминаний упало до рекордно низкого уровня: на каждый негативный комментарий приходится лишь 0,58 позитивных. Основной причиной роста негатива стала уязвимость в прошивке аппаратных кошельков Coldcard, что подорвало доверие к системам холодного хранения, традиционно считающимся наиболее безопасными. В отличие от прошлых кризисов (таких как крах FTX или Mt. Gox), текущие обсуждения сфокусированы на безопасности аппаратных решений, а не на централизованных биржах. По данным Santiment, текущий уровень паники в социальных сетях даже превышает пики, зафиксированные во время событий этого года, связанных с геополитической напряженностью, и во время прошлых крупных криптовалютных кризисов. Таким образом, страх на рынке исторически значительно превосходит жадность. Компания подчеркивает, что данные пока отражают ситуацию лишь за один день.

cryptonews.ru5 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

cryptonews.ru5 ч. назад

Торговля

Спот

Популярные статьи

Как купить DAO

Добро пожаловать на HTX.com! Мы сделали приобретение DAO Maker (DAO) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки DAO Maker (DAO).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение DAO Maker (DAO)После приобретения вами DAO Maker (DAO) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля DAO Maker (DAO)С легкостью торгуйте DAO Maker (DAO) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

653 просмотров всегоОпубликовано 2024.04.12Обновлено 2026.06.02

Как купить DAO

Объяснение Залога Ликвидности HTX DAO

"Залог ликвидности" - это инновационная стратегия управления токенами, представленная HTX DAO.

1.8k просмотров всегоОпубликовано 2024.08.09Обновлено 2024.08.09

Объяснение Залога Ликвидности HTX DAO

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DAO (DAO) представлены ниже.

活动图片