Согласно новым данным Chainalysis, Северная Корея установила новый рекорд по хищению криптовалюты в 2025 году, похитив $2,02 млрд, несмотря на значительно меньшее количество атак по сравнению с предыдущими годами.
Отчёт указывает на то, что киберстратегия КНДР сместилась от частых эксплойтов к точным, высокоценным infiltrations — это изменение сигнализирует об эволюции угрозы для глобальной криптоэкосистемы.
Меньше атак, но более крупные и стратегические ограбления
Chainalysis обнаружила, что связанные с Северной Кореей группы теперь сосредотачиваются на глубоких, целевых вторжениях, а не на широких схемах эксплойтов, наблюдавшимся в предыдущие циклы.
Хакеры КНДР похитили в 2025 году больше денег, чем в любой другой год за всю историю наблюдений, в то время как общее количество инцидентов фактически сократилось.
Основным драйвером стал взлом Bybit на $1,5 млрд, но тренд выходит за рамки любого отдельного события.
В отчёте подчёркивается сдвиг в сторону infiltrating людей и внутренних систем, а не только кодовых баз — включая impersonating executives, компрометацию подрядчиков и получение upstream access для вывода средств.
Этот сдвиг знаменует новую фазу эксплуатации криптовалют на государственном уровне: меньше взломов, larger payoffs и гораздо более стратегическое целеполагание.
КНДР полагается на быстрые сети для отмывания
В отчёте также описывается, как Северная Корея усовершенствовала свои операции по отмыванию денег.
Chainalysis идентифицировала повторяемый 45-дневный цикл, используемый для очистки» украденных средств, включающий:
- быстрое обфускация через миксеры,
- chain-hopping через мосты, и
- финальный вывод средств через китаеязычных OTC-брокеров и instant exchangers.
Использование этих каналов вывода средства связанными с КНДР группами выросло на 97% до 1000% в зависимости от сети.
Пользователи-ритейлы сталкиваются с другой угрозой: массовые опустошения кошельков
В то время как институциональные цели понесли самые большие потери, пользователи-ритейлы столкнулись с растущей волной атак на захват учётных записей (account takeover attacks).
Chainalysis зафиксировала 158 000 взломов личных кошельков в 2025 году — что в три раза выше, чем в 2022 году.
Общая стоимость похищенного из кошельков снизилась до $713 млн, но больше всего пострадали пользователи Solana, что отражает сохраняющуюся уязвимость на индивидуальном уровне, даже несмотря на то, что DeFi-платформы улучшают свою безопасность.
DeFi стала безопаснее — но институты теперь являются слабым звеном
В отчёте отмечается, что, несмотря на рост общей заблокированной стоимости (TVL) в DeFi, успешные эксплойты на уровне протоколов оставались на удивление низкими.
Вместо этого атакующие targeted организационные уровни, окружающие эти платформы:
- IT-подрядчики
- руководители
- сотрудники службы поддержки клиентов
- администраторы внутренних систем
- Атаки стали нацелены на людей, а не на смарт-контракты.
Эта эволюция suggests, что традиционные модели безопасности — которые фокусируются на аудите кода и усилении защиты протоколов — больше не устраняют наиболее эксплуатируемые уязвимости.
Новая фаза глобального риска безопасности в криптосфере
Chainalysis предупреждает, что кибероперации КНДР достигли уровня изощрённости, который требует нового подхода к безопасности.
При общем объёме краж криптовалюты за всё время в $6,75 млрд Северная Корея остаётся самым опасным государственным актором в индустрии.
Заключительные мысли
- Сдвиг Северной Кореи в сторону high-impact, infiltrations на институциональном уровне знаменует новую эру рисков для криптобезопасности.
- Индустрия должна усилить свою человеческую и организационную защиту, а не только свои смарт-контракты.








