Пароль «123456»: как северокорейские хакеры крадут крипту

Крипторынок

Представьте себе хакера, который проникает в секретные серверы, используя пароль «123456». Звучит как плохой анекдот? А вот и нет. Именно эта деталь стала ключевой в громком расследовании ончейн-детектива ZachXBT, раскрывшего целую сеть северокорейских IT-специалистов, работающих под прикрытием в криптоиндустрии. Их цель проста и цинична: устроиться, завоевать доверие, а потом — опустошить кошельки.

Утечка, которая говорит больше, чем санкции

Всё началось с анонимного источника, который передал детективу данные с внутреннего платежного сервера КНДР. Это не просто пара файлов. Это 390 учетных записей, чат-логи и история криптовалютных транзакций, которые никогда раньше не видел свет.

«Я потратил долгие часы, изучая это, — пишет ZachXBT. — Схема оказалась сложной паутиной: фальшивые личности, поддельные документы и конвертация криптовалюты в обычные деньги на сумму около миллиона долларов в месяц». Интересно, что один из хакеров под ником Jerry сам стал жертвой взлома. С его компьютера извлекли историю браузера, фейковые резюме и переписку в мессенджерах.

Сайт для своих и пароль для всех

Куда же стекались все отчеты? На внутреннюю платформу luckyguys[.]site, оформленную в стиле Discord. Здесь «сотрудники» отчитывались перед кураторами о полученных платежах. Но безопасность этого секретного штаба оказалась смехотворной.

Пароль по умолчанию «123456» оставался неизменным для как минимум десяти пользователей системы. В их учетках нашли роли, корейские имена, города и кодовые названия групп, которые четко указывали на операции IT-работников КНДР. После публикации расследования сайт, конечно, перестал открываться. Но данные уже были в архиве.

Куда утекали миллионы?

Анализ переписки за период с декабря 2025 по апрель 2026 года показывает, как все работало. Пользователь по имени Rascal в мессенджере WebMsg обсуждал с администратором PC-1234 переводы платежей и создание фальшивых личностей. Все транзакции подтверждались через один главный аккаунт — PC-1234.

Но самое любопытное — конечные точки. Для оплаты счетов и товаров использовались адреса в Гонконге. Их подлинность еще проверяется, но сам факт указывает на попытку запутать следы через международные юрисдикции. В отчете также фигурируют три компании — Sobaeksu, Saenal и Songkwang. Все они уже находятся под санкциями OFAC (Управления по контролю за иностранными активами США).

Троянский конь в мире DeFi

Что это значит для криптоиндустрии? Схема работает как идеальный троянский конь. Вместо того чтобы штурмовать укрепленные стены бирж, северокорейские агенты тихо встраиваются в команды легальных проектов. Они выглядят как обычные талантливые разработчики, усердно работают, а потом, получив доступ к критическим системам или приватным ключам, совершают кражу.

Это не спонтанные атаки, а долгая, методичная работа. Они создают целые легенды: фальшивые резюме, портфолио, рекомендации. И доверчивые стартапы, вечно ищущие таланты, сами открывают им двери. Парадокс? Криптомир, построенный на идеях децентрализации и недоверия, оказался уязвим для старой как мир тактики внедрения.

Так что в следующий раз, когда HR-менеджер криптопроекта будет радоваться найму гениального и недорогого разработчика из-за рубежа, стоит задать себе неудобный вопрос. А не платим ли мы сами за тот троянский конь, который завтра вывезет из нашего проекта все средства? История с паролем «123456» — это не анекдот. Это суровая памятка о том, что самая сложная технология ломается самым простым человеческим фактором.

Дисклеймер: Материалы сайта cb-dc.ru носят исключительно информационный характер и не являются финансовым советом, инвестиционной рекомендацией или призывом к совершению каких-либо финансовых операций. Перед принятием инвестиционных решений проконсультируйтесь с квалифицированным финансовым советником. Инвестиции в криптовалюты и цифровые активы сопряжены с высоким уровнем риска.
Оцените статью
CBDC
Добавить комментарий