Представьте себе хакера, который проникает в секретные серверы, используя пароль «123456». Звучит как плохой анекдот? А вот и нет. Именно эта деталь стала ключевой в громком расследовании ончейн-детектива ZachXBT, раскрывшего целую сеть северокорейских IT-специалистов, работающих под прикрытием в криптоиндустрии. Их цель проста и цинична: устроиться, завоевать доверие, а потом — опустошить кошельки.
Утечка, которая говорит больше, чем санкции
Всё началось с анонимного источника, который передал детективу данные с внутреннего платежного сервера КНДР. Это не просто пара файлов. Это 390 учетных записей, чат-логи и история криптовалютных транзакций, которые никогда раньше не видел свет.
«Я потратил долгие часы, изучая это, — пишет ZachXBT. — Схема оказалась сложной паутиной: фальшивые личности, поддельные документы и конвертация криптовалюты в обычные деньги на сумму около миллиона долларов в месяц». Интересно, что один из хакеров под ником Jerry сам стал жертвой взлома. С его компьютера извлекли историю браузера, фейковые резюме и переписку в мессенджерах.
Сайт для своих и пароль для всех
Куда же стекались все отчеты? На внутреннюю платформу luckyguys[.]site, оформленную в стиле Discord. Здесь «сотрудники» отчитывались перед кураторами о полученных платежах. Но безопасность этого секретного штаба оказалась смехотворной.
Пароль по умолчанию «123456» оставался неизменным для как минимум десяти пользователей системы. В их учетках нашли роли, корейские имена, города и кодовые названия групп, которые четко указывали на операции IT-работников КНДР. После публикации расследования сайт, конечно, перестал открываться. Но данные уже были в архиве.
Куда утекали миллионы?
Анализ переписки за период с декабря 2025 по апрель 2026 года показывает, как все работало. Пользователь по имени Rascal в мессенджере WebMsg обсуждал с администратором PC-1234 переводы платежей и создание фальшивых личностей. Все транзакции подтверждались через один главный аккаунт — PC-1234.
Но самое любопытное — конечные точки. Для оплаты счетов и товаров использовались адреса в Гонконге. Их подлинность еще проверяется, но сам факт указывает на попытку запутать следы через международные юрисдикции. В отчете также фигурируют три компании — Sobaeksu, Saenal и Songkwang. Все они уже находятся под санкциями OFAC (Управления по контролю за иностранными активами США).
Троянский конь в мире DeFi
Что это значит для криптоиндустрии? Схема работает как идеальный троянский конь. Вместо того чтобы штурмовать укрепленные стены бирж, северокорейские агенты тихо встраиваются в команды легальных проектов. Они выглядят как обычные талантливые разработчики, усердно работают, а потом, получив доступ к критическим системам или приватным ключам, совершают кражу.
Это не спонтанные атаки, а долгая, методичная работа. Они создают целые легенды: фальшивые резюме, портфолио, рекомендации. И доверчивые стартапы, вечно ищущие таланты, сами открывают им двери. Парадокс? Криптомир, построенный на идеях децентрализации и недоверия, оказался уязвим для старой как мир тактики внедрения.
Так что в следующий раз, когда HR-менеджер криптопроекта будет радоваться найму гениального и недорогого разработчика из-за рубежа, стоит задать себе неудобный вопрос. А не платим ли мы сами за тот троянский конь, который завтра вывезет из нашего проекта все средства? История с паролем «123456» — это не анекдот. Это суровая памятка о том, что самая сложная технология ломается самым простым человеческим фактором.








