Кто стоит за крупнейшими крипто-преступлениями в 2026

В феврале 2025 года с биржи Bybit вывели $1,46 млрд в эфире. Это крупнейший взлом в истории крипторынка — и он был совершён не случайными хакерами, а подразделением северокорейской разведки. Через год, в апреле 2026-го, та же группа взломала Kelp DAO на $292 млн.

Кто стоит за крупнейшими крипто-преступлениями в 2026

По ончейн-данным, северокорейские хакеры украли $2,02 млрд в 2025 году — на 51% больше, чем в 2024-м. Их общий ущерб за всё время превысил $6,75 млрд.Это не отдельные инциденты. Это структурированная кампания, которую ведёт государство.

Lazarus Group: киберподразделение Северной Кореи

Lazarus Group — публичное название кластера северокорейских киберподразделений, действующих под эгидой Главного разведывательного управления (Reconnaissance General Bureau, RGB). Внутри этого кластера работает подгруппа TraderTraitor, которая специализируется исключительно на криптоиндустрии.

По данным зарубежных аналитиков, DPRK-связанные актёры ответственны за 76% всей стоимости крипто-взломов с начала 2026 года. FBI официально приписало взлом Bybit именно TraderTraitor. В августе 2026 года Bybit подала гражданский иск против КНДР, RGB и Lazarus Group в федеральный суд США и добилась предварительного судебного запрета на перемещение идентифицированных украденных активов.

Кто стоит за крупнейшими крипто-преступлениями в 2026

Как взломали Bybit: supply chain attack

Атака на Bybit не использовала уязвимость в самой бирже. Хакеры пошли через поставщика инфраструктуры — Safe{Wallet}, платформу для мультисиг-подписей, которую Bybit использовала для управления холодным кошельком.

Атака длилась три недели:

Неделя 1–2: Social engineering. Lazarus скомпрометировали рабочую станцию разработчика Safe{Wallet} на macOS через социальную инженерию. Жертва получила вредоносное Python-приложение, которое открыло удалённый доступ.

Неделя 2: Cloud intrusion. Злоумышленники использовали украденные сессионные токены для доступа к ресурсам AWS Safe{Wallet} и попытались зарегистрировать фraudulent MFA-устройство.

Неделя 3: Внедрение. В JavaScript-файл фронтенда Safe{Wallet}, хостящийся на AWS S3, внедрили вредоносный код. Код был точечным: он активировался только при подписании транзакций с адресами Bybit, подменяя параметры перевода.

День X: Когда CEO Bybit Бен Чжоу и другие подписанты проверяли рутинный перевод с холодного кошелька, интерфейс показывал корректные данные. Но подписываемая транзакция уже была подменена. 500 000 ETH ушли на адреса Lazarus. Мультисиг не спас, потому что все подписанты видели один и тот же скомпрометированный интерфейс.Сразу после взлома вредоносный JavaScript был удалён, чтобы стереть следы.

Пирамиды и Ponzi: второй фронт

Не все потери связаны с хакерами. По данным TRM Labs, в 2025 году пирамиды и схемы Понци собрали $6,1 млрд от жертв — на 49% больше, чем в 2024-м. Число схем, собравших более $100 млн, выросло с шести до тринадцати.

Крупнейшие схемы распространяются преимущественно в развивающихся рынках и экономически уязвимых сообществах. Операторы запускают смарт-контракты, которые выглядят прозрачными и «незаменяемыми», но на практике участники не имеют технической экспертизы для проверки кода. Когда схема рушится, операторы перезапускают её с тем же инфраструктурным ядром под новым брендом.

AI и дипфейки: новое оружие мошенников

По данным FBI, в 2025 году американцы потеряли на крипто-мошенничестве более $11 млрд. Из них $200 млн пришлись на дипфейковые скамы. Генеративный ИИ позволяет создавать убедительные копии голосов CEO и CFO, поддельные видео публичных лиц и фишинговые письма без грамматических ошибок.

В апреле 2026 года FBI выпустил отчёт, в котором впервые за почти 25 лет выделил раздел об ИИ: 22 364 жалобы на AI-мошенничество с убытками $893 млн. Скамеры используют клоны голосов родственников, поддельные профили в соцсетях и сгенерированные видео знаменитостей, которые «рекомендуют» инвестиционные схемы.CertiK зафиксировала, что в январе 2026 года убытки от крипто-эксплойтов и скамов достигли $370 млн — максимум за 11 месяцев. Из них $311 млн пришлись на фишинг. Один жертва потерял $284 млн в результате масштабной социальной инженерии.

Как защититься

Ни один частный пользователь не остановит Lazarus Group. Но можно не стать жертвой второго эшелона мошенников — пирамид, фишинга и поддельных инвестиционных схем.

Проверяйте адрес контрагента. Перед переводом средств новому контрагенту или приёмом оплаты проверьте его кошелёк через AML-сервис.

КоинКит анализирует адреса в сетях BTC, ETH, ERC-20, TRX и TRC-20 за 1–5 секунд, строит граф связей без ограничения по шагам и выдаёт Risk Score с детальным отчётом. В базе более миллиарда размеченных адресов. Если адрес связан с известной схемой, миксером или санкционным списком — сервис покажет это до того, как вы отправите деньги.

Проверяйте смарт-контракты. Перед взаимодействием с новым DeFi-протоколом посмотрите аудит. Если аудита нет — не вносите средства.Игнорируйте «эйрдропы» в кошельке. Спам-токены, которые приходят без вашего участия, часто содержат вредоносные контракты. Не взаимодействуйте с ними.

Вывод

Крупнейшие крипто-мошенничества 2025–2026 годов имеют одного общего знаменателя: они структурированы, профессиональны и масштабны. Lazarus Group действует как киберподразделение государства, используя supply chain compromise и социальную инженерию для взлома инфраструктуры. Пирамиды собирают миллиарды в развивающихся странках. AI-скамы становятся персонализированными и убедительными.

1