comment le groupe Lazarus a blanchi 200 millions de dollars grâce à 25 attaques sur le marché de la cryptographie

hack_a-min

Le chercheur Onchain ZachXBT a suivi le mouvement de 200 millions de dollars volés par les pirates du groupe Lazarus à la suite de 25 cyberattaques entre août 2020 et octobre 2023.

Tableau 0. Piratages du groupe Lazarus en 2020-2023 décrits dans cet articleTableau 0. Piratages du groupe Lazarus en 2020-2023 décrits dans cet article
Le groupe Lazarus pirate les données 2020-2023 : TRM Labs.

2020 : hacks CoinBerry, Unibright et CoinMetro

En août, des attaquants ont retiré 370 000 $ des portefeuilles Bitcoin et Ethereum de la bourse de cryptographie canadienne CoinBerry. En septembre – 400 000 $ de la plateforme Unbright, en octobre – 750 000 $ de CoinMetro.

Le groupe Lazarus a transféré les fonds de ces trois vols via des portefeuilles intermédiaires avant de les regrouper en une seule adresse début janvier 2021.

Les fonds ont ensuite été transférés en partie sur le compte Tornado Cash des pirates, puis retirés vers une adresse Ethereum, après quoi ils ont été combinés avec des actifs obtenus lors d'autres vols du groupe.

Calendrier médico-légal de TRMCalendrier médico-légal de TRM
Calendrier des examens médico-légaux. Données : Laboratoires TRM.

La même année, plusieurs transferts ont été effectués vers un commerçant de gré à gré de la République populaire de Chine, Wu Huihui, qui a ensuite été inscrit sur la liste des sanctions. OFAC.

De juillet 2022 à novembre 2023, l'USDT a été retiré par petits lots vers les plateformes P2P Paxful et Noones.

Décembre 2020 : le fondateur de Nexus Mutual, Hugh Karp, piraté

Le 14 décembre, des pirates ont obtenu un accès à distance à l'ordinateur de Karp et ont volé 370 000 NXM (8,3 millions de dollars) de son MetaMask.

Du 16 au 17 décembre, 137,1 BTC de ce montant ont été versés au service de mixage centralisé ChipMixer en six transactions. Quelques heures plus tard, 136 BTC ont été retransférés vers Ethereum via le projet Ren et consolidés avec les fonds provenant d'autres vols.

Calendrier médico-légal de TRMCalendrier médico-légal de TRM
Calendrier des examens médico-légaux. Données : Laboratoires TRM.

Après avoir transité par Tornado Cash, les actifs se sont retrouvés dans un nouveau portefeuille Ren.

En mars 2021, la crypto-monnaie volée a été transmise à plusieurs reprises entre les réseaux Bitcoin et Ethereum à l'aide de ChipMixer. En avril, une petite partie du BTC a été vendue à Wu Huihui. Les montants restants ont été reversés aux plateformes d'échange Bixin, Paxful et Noones.

Avril 2021 : Ankitta Gaur, fondatrice d'EasyFi, piratée

Semblable au cas précédent, 81 millions de dollars en divers jetons ont été volés à Gaura via une version malveillante de MetaMask.

Ensuite, les actifs sont allés vers de nouvelles adresses à l’aide de transferts inter-chaînes, puis vers ChipMixer et sont retournés au réseau Ethereum via le protocole Ren.

En juin 2022, les fonds de deux adresses sont arrivés à de nouvelles EOA-des adresses à partir desquelles ils se sont consolidés avec d'autres crypto-monnaies obtenues illégalement. Ensuite, entre autres fonds, ils se sont adressés à la bourse Binance.

Un autre lot de fonds a été retiré vers de nouveaux portefeuilles Ethereum sous la forme de renBTC via ChipMixer, puis échangé contre du DAI et du wBTC.

Les derniers mouvements ont de nouveau conduit les chercheurs vers Paxful et Noones, où les actifs de l'USDT sont arrivés en petites quantités jusqu'en novembre 2023.

Calendrier médico-légal de TRMCalendrier médico-légal de TRM
Calendrier des examens médico-légaux. Données : Laboratoires TRM.

Juillet 2021 : piratage de Bondly

Les dommages causés par l'incident se sont élevés à 8,5 millions de dollars pour Ethereum, BSC et Polygon.

Tous les actifs sont passés par le mélangeur Tornado Cash et sont arrivés à de nouvelles adresses Ethereum via des ponts multi-chaînes.

En juin 2022, combinés à d’autres fonds volés, ils se sont retrouvés sur Binance. Et encore une fois, jusqu’en novembre 2023, les lots USDT sont allés à Paxful et Noones.

Août et septembre 2021 : hacks inconnus

En raison de la compromission de la clé privée, plusieurs personnes ont perdu 2 millions de dollars. Les pirates ont immédiatement converti les actifs en ETH, les ont transférés à une seule adresse et les ont envoyés à Tornado Cash.

Grâce à un portefeuille intermédiaire, les fonds étaient combinés avec d’autres produits illégaux et répartis entre les bourses.

Calendrier médico-légal de TRMCalendrier médico-légal de TRM
Calendrier des examens médico-légaux. Données : Laboratoires TRM.

Octobre 2021 : hack MGNR et PolyPlay

MGNR a perdu 24 millions de dollars. Les actifs convertis en Ethereum sont passés par Tornado Cash en deux parties et se sont retrouvés dans les portefeuilles du groupe Lazarus précédemment utilisés. Depuis l'été 2022, l'USDT est allé à Paxful et Noones.

Les dommages causés à PolyPlay se sont élevés à 1,6 million de dollars. Le blanchiment a suivi un schéma similaire.

Novembre 2021 : hack bZx

Une attaque de phishing contre le protocole a rapporté 55 millions de dollars aux pirates. Toutes les crypto-monnaies après Tornado Cash ont également été mélangées avec des actifs précédemment blanchis à partir des hacks répertoriés ci-dessus et sont allées à Paxful.

Août 2023 : hacks Steadefi et CoinShift

Les pertes des utilisateurs se sont élevées à 1,2 million de dollars. Dans le cas de Steadefi, les pirates se sont fait passer pour un employé du fonds d'investissement Spirit Blockchain Group.

CoinShift n'a pas annoncé publiquement l'incident, mais les fonds des portefeuilles multisig liés au fondateur de la plateforme ont été immédiatement retirés le 16 août.

L’Ethereum volé lors des deux hacks est allé en partie à Tornado Cash avec une différence de plusieurs minutes.

Tableau 7 : Dépôts Steadefi & Coinshift Tornado Cash 100 ETHTableau 7 : Dépôts Steadefi & Coinshift Tornado Cash 100 ETH
Dépôts Steadefi et CoinShift sur Tornado Cash pour 100 ETH. Données : ZachXBT.

Les actifs distribués à trois adresses se sont ensuite retrouvés dans un seul portefeuille. Après conversion en USDT, ils ont été transférés sur les comptes Paxful et Noones des pirates.

Résultats de l'enquête

Au total, les comptes du groupe Lazarus sur les plateformes P2P Paxful et Noones ont reçu 44 millions de dollars entre juillet 2022 et novembre 2023. Par la suite, les pirates ont basculé vers de nouvelles adresses de dépôt.

Graphique médico-légal TRMGraphique médico-légal TRM
Calendrier des examens médico-légaux. Données : Laboratoires TRM.

La totalité de ce montant a été convertie en monnaie fiduciaire par virement bancaire ou encaissement. Traditionnellement, à cet effet, le Groupe Lazarus recourt aux services de commerçants de gré à gré chinois.

En novembre 2023, Tether a mis sur liste noire 374 000 $ de fonds volés par des pirates informatiques. Un montant non divulgué est également gelé sur les bourses centralisées au quatrième trimestre 2023.

En outre, trois des quatre émetteurs de stablecoins ont bloqué pour 3,4 millions de dollars supplémentaires d'adresses appartenant à des cybercriminels.

ForkLog a précédemment signalé que le groupe Lazarus avait créé un faux investisseur pour attaquer le segment DeFi.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe