Le chercheur Onchain ZachXBT a suivi le mouvement de 200 millions de dollars volés par les pirates du groupe Lazarus à la suite de 25 cyberattaques entre août 2020 et octobre 2023.
2020 : hacks CoinBerry, Unibright et CoinMetro
En août, des attaquants ont retiré 370 000 $ des portefeuilles Bitcoin et Ethereum de la bourse de cryptographie canadienne CoinBerry. En septembre – 400 000 $ de la plateforme Unbright, en octobre – 750 000 $ de CoinMetro.
Le groupe Lazarus a transféré les fonds de ces trois vols via des portefeuilles intermédiaires avant de les regrouper en une seule adresse début janvier 2021.
Les fonds ont ensuite été transférés en partie sur le compte Tornado Cash des pirates, puis retirés vers une adresse Ethereum, après quoi ils ont été combinés avec des actifs obtenus lors d'autres vols du groupe.
La même année, plusieurs transferts ont été effectués vers un commerçant de gré à gré de la République populaire de Chine, Wu Huihui, qui a ensuite été inscrit sur la liste des sanctions. OFAC.
De juillet 2022 à novembre 2023, l'USDT a été retiré par petits lots vers les plateformes P2P Paxful et Noones.
Décembre 2020 : le fondateur de Nexus Mutual, Hugh Karp, piraté
Le 14 décembre, des pirates ont obtenu un accès à distance à l'ordinateur de Karp et ont volé 370 000 NXM (8,3 millions de dollars) de son MetaMask.
Du 16 au 17 décembre, 137,1 BTC de ce montant ont été versés au service de mixage centralisé ChipMixer en six transactions. Quelques heures plus tard, 136 BTC ont été retransférés vers Ethereum via le projet Ren et consolidés avec les fonds provenant d'autres vols.
Après avoir transité par Tornado Cash, les actifs se sont retrouvés dans un nouveau portefeuille Ren.
En mars 2021, la crypto-monnaie volée a été transmise à plusieurs reprises entre les réseaux Bitcoin et Ethereum à l'aide de ChipMixer. En avril, une petite partie du BTC a été vendue à Wu Huihui. Les montants restants ont été reversés aux plateformes d'échange Bixin, Paxful et Noones.
Avril 2021 : Ankitta Gaur, fondatrice d'EasyFi, piratée
Semblable au cas précédent, 81 millions de dollars en divers jetons ont été volés à Gaura via une version malveillante de MetaMask.
Ensuite, les actifs sont allés vers de nouvelles adresses à l’aide de transferts inter-chaînes, puis vers ChipMixer et sont retournés au réseau Ethereum via le protocole Ren.
En juin 2022, les fonds de deux adresses sont arrivés à de nouvelles EOA-des adresses à partir desquelles ils se sont consolidés avec d'autres crypto-monnaies obtenues illégalement. Ensuite, entre autres fonds, ils se sont adressés à la bourse Binance.
Un autre lot de fonds a été retiré vers de nouveaux portefeuilles Ethereum sous la forme de renBTC via ChipMixer, puis échangé contre du DAI et du wBTC.
Les derniers mouvements ont de nouveau conduit les chercheurs vers Paxful et Noones, où les actifs de l'USDT sont arrivés en petites quantités jusqu'en novembre 2023.
Juillet 2021 : piratage de Bondly
Les dommages causés par l'incident se sont élevés à 8,5 millions de dollars pour Ethereum, BSC et Polygon.
Tous les actifs sont passés par le mélangeur Tornado Cash et sont arrivés à de nouvelles adresses Ethereum via des ponts multi-chaînes.
En juin 2022, combinés à d’autres fonds volés, ils se sont retrouvés sur Binance. Et encore une fois, jusqu’en novembre 2023, les lots USDT sont allés à Paxful et Noones.
Août et septembre 2021 : hacks inconnus
En raison de la compromission de la clé privée, plusieurs personnes ont perdu 2 millions de dollars. Les pirates ont immédiatement converti les actifs en ETH, les ont transférés à une seule adresse et les ont envoyés à Tornado Cash.
Grâce à un portefeuille intermédiaire, les fonds étaient combinés avec d’autres produits illégaux et répartis entre les bourses.
Octobre 2021 : hack MGNR et PolyPlay
MGNR a perdu 24 millions de dollars. Les actifs convertis en Ethereum sont passés par Tornado Cash en deux parties et se sont retrouvés dans les portefeuilles du groupe Lazarus précédemment utilisés. Depuis l'été 2022, l'USDT est allé à Paxful et Noones.
Les dommages causés à PolyPlay se sont élevés à 1,6 million de dollars. Le blanchiment a suivi un schéma similaire.
Novembre 2021 : hack bZx
Une attaque de phishing contre le protocole a rapporté 55 millions de dollars aux pirates. Toutes les crypto-monnaies après Tornado Cash ont également été mélangées avec des actifs précédemment blanchis à partir des hacks répertoriés ci-dessus et sont allées à Paxful.
Août 2023 : hacks Steadefi et CoinShift
Les pertes des utilisateurs se sont élevées à 1,2 million de dollars. Dans le cas de Steadefi, les pirates se sont fait passer pour un employé du fonds d'investissement Spirit Blockchain Group.
CoinShift n'a pas annoncé publiquement l'incident, mais les fonds des portefeuilles multisig liés au fondateur de la plateforme ont été immédiatement retirés le 16 août.
L’Ethereum volé lors des deux hacks est allé en partie à Tornado Cash avec une différence de plusieurs minutes.
Les actifs distribués à trois adresses se sont ensuite retrouvés dans un seul portefeuille. Après conversion en USDT, ils ont été transférés sur les comptes Paxful et Noones des pirates.
Résultats de l'enquête
Au total, les comptes du groupe Lazarus sur les plateformes P2P Paxful et Noones ont reçu 44 millions de dollars entre juillet 2022 et novembre 2023. Par la suite, les pirates ont basculé vers de nouvelles adresses de dépôt.
La totalité de ce montant a été convertie en monnaie fiduciaire par virement bancaire ou encaissement. Traditionnellement, à cet effet, le Groupe Lazarus recourt aux services de commerçants de gré à gré chinois.
En novembre 2023, Tether a mis sur liste noire 374 000 $ de fonds volés par des pirates informatiques. Un montant non divulgué est également gelé sur les bourses centralisées au quatrième trimestre 2023.
En outre, trois des quatre émetteurs de stablecoins ont bloqué pour 3,4 millions de dollars supplémentaires d'adresses appartenant à des cybercriminels.
ForkLog a précédemment signalé que le groupe Lazarus avait créé un faux investisseur pour attaquer le segment DeFi.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !