AMLConsensus · курс
Программа · Урок 11.3
Раздел 11 · Урок 11.3 · разбор дела

Ronin Bridge: как Lazarus украл $625 млн

Игра про милых цифровых зверьков-«акси», в которую играли миллионы людей, стала местом одной из крупнейших краж в истории криптовалют. За взломом стоял не одиночка-хакер, а государственная кибергруппа Северной Кореи — Lazarus. Украдено было около $625 млн, а деньги пошли на программы режима. Это дело — учебник сразу по трём темам: почему мосты между блокчейнами так уязвимы, как выглядит санкционный адрес и как устроено многоступенчатое отмывание через миксер и кросс-чейн.

▶ Видеоразбор: Ronin и Lazarus (озвучка на русском).

Мост как мишень

Популярная игра Axie Infinity работала на собственном сайдчейне под названием Ronin — отдельном блокчейне, связанном с Ethereum через мост (bridge). Мост нужен, чтобы переводить активы между сетями: пользователь «блокирует» токены в одной сети и получает их эквивалент в другой. Проблема в том, что такой мост концентрирует у себя гигантские суммы обеспечения — и потому становится идеальной мишенью.

23 марта 2022 года Ronin взломали. Но самое тревожное в этой истории — что кражу заметили не сразу: инцидент был обнаружен только 29 марта, спустя почти неделю. Пока команда не подозревала о взломе, злоумышленники успели вывести активы. Итог: похищено 173 600 ETH и 25,5 млн USDC — в сумме около $625 миллионов.

Почему мосты уязвимы. Мост — это по сути гигантский общий сейф, обеспечивающий переводы между сетями. Контроль над переводами часто держится на ограниченном наборе ключей-валидаторов. Если атакующий получает достаточное число этих ключей, он может «подписать» вывод всего обеспечения — что и произошло с Ronin. Отсюда правило: крупные кросс-чейн мосты — приоритетная цель для атак, а средства, вышедшие из взломанного моста, токсичны.

Атрибуция: за взломом стоит государство

14 апреля 2022 года дело перешло из разряда «крупная кража» в разряд «вопрос национальной безопасности». Министерство финансов США (OFAC) официально связало кражу с северокорейской хакерской группой Lazarus. Это государственная кибергруппа КНДР, чьи операции приносят режиму валюту, идущую в том числе на военные программы. На счету Lazarus — миллиарды долларов краж по всей индустрии.

Атрибуция изменила всё. Средства, украденные Lazarus, — это не просто «грязные» деньги; это деньги под прямыми санкциями, работа с которыми запрещена. И чтобы индустрия могла эти средства блокировать, нужен был конкретный ориентир — санкционный адрес.

Санкционный адрес: как он выглядит

OFAC внёс в санкционный список конкретный Ethereum-адрес, на котором лежали украденные ETH — на тот момент около $400 млн:

0x098B716B8Aaf21512996dC57EB0615e2383E2f96

Запомните, как это выглядит в реальной работе. С момента внесения в SDN-список этот набор из 42 символов перестаёт быть просто «кошельком» — он становится юридически токсичным. Любой перевод в его сторону или от него — потенциальное нарушение санкций. Именно так абстрактная идея «санкции против адреса» превращается в конкретную строку, которую AML-система обязана распознавать.

Скриншот обозревателя блокчейна: санкционный адрес Lazarus 0x098B... с меткой OFAC / SDN и балансом украденных ETH

Реальный санкционный адрес, связанный с кражей Ronin: 0x098B716B8Aaf21512996dC57EB0615e2383E2f96. В обозревателе он помечен как связанный с санкциями OFAC.

Отмывание: миксер → мост → биткоин

Получив контроль над $625 млн, Lazarus столкнулась с той же проблемой, что и все воры до неё (вспомните Bitfinex): украсть — полдела, надо ещё «отмыть» и вывести. И здесь группа применила отточенную многоступенчатую схему обфускации, типичную для КНДР.

  1. Кража с моста. С сайдчейна Ronin выведено 173 600 ETH + 25,5 млн USDC (~$625 млн).Взлом 23 марта, обнаружен 29 марта — окно почти в неделю.
  2. Пропуск через миксер. Часть средств прогоняется через Tornado Cash — миксер, разрывающий связь «вход↔выход».Цель — оборвать прослеживаемость, чтобы аналитик не увидел, что вышло именно из украденного.
  3. Кросс-чейн через мост Ren. Средства переводятся через мост Ren в другую сеть.Смена блокчейна («chain hopping») усложняет сквозную трассировку между разными реестрами.
  4. Конвертация в биткоин. В итоге активы переводятся в BTC.Смена актива и сети — ещё один слой запутывания перед попыткой обналичить.
Ronin Bridge
173 600 ETH + 25,5M USDC
Tornado Cash
миксер: разрыв связи
Мост Ren
смена сети
Биткоин
смена актива

Обратите внимание на логику этой цепочки. Каждый шаг решает отдельную задачу обфускации: миксер рвёт прямую связь между украденным и выведенным; кросс-чейн мост уводит след в другой блокчейн, где сквозная трассировка сложнее; смена актива в BTC добавляет ещё один слой. Это не хаотичное «раскидывание», а инженерно продуманный конвейер отмывания, который Lazarus применяет из операции в операцию.

Почему это дело — концентрат рисков

Ronin ценен для нас тем, что в одном кейсе сходятся сразу все главные красные флаги AML, которые мы изучали по отдельности.

Чему учит этот случай. Ronin показывает «взрослый» уровень противника: не одиночка, а государственный конвейер по краже и отмыванию. Для практики это значит несколько вещей. Мосты — самая лакомая мишень, поэтому происхождение средств из взломанного моста автоматически ставит кошелёк в зону высокого риска. Санкционный адрес — это не абстракция, а конкретная строка вроде 0x098B716B8Aaf21512996dC57EB0615e2383E2f96, и распознавание таких строк — базовая функция проверки. А многоступенчатая схема «миксер → мост → BTC» учит смотреть не на один хоп, а на всю цепочку: если где-то в истории кошелька встречается миксер или связь с адресами Lazarus, «дочистить» такие средства невозможно — вердикт стоп.

Что забрать из этого урока

Ronin долго держал печальный рекорд крупнейшей кражи. В следующем разборе мы увидим, как этот рекорд был побит той же группой Lazarus — и почему взлом Bybit 2025 года показал новый, ещё более коварный вектор атаки.

Факты изложены по открытым источникам. Материалы носят образовательный характер.