• XSS.stack #1 – первый литературный журнал от юзеров форума

Северокорейские хакеры теперь отмывают украденную криптовалюту с помощью YoMix tumbler

SunYatsen

RAID-массив
Пользователь
Регистрация
11.01.2024
Сообщения
91
Реакции
37
Северокорейский хакерский коллектив Lazarus, печально известный тем, что на протяжении многих лет совершал многочисленные крупномасштабные кражи криптовалют, перешел на использование биткоин-микшера YoMix для отмывания украденных доходов.
Согласно отчету блокчейн-аналитической компании Chainalysis, Lazarus адаптировал свой процесс отмывания денег после того, как правительства ввели санкции против нескольких сервисов по смешиванию биткоинов, которые использовал злоумышленник. Фирма утверждает, что в течение 2023 года YoMix наблюдала массовый приток средств, который объясняется не ростом популярности, а скорее активностью Lazarus.


Операции по отмыванию денег Lazarus

Криптокрад - это лишь один из аспектов деятельности Lazarus, хотя и очень важная часть ее деятельности, которая, как полагают, финансирует не только операции группы, но и программу разработки оружия Северной Кореей.
Некоторые из крупнейших операций по краже криптовалют, проведенных Lazarus за последние годы, включают взлом сети Ronin Network (Axie Infinity) в марте 2022 года, который принес 625 миллионов долларов, взлом Harmony Horizon в июне 2022 года, который привел к убыткам в размере 100 миллионов долларов, и ограбление Alphapo в июле 2023 года, в результате которого хакеры прикарманили 60 миллионов долларов из криптографии.

Согласно отчету Recorded Future, с января 2017 по декабрь 2023 года северокорейские хакерские группы, включая Lazarus, Kimsuky и Andariel, украли криптовалюту примерно на 3 миллиарда долларов.
Деньги проходили через различные сервисы по микшированию монет, которые не соблюдают правила борьбы с отмыванием денег и принимают депозиты даже с кошельков, помеченных как подозрительные.
Микшеры передают активы через запутанную сеть держателей криптовалют и получают их на новые адреса кошельков, которые невозможно отследить до первоначальных атак.

На протяжении многих лет Управление по контролю за иностранными активами Министерства финансов США (OFAC) выявляло и санкционировало некоторые платформы, которые Lazarus использовал для отмывания своих доходов, включая Blender, Tornado Cash и Sinbad. Однако каждый раз, когда платформа подвергалась санкциям и изолировалась от криптопространства, Lazarus переходил на новую. Chainalysis утверждает, что YoMix - это новейший сервис, используемый северокорейским исполнителем угроз.
Chainalysis сообщает, что во втором квартале 2023 года в YoMix наблюдался значительный рост средств, который сохранялся до конца года, что в основном объясняется отмыванием денег.


"Основываясь на данных Chainalysis, примерно треть всех поступлений YoMix поступила с кошельков, связанных с криптохаками", - говорится в отчете.
"Рост YoMix и его внедрение Lazarus Group является ярким примером способности опытных участников адаптироваться и находить замену сервисам запутывания, когда ранее популярные сервисы закрываются" - Chainalysis

Chainalysis также сообщает, что в прошлом году он заметил тенденцию, связанную с концентрацией деятельности по отмыванию денег в нескольких фиатных сервисах, при этом 71,7% всех незаконных средств было направлено всего на пять сервисов. Однако на уровне депозитных адресов отмывание денег стало менее концентрированным, что говорит о том, что преступники диверсифицируют свою деятельность, чтобы избежать обнаружения и замораживания активов правоохранительными органами.

YoMix предлагает не только процент за кошелек, но и время для каждого отдельного кошелька. Что еще больше затрудняет отслеживание.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Фирма утверждает, что в течение 2023 года YoMix наблюдала массовый приток средств, который объясняется не ростом популярности, а скорее активностью Lazarus.
Каким именно образом аналитическая компания выявила так называемый "массовый приток средств" в миксер (в сервис, который ориентирован на конфиденциальность и приватность)? Это же нужно вычерпнуть (знать) все их резервные фонды, расположенные внутри сервиса. Не совсем понятно это :/
 
Пожалуйста, обратите внимание, что пользователь заблокирован
"Основываясь на данных Chainalysis, примерно треть всех поступлений YoMix поступила с кошельков, связанных с криптохаками", - говорится в отчете.
вдобавок: также как они узнали и входящие адреса миксера? Они ведь генерируют с каждым новым ордером - уникальный/чистый адрес, специально сгенерированный под клиента. В виду этого: они не могут быть никоим образом помечены как "адреса, принадлежащие ЙоМиксу" от того же Arkham. Почему и как они пришили перевод от Лазарус именно к ЙоМиксу, кто нибудь знает?)
 
Каким именно образом аналитическая компания выявила так называемый "массовый приток средств" в миксер (в сервис, который ориентирован на конфиденциальность и приватность)? Это же нужно вычерпнуть (знать) все их резервные фонды, расположенные внутри сервиса. Не совсем понятно это :/
Возможно по транзакциям?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Возможно по транзакциям?
Ну хорошо, предположим. Но ведь транзакция это: отправка с одного адреса на другой адрес в сети биткоин и только. Блокчейн же не пишет что это биткоин адрес, принадлежащий ЙоМиксу. Ибо если бы он такое приписывал миксеру ЙоМикс - то по крайней мере этот миксер стал бы полностью недееспособным. Тем более я сейчас просматриваю Аркхам (деанонимизатор блокчейна, который привязывает определенные адреса к определенным лицам/организациям) - и там ЙоМикса нет.

Они (Лазарус) ведь могли банально отправить три транзакции по 100 битков в каждой трем своим людям: Парк Джин сону, Парк джин киму и парк джин ёму. А могли и действительно отправить те же три аналогичные транзакции на те же 100 битков, но только вот уже в миксер. Но ведь в самом реестре блокчейна что первый случай, что второй - покажут идентичный процесс перевода битков.
 
Ну хорошо, предположим. Но ведь транзакция это: отправка с одного адреса на другой адрес в сети биткоин и только. Блокчейн же не пишет что это биткоин адрес, принадлежащий ЙоМиксу. Ибо если бы он такое приписывал миксеру ЙоМикс - то по крайней мере этот миксер стал бы полностью недееспособным. Тем более я сейчас просматриваю Аркхам (деанонимизатор блокчейна, который привязывает определенные адреса к определенным лицам/организациям) - и там ЙоМикса нет.
Я думаю что по алгоритму палиться, этот ж миксер работал по принципу где скажем 100 клиентов отправили по 1 битку и указали время задержки, барабан крутиться и каждому прилетает левый источник. Там иногда можно отправить серый биток и получить в 10 раз хуже но за то источник не твой.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Я думаю что по алгоритму палиться, этот ж миксер работал по принципу где скажем 100 клиентов отправили по 1 битку и указали время задержки, барабан крутиться и каждому прилетает левый источник. Там иногда можно отправить серый биток и получить в 10 раз хуже но за то источник не твой.
Это ты описал схему работы CoinJoin. У ЙоМикс был стандартизированный алгоритм смешивания. Ты кидаешь в него битки, а он берет битки на ту же сумму от клиента, который их внес до тебя в сервис - и отправляет тебе.
CoinJoin согласен, легко выследить и понять что он был задействован. Поскольку эта КоинЖоин технология по моему имеет открытый ихсодный код - и аналитические компании давным давно уже подобрали контр меры по противодействию этой технологии.

Но вот у ЙоМикс банальный пересыл битков был. Ничего замудренного...
 
Это ты описал схему работы CoinJoin. У ЙоМикс был стандартизированный алгоритм смешивания. Ты кидаешь в него битки, а он берет битки на ту же сумму от клиента, который их внес до тебя в сервис - и отправляет тебе.
CoinJoin согласен, легко выследить и понять что он был задействован. Поскольку эта КоинЖоин технология по моему имеет открытый ихсодный код - и аналитические компании давным давно уже подобрали контр меры по противодействию этой технологии.

Но вот у ЙоМикс банальный пересыл битков был. Ничего замудренного...
Оно все далеко не так как мы думаем, какая у них была техналогия одному хостеру известно. Они было время как то писали что пополняют резервы с бирж. А вот теперь сиди и думай что там за алгоритмы.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Оно все далеко не так как мы думаем, какая у них была техналогия одному хостеру известно. Они было время как то писали что пополняют резервы с бирж. А вот теперь сиди и думай что там за алгоритмы.
Вот единственный разумный вариант, который взбрел мне в голову изначально, и который вполне имеет место быть: это действительно те методы обнаружения, идентификации и дальнейшей привязки средств/адресов к конкретным лицам - которые ФБР совместно с аналитическими компаниями и крупными централизованными биржами - держут в узде от всех посторонних. Что и дает им преимущество, ибо если б их контр меры в отношении децентрализации - просочились бы во всеобщую сеть - то уж ой как скоро определенные личности/организации подобрали бы к их контр - мерам свои контр-меры ))
 
Вот единственный разумный вариант, который взбрел мне в голову изначально, и который вполне имеет место быть: это действительно те методы обнаружения, идентификации и дальнейшей привязки средств/адресов к конкретным лицам - которые ФБР совместно с аналитическими компаниями и крупными централизованными биржами - держут в узде от всех посторонних. Что и дает им преимущество, ибо если б их контр меры в отношении децентрализации - просочились бы во всеобщую сеть - то уж ой как скоро определенные личности/организации подобрали бы к их контр - мерам свои контр-меры ))
Логичный разворот событий, по этому нужно быть всегда на шаг впереди а лучше на все 100.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Логичный разворот событий, по этому нужно быть всегда на шаг впереди а лучше на все 100.
Но тем не менее - миксеры сами по себе все же прогрессируют, и прогрессируют настолько - что ФБР совместно с европолом и аналитическими компанями - сплоченно вводят против них санкции. Как это было например с Синбадом) Что по сути говорит хоть о какой то продуктивности подобных сервисов, как миксеры, даже по сей день.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Yomix это миксер какой тоГ?
да, который весной этого года обернулся в мошенничество с выходом.
 
да, который весной этого года обернулся в мошенничество с выходом.
Интересно сколько они зарабатывали и на какую сумму опрокинули порядочных роботяг.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
не знаю, но миксер был одним из самых крупных, а по закрытию Синбада - так и вообще самым крупным. Поэтому мне кажется он этих же Лазарусов и опрокинул, по крайней мере с них и началось мошенничество с выходом.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх