Chainalysis: Que ont fait les pirates nord-coréens lorsqu’ils volent de l’argent dans les plateformes de chiffrement

Source: chaîne analyse; compilation: Tao Zhu, Vision de Bitchain

Le piratage de crypto-monnaie reste une menace continue, avec plus d’un milliard de dollars de crypto-monnaies volées en quatre ans de la dernière décennie (2018, 2021, 2022 et 2023).2024 marque la cinquième année pour atteindre cette étape inquiétante, soulignant le montant de l’argent volé qui peut être augmenté à mesure que l’adoption et les prix des crypto-monnaies augmentent.

En 2024, les fonds volés ont augmenté d’environ 21,07% en glissement annuel à 2,2 milliards de dollars américains, et le nombre d’incidents de piratage personnels est passé de 282 en 2023 à 303 en 2024.

Fait intéressant, l’intensité du piratage des crypto-monnaies a changé vers le premier semestre de cette année.Dans notre mise à jour de la criminalité en milieu d’année, nous avons remarqué que la valeur cumulative des volées entre janvier 2024 et juillet 2024 a atteint 1,58 milliard de yuans, soit environ 84,4% de plus que la valeur volée au cours de la même période en 2023.Comme nous pouvons le voir dans le graphique ci-dessous, fin juillet, l’écosystème est facilement sur la bonne voie, une année qui rivalise avec plus de 3 milliards de dollars en 2021 et 2022.Cependant,La tendance à la hausse du vol de crypto-monnaie en 2024 a considérablement ralenti après juillet et est restée relativement stable par la suite.Plus tard, nous explorerons les raisons géopolitiques potentielles de ce changement.

En ce qui concerne la quantité de type de plate-forme volée par la victime, il existe également un modèle intéressant en 2024.Les plates-formes de financement décentralisées (DEFI) sont la principale cible des pirates de crypto-monnaie dans la plupart des trimestres de 2021 à 2023.Les plates-formes Defi peuvent être plus vulnérables car leurs développeurs ont tendance à hiérarchiser la croissance rapide et à mettre les produits sur le marché plutôt qu’à mettre en œuvre des mesures de sécurité, ce qui en fait une cible principale pour les pirates.

Bien que DeFI ait toujours représenté la plus grande part d’actifs volés au premier trimestre de 2024, les services centralisés étaient les plus ciblés aux deuxième et troisième trimestres.Certains des hacks de service centralisés les plus connus incluent DMM Bitcoin (mai 2024; 305 millions de dollars) et Wazirx (juillet 2024; 234,9 millions de dollars).

Ce passage du DEFI à des services centralisés met en évidence l’importance croissante des mécanismes de sécurité couramment utilisés par les pirates, tels que les clés privées.En 2024, les fuites de clés privées représentaient la plus grande proportion de crypto-monnaies volées, atteignant 43,8%.Pour les services centralisés, assurer la sécurité des clés privées est crucial car ils contrôlent l’accès aux actifs des utilisateurs.Étant donné que les échanges centralisés gèrent une grande quantité de fonds d’utilisateurs, l’impact des fuites de clés privées peut être dévastatrice; Mauvaise gestion des clés privées ou manque de sécurité suffisante.

Une fois la clé privée qui a été divulguée, les acteurs malveillants blanchissent souvent les fonds volés par le biais d’échanges décentralisés (DEX), de services miniers ou de services hybrides, confondant ainsi la trajectoire des transactions et compliquant le suivi.D’ici 2024, nous pouvons voir que le blanchiment d’argent des pirates de clés privés est très différent de ceux des pirates qui exploitent d’autres vecteurs d’attaque.Par exemple, ces pirates se tournent souvent vers les services de pont et hybrides après avoir volé des clés privées.Pour d’autres vecteurs d’attaque, les échanges décentralisés sont plus couramment utilisés dans les activités de blanchiment d’argent.

Les pirates nord-coréens voleront plus d’argent aux plates-formes cryptographiques en 2024 que jamais auparavant

Les pirates liés à la Corée du Nord sont connus pour leurs moyens complexes et impitoyables, tirant souvent parti des logiciels malveillants avancés, de l’ingénierie sociale et du vol de crypto-monnaie pour financer les opérations financées par l’État et contourner les sanctions internationales.Les responsables américains et internationaux évaluent que Pyongyang a utilisé des crypto-monnaies volées pour financer ses armes de destruction massive et de programmes de missiles balistiques, mettant en danger la sécurité internationale.D’ici 2023, les pirates liés à la Corée du Nord voleront environ 660,5 millions de dollars à 20 incidents;Ces chiffres ont représenté 61% du montant total des volés cette année et 20% du nombre total d’incidents.

Veuillez noter que dans le rapport de l’année dernière, nous avons publié des informations selon lesquelles la Corée du Nord a volé 1 milliard de dollars sur 20 attaques de piratage.Après une enquête plus approfondie, nous avons déterminé que certains des grands pirates précédemment attribués à la Corée du Nord pourraient plus être pertinents, et donc le montant a été réduit à 660,5 millions de dollars.Cependant, le nombre d’événements reste le même que nous avons trouvé d’autres hacks plus petits attribués à la Corée du Nord.Alors que nous obtenons de nouvelles preuves en chaîne et hors chaîne, notre objectif est de réévaluer constamment notre évaluation des incidents de piratage liés à la Corée du Nord.

Malheureusement, les attaques de crypto-monnaie de la Corée du Nord semblent devenir de plus en plus fréquentes.Dans la figure ci-dessous, nous avons examiné le temps moyen entre le succès des attaques de la RPDC en fonction de l’échelle d’exploitation et avons constaté que les attaques de toutes tailles ont chuté d’une année sur l’autre.Il convient de noter queLes attaques d’une valeur de 5 milliards de dollars à 100 millions de dollars et plus de 100 millions de dollars se produisent beaucoup plus fréquemment en 2024 qu’en 2023, ce qui indique que la Corée du Nord fait mieux et plus rapidement dans les attaques à grande échelle.Cela contraste fortement avec les deux années précédentes, où ses bénéfices ont tendance à être inférieurs à 50 millions de dollars à chaque fois.

Lorsque vous comparez les activités de la Corée du Nord avec toutes les autres activités de piratage que nous surveillons, il est évident queLa Corée du Nord a été responsable de la plupart des attaques à grande échelle au cours des trois dernières années.Fait intéressant, les pirates nord-coréens sont sous des montants faibles, en particulier la densité des attaques de pirates d’une valeur d’environ 10 000 $ augmente également.

Certains de ces événements semblent être liés aux praticiens de l’informatique nord-coréenne, qui imprègnent de plus en plus les crypto-monnaies et les sociétés Web3, endommageant leur réseau, leurs opérations et leur intégrité.Ces employés utilisent souvent des stratégies, des technologies et des procédures complexes (TTP), tels que de fausses identités, l’embauche d’agences de recrutement tierces et de manipulation de possibilités d’emploi à distance pour accéder.Dans un cas récent, le ministère américain de la Justice (DOJ) a poursuivi 14 ressortissants nord-coréens qui ont été pratiquants informatiques éloignés aux États-Unis mercredi.La société a gagné plus de 88 millions de dollars en volant des informations propriétaires et des employeurs de ransomware.

Pour atténuer ces risques, les entreprises devraient hiérarchiser une diligence raisonnable approfondie, y compris les vérifications des antécédents et la vérification de l’identité, tout en garantissant des clés privées solides pour protéger les actifs critiques, le cas échéant.

Bien que toutes ces tendances suggèrent que la Corée du Nord soit très active cette année, la plupart de ses attaques se sont produites au début de l’année, avec une activité de piratage globale stagnant au cours des troisième et quatrième trimestres, comme le montre les graphiques précédents.

Fin juin 2024, le président russe Vladimir Poutine et le dirigeant nord-coréen Kim Jong-un tiendront également un sommet à Pyongyang pour signer un accord de défense conjoint.Jusqu’à présent cette année, la Russie a publié des millions de dollars auparavant gelés en actifs nord-coréens dans le cadre des sanctions du Conseil de sécurité des Nations Unies, marquant le développement en cours de l’alliance à deux pays.Pendant ce temps, la Corée du Nord a déployé ses troupes en Ukraine pour fournir des missiles balistiques à la Russie et aurait cherché des technologies avancées, des missiles et des sous-marins de Moscou.

Si nous comparons les pertes quotidiennes moyennes de la vulnérabilité de la RPDC avant et après le 1er juillet 2024, nous pouvons voir une baisse significative de la quantité de valeur volée.Comme le montre la figure ci-dessous, le montant volé par la Corée du Nord a ensuite baissé d’environ 53,73%, tandis que le montant volé par la Corée du Nord a augmenté d’environ 5%.donc,En plus de transformer les ressources militaires vers le conflit ukrainien, la Corée du Nord, qui a considérablement renforcé sa coopération avec la Russie ces dernières années, pourrait également changer ses activités de cybercriminalité.

La baisse du vol des fonds par la Corée du Nord après le 1er juillet 2024 est évidente et le moment est évident, mais il convient de noter que cette baisse n’est pas nécessairement liée à la visite de Poutine à Pyongyang.De plus, certains événements en décembre peuvent modifier ce modèle à la fin de l’année, et les attaquants lancent souvent des attaques pendant les vacances.

Étude de cas: Attaque de la Corée du Nord contre DMM Bitcoin

Un exemple bien connu de piratage lié à la Corée du Nord en 2024 a impliqué l’échange de crypto-monnaie japonais DMM Bitcoin, qui a été piraté, entraînant des pertes d’environ 450,2,9 Bitcoins, d’une valeur de 305 millions de dollars à l’époque.L’attaquant cible les vulnérabilités dans l’infrastructure utilisée par le DMM, entraînant des retraits non autorisés.À cet égard, avec le soutien de la société de groupe, les dépôts de clients DMM entièrement payés en recherchant des fonds équivalents.

Nous avons pu analyser le flux de fonds sur la chaîne après l’attaque initiale, et dans la première phase, nous avons vu l’attaquant transférer des millions de dollars de crypto-monnaie de DMM Bitcoin à plusieurs adresses intermédiaires avant d’atteindre finalement le serveur hybride Bitcoin Coinjoin.

Après avoir réussi à mélanger les fonds volés à l’aide d’un service hybride Bitcoin Coinjoin, l’attaquant a transféré certains des fonds à HuionEguarantee via certains services de pontage, un marché en ligne lié au conglomérat cambodgien Huione Group, un acteur clé dans le domaine.Promouvoir la cybercriminalité.

DMM Bitcoin a transféré ses actifs et comptes clients à SBI VC Trade, une filiale du groupe financier Japan SBI Group, la transition prévue en mars 2025.Heureusement, les outils émergents et les technologies de prévision sont en augmentation, et nous les explorerons dans la section suivante pour préparer un tel piratage destructeur.

Utilisez des modèles de prédiction pour bloquer les pirates

Les technologies de prédiction avancées modifient la cybersécurité en détectant les risques et menaces potentiels en temps réel, fournissant des moyens proactifs de protéger les écosystèmes numériques.Jetons un coup d’œil à l’exemple suivant impliquant le fournisseur de liquidité décentralisé UWU Lend.

Le 10 juin 2024, l’attaquant a obtenu environ 20 millions de dollars de financement en manipulant le système Oracle Price Oracle du système Owu Lend.L’attaquant a lancé une attaque de prêt Lightning pour modifier le prix d’Ethena jalonné l’USDE (SUSDE) sur plusieurs oracles, ce qui a entraîné des évaluations incorrectes.En conséquence, un attaquant peut emprunter des millions de dollars en sept minutes.Hexagate a détecté un contrat d’attaque et ses déploiements similaires environ deux jours avant l’exploitation.

Bien que le contrat d’attaque ait été détecté avec précision en temps réel deux jours avant l’exploit, sa connexion avec le contrat exploité n’a pas été immédiatement apparente pour ses raisons de conception.Cette détection précoce peut être exploitée davantage pour atténuer les menaces avec d’autres outils tels que l’oracle de sécurité de Hexagate.Il convient de noter que la première attaque qui a provoqué 8,2 millions de dollars de pertes s’est produite quelques minutes avant l’attaque ultérieure, ce qui fournit un autre signal important.

Ces alertes émises avant les grandes attaques en chaîne ont le potentiel de modifier la sécurité des acteurs de l’industrie, ce qui leur permet d’empêcher complètement le piratage coûteux plutôt que de répondre à eux.

Dans le diagramme suivant, nous voyons l’attaquant transférer les fonds volés par deux adresses intermédiaires avant que les fonds n’atteignent Tornado Cash, le mélangeur de contrat intelligent Ethereum approuvé par l’OFAC.

Il convient cependant de noter que l’accès à ces modèles de prédiction seuls ne garantit pas que le piratage est évité, car les protocoles peuvent ne pas toujours avoir les outils appropriés pour prendre des mesures efficaces.

Besoin d’une sécurité de cryptage plus forte

L’augmentation des crypto-monnaies volées en 2024 souligne le besoin de l’industrie de faire face à des situations de menace de plus en plus complexes et changeantes.Bien que l’ampleur du vol de crypto-monnaie ne soit pas encore revenue aux niveaux de 2021 et 2022, la résurgence susmentionnée met en évidence l’écart dans les mesures de sécurité existantes et l’importance de s’adapter à de nouvelles façons d’exploitation.Pour relever efficacement ces défis, une coopération entre les secteurs public et privé est cruciale.Les programmes de partage de données, les solutions de sécurité en temps réel, les outils de suivi avancés et la formation ciblée peuvent permettre aux parties prenantes d’identifier et d’éliminer rapidement les acteurs malveillants tout en renforçant la résilience nécessaire pour protéger les actifs cryptographiques.

De plus, alors que le cadre réglementaire de la crypto-monnaie continue d’évoluer, l’examen de la sécurité de la plate-forme et de la protection des actifs des clients peut être renforcé.Les meilleures pratiques de l’industrie doivent suivre ces changements pour assurer la prévention et la responsabilité.En établissant des partenariats plus forts avec les forces de l’ordre et en fournissant aux équipes des ressources et une expertise approfondies rapidement, l’industrie des crypto-monnaies peut renforcer ses capacités anti-vol.Ces efforts sont essentiels non seulement pour protéger les actifs individuels, mais aussi pour renforcer la confiance et la stabilité à long terme dans l’écosystème numérique.

  • Related Posts

    Wintermute Ventures: Pourquoi investissons-nous dans Euler?

    Le 18 avril 2025, le marché de marché WinterMute a annoncé que son établissement d’investissement Wintermute Ventures a investi dans l’accord de prêt Defi, Euler Finance. Wintermute Ventures publiée le…

    Glassnode: Sommes-nous en train de vivre une transition de taureau?

    Source: Glassnode; Compilation: Baishui, Vision de Bitchain résumé L’environnement macroéconomique reste incertain et les relations commerciales mondiales sont réorganisées. Cette incertitude a conduit à une volatilité accrue sur le marché…

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    You Missed

    Tendance historique: Bitcoin est un actif en toute sécurité

    • By jakiro
    • avril 19, 2025
    • 4 views
    Tendance historique: Bitcoin est un actif en toute sécurité

    Qu’est-ce qui fait que les événements de traction de tapis de crypto-monnaie se produisent fréquemment?

    • By jakiro
    • avril 18, 2025
    • 5 views
    Qu’est-ce qui fait que les événements de traction de tapis de crypto-monnaie se produisent fréquemment?

    Wintermute Ventures: Pourquoi investissons-nous dans Euler?

    • By jakiro
    • avril 18, 2025
    • 5 views
    Wintermute Ventures: Pourquoi investissons-nous dans Euler?

    Trump peut-il tirer Powell? Quels risques économiques cela apportera-t-il?

    • By jakiro
    • avril 18, 2025
    • 4 views
    Trump peut-il tirer Powell? Quels risques économiques cela apportera-t-il?

    Glassnode: Sommes-nous en train de vivre une transition de taureau?

    • By jakiro
    • avril 18, 2025
    • 4 views
    Glassnode: Sommes-nous en train de vivre une transition de taureau?

    Le premier lot de 8 projets sélectionnés de l’accélérateur Web Post

    • By jakiro
    • avril 17, 2025
    • 5 views
    Le premier lot de 8 projets sélectionnés de l’accélérateur Web Post
    Home
    News
    School
    Search