DMM Bitcoin
- Техника
- Phishing
- Классификация
- Social Engineering
- Тип цели
- CEX
- Затронутые сети
- Bitcoin
- Источник
- Нет публичной ссылки на источник
31 мая 2024 года японская криптобиржа DMM Bitcoin сообщила об утечке 4502,9 BTC — на тот момент около $305 млн — с одного из горячих кошельков. В декабре 2024 года ФБР, Центр киберпреступлений Минобороны США (DC3) и Национальное полицейское агентство Японии совместно установили, что за кражей стоит TraderTraitor — кластер хакеров, связанный с Северной Кореей и также известный как Jade Sleet и UNC4899 (CryptoSlate; ФБР). Это крупнейшая кража, официально приписанная северокорейским госпонсируемым хакерам.
Как устроена атака
Вторжение началось не в самой DMM Bitcoin. По данным совместного расследования, в марте 2024 года атакующий представился рекрутером в LinkedIn и вышел на сотрудника Ginco — японского вендора кошелькового ПО, чью инфраструктуру использовала DMM Bitcoin. «Рекрутер» прислал тестовое задание: Python-скрипт на GitHub под видом предтрудового теста. Запуск скрипта позволил похитить сессионные cookies сотрудника. С их помощью атакующий выдал себя за сотрудника внутри системы коммуникаций Ginco и в конце мая перехватил и подменил легитимную транзакционную заявку, которую уже инициировал сотрудник DMM Bitcoin, — переадресовав перевод на подконтрольные атакующему адреса.
Это отличает инцидент от большинства случаев «компрометации приватного ключа» в нашей базе: ключ не подбирался, не фишился напрямую и не извлекался из утёкшей seed-фразы. Атакующий угнал доверенную сессию внутри инфраструктуры стороннего вендора и провёл через неё транзакцию, которая для системы подписи выглядела неотличимой от рядового внутреннего перевода.
Что было дальше
DMM Bitcoin немедленно приостановила вывод средств и спотовую торговлю. Чтобы возместить потери клиентам, биржа обязалась выкупить эквивалентный объём BTC на открытом рынке за счёт серии займов и капитальных вливаний от компаний группы DMM — в том числе кредита на 5 млрд иен 3 июня, около 48 млрд иен к 7 июня и ещё 2 млрд иен субординированного займа 10 июня (Cryptopolitan). Ни один из похищенных 4502,9 BTC так и не был возвращён или отслежен до атакующих — компенсация целиком пришла из капитала материнской компании, а не из возврата средств. В декабре 2024 года DMM Bitcoin объявила о полном уходе из криптобизнеса: все клиентские счета и активы передавались SBI VC Trade, дочерней структуре SBI Holdings; перенос завершился к марту 2025 года (CoinDesk). Арестов не последовало — госпонсируемые хакеры, действующие из Северной Кореи, фактически недосягаемы для правоохранителей.
Что из этого следует
- Риск вендора — это риск биржи. Точкой входа стали не системы самой DMM Bitcoin, а сотрудник вендора кошелькового ПО. Любая биржа, отдающая кошельковую или подписывающую инфраструктуру на аутсорс, наследует поверхность атаки этого вендора — включая уязвимость его персонала к социальной инженерии.
- Аппаратные кошельки и мультисиг не спасают от угона сессии. Контроль хранения ключей защищает от извлечения ключа, но не от атакующего, который проводит транзакцию через угнанную аутентифицированную сессию, — для всех проверок ниже по цепочке она выглядит легитимной.
- Фейковые предложения работы в LinkedIn — повторяющийся северокорейский вектор в целом ряде инцидентов 2023–2024 годов. Сотрудники с любым доступом к кошельковой инфраструктуре или пайплайнам деплоя — более ценная цель, чем можно предположить по их должности.
- Компенсация пользователям — не то же самое, что возврат средств. Клиентов DMM Bitcoin возместили полностью, но за счёт баланса материнской компании, а не за счёт возврата похищенных BTC — разница важна при оценке того, действительно ли постинцидентный ответ биржи снижает выигрыш атакующего.
Источники
- FBI reveals North Korea used LinkedIn to steal $305 million from Japan's DMM Bitcoin — CryptoSlate ↗
- Japanese Crypto Exchange DMM Bitcoin to Shut Down After $305M Hack — CoinDesk ↗
- DMM Bitcoin to raise over $300M for BTC buyback to compensate victims — Cryptopolitan ↗
- FBI, DC3, and NPA Identification of North Korean Cyber Actors, Tracked as TraderTraitor, Responsible for Theft of $308 Million USD from Bitcoin.DMM.com — FBI (U.S. Federal Bureau of Investigation) ↗
Источники проверены 07.08.2026
On-chain DeFi несёт риск смарт-контрактов. Держите основные средства на регулируемой бирже.