گروه Lazarus ۲۹۰ میلیون دلار از KelpDAO سرقت کرد — بزرگترین heist کریپتو ۲۰۲۶
در ۲۲ آوریل ۲۰۲۶، گروه نفوذ کرهی شمالی Lazarus، ۲۹۰ میلیون دلار از پروتکل DeFi به نام KelpDAO سرقت کرد — بزرگترین heist کریپتو در ۲۰۲۶ تا کنون. روش حمله: social engineering یکی از developers برای دستیابی به کلیدهای multisig.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
سایبرنامه
@cybernameh

ماجرا چه بود؟
در ۲۲ آوریل ۲۰۲۶، KelpDAO — یک پروتکل DeFi محبوب برای liquid restaking — اعلام کرد که قربانی یک حملهی سایبری ۲۹۰ میلیون دلاری شده است. این بزرگترین heist کریپتو در ۲۰۲۶ تا تاریخ گزارش است.
تحلیل اولیه از طرف Chainalysis و TRM Labs، حمله را به گروه Lazarus کرهی شمالی منسوب کرد. این گروه در سالهای اخیر بیش از ۳ میلیارد دلار از پروتکلهای DeFi و exchange ها سرقت کرده است.
بازیگر تهدید
Lazarus Group (همچنین Hidden Cobra، APT38) واحد سایبری ارتش کرهی شمالی است. تخصص اخیر: سرقت کریپتو با هدف تأمین مالی برنامههای موشکی و سلاح. این گروه از روشهای پیشرفتهی social engineering استفاده میکند.
روش حمله علیه KelpDAO:
- ساخت یک LinkedIn profile جعلی به نام یک recruiter از یک «AI startup».
- تماس با یکی از smart contract developers KelpDAO با offer interview.
- در «technical task»، developer به یک repository دعوت شد که شامل dependency مخرب بود.
- نصب InvisibleFerret RAT روی workstation developer.
- ۳ هفته presence در sistema تا که developer به wallet multisig دسترسی پیدا کرد.
- سرقت کلیدهای multisig، انتقال funds.
جزئیات فنی
KelpDAO از یک multisig 5-of-9 برای protocol funds استفاده میکرد. Lazarus موفق به دستیابی به ۵ کلید شد — همه از طریق ۵ developer جداگانه که در طی ۳ ماه گذشته target قرار گرفته بودند. این یک کارزار طولانی و پنهان بود.
پس از سرقت، Lazarus بهسرعت funds را از طریق Tornado Cash mix کرد و سپس به wallet های تحت کنترل خود انتقال داد. ردیابی deeper تقریباً غیرممکن است.
تأثیر و واکنش
KelpDAO اعلام کرد که از treasury خودش، ۲۰۰ میلیون دلار به کاربران بازپرداخت میکند. ۹۰ میلیون دلار باقیمانده بهطور جزئی recovery نشده. ارزش token KEP که قبلاً ۳.۲ دلار بود، در ۲۴ ساعت به ۰.۸ دلار سقوط کرد.
این پرونده دوباره نشان داد که security در DeFi بهاندازهی security smart contract، به security operations developers بستگی دارد.
توصیههای امنیتی برای پروتکلهای DeFi
- multisig signers باید روی hardware wallets جدا، روی ماشینهای air-gapped کار کنند — نه روی workstation معمولی.
- transaction signing با verification چندجانبه — Hardware wallet display + voice confirmation با cohorts.
- آموزش signers دربارهی social engineering — Lazarus از LinkedIn هدف میگیرد.
- time-locks روی هر transaction بزرگ — 24-48h delay بین initiation و execution، که خود community چک کند.
- threshold بالاتر برای multisig (مثلاً 7-of-11 بهجای 5-of-9) — مهاجم باید بیشتر کلید بهدست بیاورد.
- monitoring غیرعادی روی wallets از طریق Chainalysis Reactor یا TRM Labs.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.