صرافی ارز دیجیتال تایوانی BitoPro اعلام کرده است که گروه هکری لازاروس، وابسته به کره شمالی، مسئول حمله سایبری در تاریخ ۸ می ۲۰۲۵ است که منجر به سرقت ارزهای دیجیتال به ارزش ۱۱ میلیون دلار شده است.
BitoPro بر اساس شواهد بهدستآمده از تحقیقات داخلی خود، این حمله را به گروه لازاروس نسبت داده است. این شرکت گزارش داده است که الگوها و روشهای حمله مشابه مواردی است که در حملات سایبری گذشته، از جمله انتقال غیرقانونی از سیستمهای بانکی جهانی SWIFT و سرقت داراییها از صرافیهای بزرگ بینالمللی ارز دیجیتال، مشاهده شده است.
BitoPro، صرافیای که عمدتا به کاربران تایوانی خدمات ارائه میدهد، از سپردهگذاری و برداشت به ارز فیات تایوان (TWD) و مجموعهای از ارزهای دیجیتال پشتیبانی میکند. این صرافی بیش از ۸۰۰,۰۰۰ کاربر ثبتشده و حجم معاملات روزانه حدود ۳۰ میلیون دلار دارد.
جزئیات حمله گروه لازاروس
در تاریخ ۸ می ۲۰۲۵، طی بهروزرسانی سیستم کیفپول گرم، هکرها برداشتهای غیرمجازی از یک کیفپول گرم قدیمی در چندین بلاکچین، از جمله اتریوم، ترون، سولانا و پولیگان، انجام دادند. پس از سرقت، وجوه دزدیدهشده از طریق صرافیهای غیرمتمرکز (DEX) و میکسرهایی مانند Tornado Cash، ThorChain و Wasabi Wallet شستوشو شدند.
BitoPro تا ۲ ژوئن ۲۰۲۵ این حادثه را علنا تأیید نکرد و اعلام کرد که تمام عملیات بدون تأثیر باقی مانده و کیفپولهای گرم متأثر با ذخایر موجود جایگزین شدهاند. تحقیقات نشان داد که هیچ دخالت داخلی در این حمله وجود نداشته است؛ اما مهاجمان با انجام یک حمله مهندسی اجتماعی و کاشت بدافزار روی دستگاه کارمندی که عملیات ابری را مدیریت میکرد، اقدام به نفوذ کردند.
از طریق این آلودگی، مهاجمان توکنهای نشست AWS را ربودند تا احراز هویت چندمرحلهای (MFA) را دور بزنند و کنترل زیرساخت ابری BitoPro را به دست گیرند. سپس، سرور فرمانوکنترل (C2) دستوراتی به بدافزار ارسال کرد که اسکریپتهایی را به میزبان کیفپول گرم تزریق کرده تا حمله آماده شود. هنگام ارتقای کیفپول و انتقال داراییها، مهاجمان ارزهای دیجیتال را سرقت کردند و با شبیهسازی رفتار عملیاتی عادی، از شناسایی فوری جلوگیری کردند.
پس از شناسایی نفوذ، BitoPro سیستم کیفپول گرم را غیرفعال و کلیدهای رمزنگاری را تغییر داد؛ اما حدود ۱۱ میلیون دلار ارز دیجیتال پیشتر سرقت شده بود. این شرکت مقامات مربوطه را مطلع کرد و با یک متخصص امنیت سایبری خارجی برای بررسی حادثه همکاری نمود، که این فرآیند در ۱۱ ژوئن تکمیل شد.
گروه هکری لازاروس
این گروه هکری، از جمله در سرقت ۱.۵ میلیارد دلاری اخیر از صرافی Bybit، متهم به انجام سرقتهای بزرگ داراییهای دیجیتال است. گروه لازاروس کره شمالی به دلیل هدف قرار دادن صرافیهای ارز دیجیتال و نهادهای مالی غیرمتمرکز شناخته شده است.