El FBI ha confirmado que un conocido grupo norcoreano de APT patrocinado por el Estado estuvo detrás del robo de criptomonedas más grande del mundo a fines de la semana pasada.
Un breve anuncio de servicio público (PSA) emitido por la agencia de aplicación de la ley el 26 de febrero atribuyó el ataque a la plataforma de intercambio de criptomonedas Bybit al grupo “TraderTraitor” (también conocido como Lazarus, APT38, BlueNoroff y Stardust Chollima).
“Los actores de TraderTraitor están procediendo rápidamente y han convertido algunos de los activos robados en Bitcoin y otros activos virtuales dispersos en miles de direcciones en múltiples cadenas de bloques”, advirtió.
“Se espera que estos activos se laven aún más y eventualmente se conviertan en moneda fiduciaria”.
La atribución del FBI es consistente con los informes de Infosecurity después del incidente, que citaron un informe de la empresa de análisis de cadenas de bloques Elliptic, con sede en Londres.
«Elliptic ha atribuido el robo de Bybit al Grupo Lazarus de Corea del Norte, basándose en varios factores, incluido nuestro análisis del lavado de los activos criptográficos robados», dijo la empresa en ese momento.
«El Grupo Lazarus ha desarrollado una capacidad poderosa y sofisticada no solo para violar las organizaciones objetivo y robar activos criptográficos, sino también para lavar estos ingresos a través de miles de transacciones de cadena de bloques».
Se cree que los actores de amenazas norcoreanos están trabajando actualmente en la segunda de un proceso de lavado de dinero de dos etapas.
La primera es intercambiar tokens robados por un activo de cadena de bloques «nativo» como Ether que no se puede congelar, mientras que la segunda implica «superponer» los fondos robados para ofuscar el rastro de la transacción.
En apenas dos horas después del robo, los fondos robados se enviaron a 50 billeteras diferentes, que luego se vaciaron. Es probable que los fondos se envíen a través de varios canales para despistar aún más a los investigadores y frustrar los esfuerzos para evitar que los actores retiren sus fondos, explicó Elliptic.
Entre ellos se incluyen intercambios descentralizados (DeFi) y centralizados, puentes entre cadenas, mezcladores de criptomonedas y un intercambio llamado eXch que permite a los usuarios intercambiar activos criptográficos de forma anónima.
El FBI instó a la comunidad a unirse para ayudar a impedir que el grupo norcoreano convierta las criptomonedas robadas en moneda fiduciaria.