Хакеры Lazarus вывели $30 млн в биткоинах через децентрализованную биржу Hyperliquid
Вырученные средства прошли конвертацию в ETH и SOL и были распределены по сторонним торговым площадкам, о чём сообщает CoinDesk.

По данным аналитической платформы Arkham, кошельки, атрибутированные северокорейской группировке Lazarus, реализовали через децентрализованную биржу Hyperliquid биткоины на сумму свыше $30 млн за последние три недели. Вырученные средства прошли конвертацию в ETH и SOL и были распределены по сторонним торговым площадкам, о чём сообщает CoinDesk. Для практики DeFi кейс показателен: значительный объём маркированных активов прошёл через перипет-протокол без блокировки на уровне смарт-контракта.
Маршрут средств
Схема — стандартный отмывочный конвейер. BTC → продажа на Hyperliquid через спотовый и деривативный слой → своп в ETH и SOL → вывод на централизованные биржи. Перипет-протокол обеспечивает только ончейн-матчинг ордеров и клиринг; у контракта нет встроенного модуля санкционных списков или адресных блокировок. Конвертация в нативные токены других сетей дополнительно дробит след: ETH и SOL перемещаются по разным адресным пространствам, что усложняет кросс-чейн корреляцию кошельков. Трёхнедельное окно указывает на постепенную распродажу, а не разовый сброс — это снижает заметность в стакане и минимизирует проскальзывание. ETH и SOL выбраны как высоколиквидные активы с глубоким стаканом на крупных CEX — это облегчает финальный вывод и снижает следовую нагрузку при AML-проверке.
Контроль и границы протокола
Hyperliquid работает без KYC. Фильтрация адресов возможна только на уровне интерфейса (UI blacklist), не на уровне протокола. Это техническое свойство архитектуры, а не операционная недоработка: смарт-контракт исполняет любую корректно подписанную транзакцию и не запрашивает внешние sanctions-feed. Маркировка Arkham — публичный граф связей, она не влияет на исполнение ордеров. Централизованные площадки получают уже «чистые» ETH и SOL, что снижает вероятность заморозки на выводе и требует отдельной эвристики при ончейн-мониторинге.
Смежный сюжет — обсуждение в ИТ-отрасли легализации обучения нейросетей на данных граждан без их согласия: структурно похожий кейс, где инфраструктура обрабатывает идентифицируемые данные вне явного согласия субъекта, а регулирование догоняет техническую реализацию.
Что отслеживать
1. Новые адреса Lazarus, попадающие в публичные санкционные графы (OFAC, Arkham, Elliptic).
2. Изменения UI-фильтров Hyperliquid — добавление блокировок на уровне интерфейса или relay.
3. Объём ETH и SOL, поступающий на крупные CEX с кошельков, связанных с маркированными кластерами.
4. Реакция валидаторов и DAO на инцидент — возможные governance-предложения по адресным спискам.
Вердикт: небезопасно для compliance-периметра протокола, без прямой угрозы для розничного пользователя. Параметр риска зафиксирован: перипет-DEX остаются каналом ликвидности для маркированных средств, противодействие смещается на этап вывода через CEX.