
Nhóm Lazarus của Triều Tiên đã chuyển 244.148 Bitcoin trị giá khoảng 19.42 triệu USD, thu hút sự chú ý mới đến các ví liên quan đến một trong những hoạt động tấn công mạng tích cực nhất trong ngành tiền điện tử.
Lookonchain đã báo cáo việc chuyển tiền trong một bài đăng trên X vào ngày 28 tháng 8, cho biết các ví được cho là của Lazarus Group đã hoạt động trở lại và di chuyển 244.148 BTC khoảng một giờ trước khi có cảnh báo.
Bitcoin được giao dịch ở mức khoảng 79,500 USD khi tài khoản phân tích công bố ước tính của mình, định giá giao dịch ở mức 19.42 triệu USD. Lookonchain không xác định địa chỉ nhận trong văn bản của bài đăng hoặc cho biết liệu Bitcoin có được chuyển đến một sàn giao dịch, bộ trộn (mixer) hay một ví khác do nhóm kiểm soát hay không.
Nếu không có điểm đến được tiết lộ, bản thân giao dịch đó không cho thấy Lazarus đã bán hoặc cố gắng rút tiền Bitcoin. Hồ sơ blockchain công khai xác nhận khi tiền di chuyển giữa các địa chỉ, nhưng việc kết nối các địa chỉ đó với một tổ chức thường phụ thuộc vào nhãn và phân tích do các nhà điều tra hoặc công ty tình báo blockchain cung cấp.
Giao dịch ngày 28 tháng 8 diễn ra sau một đợt di chuyển Bitcoin lớn khác được cho là của nhóm này vào đầu tháng. Vào ngày 12 tháng 8, Lookonchain cho biết Lazarus đã chuyển 262.2 BTC, khi đó trị giá khoảng 16.64 triệu USD, từ một ví đã được xác định sang một địa chỉ mới được tạo.
Vào thời điểm đó, tài khoản phân tích mô tả giao dịch là một giao dịch chuyển ví giữa các ví chứ không phải là một giao dịch bán. Với giá trị bằng đô la được báo cáo, hai đợt di chuyển trong tháng 8 đã liên quan đến hơn 36 triệu USD Bitcoin, mặc dù không có nguồn nào xác nhận rằng các giao dịch này đến từ cùng một số dư hoặc phục vụ cùng một mục đích.
Hoạt động ví trong quá khứ cho thấy tại sao điểm đến lại quan trọng. Vào tháng 3 năm 2025, năm địa chỉ không xác định đã nhận tổng cộng 44.07 BTC trị giá khoảng 3.76 triệu USD từ các ví được cho là của Lazarus, theo báo cáo on-chain trước đó. Các giao dịch này đã làm giảm số dư của ví được theo dõi xuống 13,441 BTC vào thời điểm đó.
Như crypto.news đã đưa tin trước đây, Bybit đã kiện Triều Tiên và Lazarus Group tại một tòa án liên bang ở Washington, D.C., vào ngày 7 tháng 8, nhằm thu hồi tài sản liên quan đến vụ trộm 1.5 tỷ USD của sàn giao dịch này.
Vụ kiện cũng nêu tên Cục Trinh sát Tổng hợp (RGB) của Triều Tiên, mà Bộ Tài chính Hoa Kỳ xác định là cơ quan tình báo chính của nước này. Một thẩm phán liên bang đã ban hành lệnh cấm sơ bộ, ngăn chặn các bị cáo không xác định được danh tính chuyển nhượng, bán hoặc xử lý một số tài sản nhất định liên quan đến vụ án.
Bybit đã đệ đơn kiện dân sự này tách biệt với các cuộc điều tra hình sự đang diễn ra của Hoa Kỳ. Lệnh cấm sơ bộ bảo toàn tài sản được xác định trong khi vụ kiện tiếp diễn và không phải là quyết định cuối cùng về quyền sở hữu hoặc trách nhiệm pháp lý.
FBI đã quy kết vụ tấn công Bybit vào tháng 2 năm 2025 cho các tác nhân Triều Tiên hoạt động dưới tên TraderTraitor. Theo cơ quan này, những kẻ tấn công đã chuyển đổi một phần số tiền bị đánh cắp thành Bitcoin và các tài sản khác trước khi phân tán chúng trên hàng nghìn địa chỉ trên nhiều blockchain.
Trong cảnh báo công khai của mình, FBI cho biết họ dự kiến các tài sản này sẽ được di chuyển trở lại và cuối cùng được đổi lấy tiền tệ do chính phủ phát hành. Cục đã yêu cầu các sàn giao dịch, cầu nối (bridges), dịch vụ tài chính phi tập trung (DeFi), các công ty phân tích blockchain và các nhà vận hành nút chặn các giao dịch liên quan đến các địa chỉ mà họ đã xác định.
Đến tháng 4 năm 2025, CEO của Bybit, Ben Zhou, cho biết 27.6% số tiền bị đánh cắp không còn có thể theo dõi được, theo một báo cáo tháng 8 về các phương pháp tấn công của Triều Tiên. Báo cáo tương tự cho biết việc phân phối tài sản trên nhiều ví Bitcoin đã khiến việc theo dõi blockchain trở nên khó khăn hơn.
Lookonchain chưa kết nối trực tiếp việc chuyển 244.148 BTC mới nhất với vụ trộm Bybit. Không có cơ quan chính phủ hoặc công ty tình báo blockchain nào được trích dẫn trong các báo cáo hiện có đã công khai xác định nguồn gốc của các đồng tiền liên quan đến đợt di chuyển ngày 28 tháng 8.
Chainalysis ước tính rằng các tin tặc Triều Tiên đã đánh cắp ít nhất 2.02 tỷ USD tiền điện tử trong năm 2025, tăng 51% so với năm trước. Công ty này ước tính tổng số tiền điện tử bị đánh cắp tích lũy của nước này là không dưới 6.75 tỷ USD vào cuối giai đoạn đó.
Theo báo cáo tháng 12 năm 2025 của Chainalysis, các hoạt động của Triều Tiên chiếm 76% giá trị bị mất thông qua các cuộc tấn công vào các dịch vụ tiền điện tử trong năm. Chainalysis cho biết những kẻ tấn công đã thực hiện ít sự cố được xác nhận hơn nhưng lại trích xuất số lượng lớn hơn từ các vụ vi phạm thành công.
Công ty này cũng phát hiện ra rằng các nhà điều hành Triều Tiên ngày càng nhắm mục tiêu vào các công ty thông qua hành vi mạo danh và truy cập của nhân viên. Một số kẻ đã mạo danh là ứng viên xin việc để thâm nhập vào các doanh nghiệp tiền điện tử, trong khi những kẻ khác giả vờ tuyển dụng cho các công ty Web3 và trí tuệ nhân tạo nổi tiếng, theo Chainalysis.
Hoạt động được quy cho Lazarus tiếp tục vào tháng 4 năm 2026 khi những kẻ tấn công đã rút khoảng 116,500 rsETH, trị giá khoảng 292 triệu USD, từ cầu nối dựa trên LayerZero của KelpDAO. LayerZero đã quy kết cuộc tấn công với độ tin cậy sơ bộ cho đơn vị TraderTraitor của Lazarus Group.
Chainalysis sau đó cho biết những kẻ tấn công đã xâm nhập vào cơ sở hạ tầng cung cấp thông tin blockchain cho hệ thống xác minh của LayerZero. Bằng cách đưa dữ liệu sai vào hệ thống, chúng đã khiến một hợp đồng Ethereum giải phóng tài sản mặc dù không có hoạt động đốt token tương ứng nào xảy ra trên mạng nguồn.
Sự can thiệp nhanh chóng đã chặn một nỗ lực trộm thứ hai trị giá khoảng 95 triệu USD, theo Chainalysis. Hội đồng Bảo mật Arbitrum cũng đã đóng băng hơn 30,000 ETH mà các nhà điều tra đã kết nối với các giao dịch hạ nguồn của kẻ tấn công.
Đến tháng 6, kẻ tấn công KelpDAO đã di chuyển khoảng 220 triệu USD tài sản chưa bị đóng băng thông qua các dịch vụ bảo mật, theo dữ liệu theo dõi sau đó. Các lộ trình bao gồm THORChain, Wasabi, Tornado Cash và Umbra, trong khi khoảng 1.7 triệu USD vẫn còn trong các ví ban đầu.
Văn phòng Kiểm soát Tài sản Nước ngoài (OFAC) của Bộ Tài chính Hoa Kỳ đã trừng phạt Lazarus Group vào tháng 9 năm 2019 theo một sắc lệnh hành pháp nhắm vào chính phủ Triều Tiên. OFAC đã xác định Lazarus, Bluenoroff và Andariel là các nhóm tin tặc do nhà nước kiểm soát có liên quan đến RGB.
Theo quy định này, tài sản thuộc về Lazarus khi vào Hoa Kỳ hoặc nằm dưới sự sở hữu hoặc kiểm soát của một người Hoa Kỳ phải bị chặn và báo cáo cho OFAC. Các quy định của Bộ Tài chính cũng thường cấm người Mỹ thực hiện các giao dịch với các thực thể bị trừng phạt trừ khi cơ quan này cho phép.
Bộ Tài chính cho biết Lazarus đã nhắm mục tiêu vào các chính phủ, tổ chức tài chính, công ty truyền thông, nhà sản xuất, nhà điều hành cơ sở hạ tầng và doanh nghiệp tiền điện tử thông qua các vụ trộm cắp mạng, gián điệp và tấn công bằng phần mềm độc hại. Bộ đã liên kết nhóm này với vụ vi phạm Sony Pictures năm 2014 và cuộc tấn công bằng mã độc tống tiền WannaCry đã ảnh hưởng đến máy tính ở ít nhất 150 quốc gia.
Các nhà chức trách Hoa Kỳ cũng đã hành động chống lại các dịch vụ được sử dụng để xử lý tiền liên quan đến nhóm này. Vào năm 2022, Bộ Tài chính đã trừng phạt bộ trộn tiền ảo Blender.io sau khi cho biết họ đã xử lý hơn 20.5 triệu USD từ vụ trộm Ronin Network trị giá khoảng 620 triệu USD. FBI sau đó đã quy kết vụ tấn công Ronin cho Lazarus Group và APT38.
Vào tháng 8 năm 2023, FBI đã cảnh báo riêng các công ty tiền điện tử về các đợt di chuyển liên quan đến Bitcoin bị đánh cắp bởi các tác nhân TraderTraitor của Triều Tiên. Cơ quan này cho biết nhóm có thể cố gắng rút hơn 40 triệu USD Bitcoin và đã công bố sáu địa chỉ ví để các công ty tư nhân kiểm tra.





