Các địa chỉ ví có liên hệ đến nhóm tin tặc Lazarus Group của Triều Tiên được cho là đã chuyển hơn 52 triệu USD Bitcoin lên sàn Hyperliquid trong 1 tháng qua, làm dấy lên quan ngại về vi phạm lệnh cấm vận.
Hacker Triều Tiên chuyển 52 triệu USD Bitcoin lên sàn DEX Hyperliquid
Theo dữ liệu on-chain tổng hợp bởi Arkham, Lazarus Group - nhóm tin tặc khét tiếng có liên hệ với Triều Tiên và bị cáo buộc đứng sau nhiều vụ tấn công crypto để lại thiệt hại nặng nề - đang sử dụng sàn DEX phái sinh (Perp DEX) hàng đầu hiện nay là Hyperliquid để rửa lượng tài sản số đã đánh cắp.
Cụ thể, nhà phân tích Emmett Gallic của Arkham cho biết cụm 7 địa chỉ ví Bitcoin bị "thám tử on-chain" ZachXBT đánh dấu là thuộc sở hữu của Lazarus Group đã có 4 giao dịch chuyển BTC lên Hyperliquid từ cuối tháng 7 đến cuối tháng 8, với tổng giá trị là 52,62 triệu USD.
Addresses linked to OFAC Sanctioned Lazarus Group (North Korea) have been actively moving $30M+ through Hyperliquid (HyperUnit) as recent as yesterday.@zachxbt identified these addresses as Lazarus Group in 2024 linked to $61M in stolen fundshttps://t.co/RNJ4NMBrxA pic.twitter.com/CvivPLVnEL
— Emmett Gallic (@emmettgallic) August 31, 2026
Lượng BTC này sau đó đã được quy đổi sang ETH và SOL, sau đó rút về các địa chỉ ví trên Ethereum, Solana và TRON, rồi được nạp lên các sàn Kucoin, LBank, Kraken,... nhằm tiếp tục quá trình rửa tiền.
From there, deposits land at Kucoin, Lbank, Kraken, and several unlabeled Tron-based services. pic.twitter.com/brQMX91OqR
— Emmett Gallic (@emmettgallic) August 31, 2026
Đây không phải là lần đầu tiên mà hacker Triều Tiên bị phát hiện sử dụng Hyperliquid. Vào cuối năm 2024, các nhà nghiên cứu bảo mật đã xác định được một số ví có liên hệ đến tin tặc tham gia giao dịch trên Hyperliquid và lỗ đến 700.000 USD. Thông tin này khi ấy đã làm không ít nhà đầu tư quan ngại rằng hacker Triều Tiên đang lần mò lỗ hổng để tấn công vào Hyperliquid, gây nên làn sóng rút tiền ồ ạt.
Song, việc Hyperliquid bị phát hiện làm trung gian rửa tiền cho Lazarus Group ít nhiều cũng sẽ ảnh hưởng đến kế hoạch gia nhập thị trường Mỹ của sàn giao dịch này, bởi Triều Tiên và các tổ chức tin tặc gắn với quốc gia này đều nằm trong danh sách trừng phạt của Bộ Tài chính Hoa Kỳ.
Vào giữa tháng 8, Tổng thống Donald Trump tiết lộ sau Hội nghị Thượng đỉnh crypto ở Nhà Trắng rằng chính quyền của ông đang tìm cách để đưa Hyperliquid vào thị trường Mỹ, tạo động lực để giá token HYPE lập đỉnh kỷ lục mới ở trên 86 USD. Hyperliquid sau đó đã liên hệ với công ty mẹ Payward của sàn giao dịch Kraken để khám phá khả năng hợp tác và cung cấp sản phẩm perpetual futures cho nhà đầu tư Hoa Kỳ thông qua nền tảng giao dịch phái sinh Bitnomial mới được Payward mua lại.
Mặc dù vậy, nhiều sàn crypto khác cũng từng tiếp tay cho hoạt động rửa tiền trái phép, nổi tiếng nhất là án phạt 4,3 tỷ USD của Mỹ dành cho Binance vào năm 2023 vì vi phạm quy định chuyển tiền và lệnh cấm vận tài chính. Tuy nhiên, sang đến năm 2026, Binance vẫn tiếp tục dính cáo buộc để lọt dòng tiền 1,7 tỷ USD của Iran, cộng với một cái tên khác là sàn CoinEx.
Như đã được Coin68 nhiều lần đưa tin, Lazarus Group là nhóm tin tặc khét tiếng bị cáo buộc có liên hệ đến chính quyền Triều Tiên, được cho là đứng sau nhiều vụ tấn công đặc biệt nghiêm trọng trong ngành tiền mã hóa như Bybit (1,5 tỷ USD), Ronin (625 triệu USD), DMM Bitcoin (305 triệu USD), Drift Protocol (285 triệu USD), Kelp DAO (295 triệu USD), Orbit Chain (81,5 triệu USD), CoinEx (54 triệu USD), Stake (41 triệu USD), Atomic Wallet (100 triệu USD), Harmony (100 triệu USD),...
Có thống kê chỉ ra tổng lượng tiền mà Lazarus đã bòn rút từ ngành crypto suốt lịch sử là hơn 7,3 tỷ USD, với đủ loại phương thức tấn công từ lợi dụng lỗ hổng bảo mật cho đến mạo danh lập trình viên blockchain để trà trộn vào nội bộ dự án.
Tổng hợp các vụ tấn công mạng gây thiệt hại nghiêm trọng do hacker Triều Tiên đứng sau. Ảnh: @FabianoSolana trên X
Coin68 tổng hợp