De acordo com a TRM Labs, atores norte-coreanos extraíram aproximadamente 577 milhões de dólares nos primeiros quatro meses de 2026, representando 76% de todas as perdas globais por ataques informáticos a criptomoedas durante o período. O roubo tem origem em dois incidentes de abril: o exploit do KelpDAO, no valor de 292 milhões de dólares, e o ataque ao Drift Protocol, no valor de 285 milhões de dólares. A TRM atribuiu a violação do KelpDAO a TraderTraitor, uma operação afiliada com a Lazarus, enquanto o ataque ao Drift envolveu um subgrupo norte-coreano distinto. O hack do Drift recorreu a meses de coordenação presencial com funcionários da Drift, culminando num esvaziamento rápido de fundos em 12 minutos, a 1 de abril, depois de os atacantes terem pré-autorizado transações através de um multisig do Security Council comprometido. O ataque ao KelpDAO explorou um desenho com verificador único numa ponte LayerZero ao comprometer infraestruturas de RPC, drenando aproximadamente 116.500 rsETH.
A quota da Coreia do Norte nas perdas globais por hacks a criptomoedas acelerou significativamente, subindo de menos de 10% em 2020–2021 para 64% em 2025. O roubo atribuído acumulado já ultrapassa 6 mil milhões de dólares desde 2017, com a TRM a notar que grupos norte-coreanos de elite estão a priorizar menos, mas ataques de maior impacto, visando pontes e infraestruturas de cadeia cruzada.