Lazarus Group Linked to $5.2 Million Crypto Trader Theft in Malware Attack

Lazarus Group Linked to $5.2 Million Crypto Trader Theft in Malware Attack

N
News Editor 01
2026-07-07 04:18:04
Blockchain investigator ZackXBT says North Korea’s Lazarus Group was linked to a malware attack that stole over $5.2 million from a crypto trader. The funds were moved through multiple wallet types and partially laundered via Tornado Cash, raising concerns that the group may be targeting active individual traders more aggressively.

链上调查员ZackXBT最新披露显示,朝鲜黑客组织Lazarus Group被指与一起针对加密交易员的重大盗窃事件有关。根据其在Telegram频道发布的信息,这起攻击发生于5月24日,受害者因遭遇复杂恶意软件攻击,最终损失超过520万美元的数字资产。此次事件的特殊之处在于,黑客并非仅攻击单一钱包,而是从多签钱包、外部拥有账户(EOA)以及交易所钱包等多种资产存储形式中转移资金,反映出攻击手法的成熟与系统化。

攻击路径曝光:资金经Tornado Cash混币后迅速变现

根据披露信息,黑客在得手后迅速展开链上转移与清洗操作。其中,约1,000枚ETH被转入知名混币工具Tornado Cash,该服务长期被用于掩盖链上资金来源。随后,被盗资产被快速在公开市场抛售,进一步增加了追踪和冻结难度。

ZackXBT列出了与此次盗窃有关的三个以太坊地址。其中,主地址除持有QBX、Blocklords、Astra Protocol和DAI等少量代币外,还拥有超过40枚ETH,按当前市场价格计算约为10.7万美元。调查认为,这部分资产可能来自此次恶意软件攻击收益。另一个看似新创建的地址在上周末仅发生了9笔交易,但其间向主地址转入了超过200枚ETH。第三个地址则在报道发布时持有约270万美元DAI,占被盗资金中的大头。

从链上路径来看,这种操作模式与TRM Labs此前研究结果高度一致。该研究指出,朝鲜黑客组织往往依赖一个跨国洗钱网络,包括俄罗斯犯罪组织以及中国场外经纪商等合作方。简单来说,Lazarus负责技术攻击,而其外围网络则提供资金“出表”和进入市场的通道,使非法所得更容易被转化为可流通资产。

目标或发生变化:从机构、大户转向日内个人交易者

此次事件引发市场关注的另一原因,是其潜在受害群体的变化。ZackXBT认为,Lazarus可能正在把攻击重心从传统的高净值个人、企业或大型平台,逐渐转向日内活跃交易者。这类用户通常频繁连接钱包、使用多个账户并与交易平台保持高频交互,一旦设备安全出现漏洞,往往更容易成为恶意软件攻击对象。

这一趋势意味着,加密市场的安全风险正在进一步下沉。过去,普通投资者往往认为国家级黑客更偏好攻击交易所、跨链桥或机构托管平台,但如今,高频交易员和中小型个人资产持有者也可能因操作链条复杂、授权频繁而暴露在更大风险之下。

2025年第二季度洗钱活动仍在延续

事实上,这并非Lazarus今年首次被发现大规模处置链上资产。区块链分析平台SpotOnChain在今年4月曾报告称,一个被认为与该组织有关的钱包出售了40.78枚WBTC,套现约351万美元。这批WBTC据称购于2023年2月,当时买入成本约为99.99万美元,对应价格约24,521美元;而在2025年出售时,单枚价格已升至约83,459美元,两年累计账面收益达到251%

相关资金随后被换成约1,847枚ETH并分散至多个钱包。报道还提到,Lazarus并未长期持有转换后的ETH,而是继续将总计2,507枚ETH分发至更多地址,以提升链上追踪难度。此类“拆分—转移—再分发”的操作,正是典型的高强度洗钱特征。

更值得警惕的是,朝鲜背景黑客还被指与Bybit交易所遭遇的15亿美元级别安全事件有关。该事件之后,相关组织据称在仅10天内清洗了近50万枚ETH,折合约13.9亿美元。其中,去中心化流动性协议THORChain一度成为主要通道,单日流经资金至少达到6.05亿美元。尽管大规模转移已经发生,Arkham Intelligence仍估计,与Lazarus相关的钱包目前仍持有约11亿美元的加密资产储备,涵盖比特币、以太坊和Tether等主流资产。

市场影响:安全焦虑加剧,合规与追踪压力同步上升

从市场层面看,这类事件首先会加剧投资者对链上安全的担忧,尤其是在活跃交易者群体中。恶意软件攻击不同于合约漏洞或平台被盗,它更贴近终端设备和账户操作层面,意味着单纯依赖链上审计并不足以构筑完整防线。对交易平台、钱包服务商和安全厂商而言,未来可能需要强化设备风控、异常授权识别以及跨平台地址联防能力。

其次,Tornado Cash、THORChain等工具再次出现在洗钱链路中,也将推动监管机构持续关注混币服务、去中心化流动性协议以及场外兑换网络的合规边界。虽然相关协议本身具有中立技术属性,但一旦频繁卷入高额非法资金转移,其治理机制、接口限制与风控配合都可能成为后续争议焦点。

对价格层面而言,大规模被盗资产若被快速抛售,短期内可能对市场流动性和情绪造成扰动。尤其当ETH等主流资产被集中清洗并出售时,市场容易将其视为潜在抛压来源,从而放大波动预期。虽然单一事件未必决定趋势,但在脆弱情绪阶段,安全事故往往会成为触发避险交易的催化剂。

网络犯罪与地缘风险交织

联合国负责制裁监督的调查人员长期认为,朝鲜通过网络攻击获取的收益,可能被用于支持其武器研发项目。相关报告指出,2017年至2023年间,加密资产相关收入被用于推动其导弹技术发展。Chainalysis在去年12月发布的报告也确认,2024年与朝鲜政权有关联的黑客通过47起事件共窃取了超过13亿美元的加密货币。

整体来看,此次逾520万美元盗窃事件虽然规模不及交易所级别攻击,但它再次证明Lazarus仍在持续迭代攻击与洗钱能力,并可能扩大目标范围。对行业而言,这不仅是一次安全警报,更提醒市场参与者:在链上资产管理日益便捷的同时,终端安全、资金分层隔离和授权控制的重要性正变得前所未有地突出。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.