North Korea Stole Over $500 Million From Crypto This Month as the $6.75 Billion Threat Grows

North Korea Stole Over $500 Million From Crypto This Month as the $6.75 Billion Threat Grows

N
News Editor 01
2026-07-07 03:38:50
North Korea-linked hackers reportedly stole more than $500 million from DeFi platforms in under three weeks, pushing their 2026 crypto haul above $700 million. The attacks highlight a shift toward supply-chain compromises and workforce infiltration, raising broader security concerns across the crypto industry.

在最新一轮加密安全事件中,朝鲜关联网络行动人员被指在不到三周时间内,从多个去中心化金融(DeFi)平台窃取了超过5亿美元。这一数字不仅显示出其攻击频率和规模明显升级,也再次凸显国家级黑客组织对加密行业构成的系统性风险。

根据披露的信息,此次损失主要来自两起重大事件:一是4月18日发生、后由LayerZero于4月20日确认的KelpDAO漏洞事件,损失约2.9亿美元;二是4月1日发生的Solana生态去中心化永续合约交易平台Drift Protocol攻击事件,损失约2.86亿美元。两起案件合计已将朝鲜相关组织今年的加密非法所得推高至7亿美元以上

两起重大攻击推动年度黑客损失激增

从个案来看,KelpDAO事件目前被视为2026年迄今最大的单笔加密黑客攻击。LayerZero在初步取证后指出,相关迹象直接指向朝鲜臭名昭著的Lazarus Group旗下专门小组TraderTraitor。与此同时,Drift Protocol攻击则被区块链情报公司Elliptic从链上洗钱模式、交易排序以及网络层特征等方面,关联至既有的朝鲜攻击路径。Elliptic还表示,这是其今年追踪到的第18起类似事件。

这意味着,攻击者已不再局限于寻找单一协议代码中的显性缺陷,而是持续、批量地针对加密基础设施展开精密化作战。对市场而言,这种高频率、高金额的攻击,不仅侵蚀用户信任,也持续抬高机构参与DeFi所需承担的合规与安全成本。

攻击模式转向“基础设施外围”

值得关注的是,近期攻击手法出现了明显变化。以KelpDAO事件为例,问题并非直接出在核心密码学或主合约逻辑,而是攻击者入侵了LayerZero Labs去中心化验证器网络(DVN)所使用的下游RPC基础设施。通过污染关键数据通路,黑客在未破坏协议核心机制的情况下操纵了协议运行结果。

LayerZero表示,受影响节点已被弃用,DVN运行也已恢复,但资金损失已经发生。安全公司Cyvers指出,这类攻击反映出朝鲜关联黑客正投入更多资源进行前期准备和执行,并且始终在寻找“最薄弱的一环”。换句话说,DeFi项目即使主合约经过审计,也未必足以抵御来自第三方服务商、节点、接口或供应链的复合型攻击。

这类趋势与传统企业网络间谍活动越来越相似。报道还提到,此前广泛使用的Axios npm软件包曾发生供应链污染事件,谷歌研究人员将其与朝鲜相关威胁行为者UNC1069联系起来。对于加密项目而言,这意味着风险已经从链上代码,扩展到开发工具、依赖组件和运维环境。

朝鲜黑客正渗透加密行业用工链条

技术入侵之外,人员渗透正成为另一大隐患。根据Ketman Project在以太坊基金会ETH Rangers安全项目框架下完成的一项历时六个月调查,当前约有100名朝鲜网络行动人员潜伏在各类区块链公司内部。这些人员通常使用伪造身份,通过常规HR筛选,进入代码仓库、产品团队或内部协作体系,并可能在数月乃至数年后发起攻击。

独立链上调查员ZachXBT也披露,一个专门的朝鲜网络正通过虚假身份获取远程工作机会,每月收入约100万美元,自2025年末以来已处理超过350万美元。行业估计显示,朝鲜通过IT外包和远程雇佣渠道获得的收入每月可达多个七位数级别。这种模式使其形成“双重收益”:一方面持续获取伪装工资,另一方面借内部权限为后续协议攻击创造条件。

累计威胁规模升至67.5亿美元

从更宏观的角度看,朝鲜在数字资产领域的行动规模已远超一般网络犯罪团伙。Chainalysis数据显示,朝鲜关联黑客在2025年共窃取20亿美元,占当年全球加密盗窃总额的60%。其中,2025年2月针对Bybit的15亿美元攻击,是推高该数字的重要因素。

若再叠加今年以来的连续攻击,朝鲜历史累计加密资产窃取规模已被估算达到67.5亿美元。被盗资金在转移过程中也呈现出相对固定的洗钱路径:不同于普通加密犯罪者更常使用DEX或点对点借贷协议,朝鲜相关地址更依赖中文担保服务、深度场外经纪网络以及复杂的跨链混币服务。这说明其资金出入口具有更强地域化和结构化特征。

市场影响:DeFi信任与风控体系面临重估

对加密市场而言,此类事件的直接影响首先体现在信心层面。单月超5亿美元的DeFi损失,很可能加剧用户对跨链协议、第三方节点服务和复杂收益产品的风险担忧,短期内压制部分链上资金活跃度。对于机构投资者而言,这也会推动其重新审视托管、权限隔离、供应商审查以及应急响应能力。

更深层的影响在于,行业安全范式正在改变。过去DeFi项目往往将重点放在合约审计和漏洞赏金上,但最新案例显示,真正被利用的往往是访问控制、单点故障、第三方依赖和内部权限管理。这意味着,安全投入将从“代码安全”进一步扩展至“运营安全”和“组织安全”。

业内人士认为,防御并非无解,但前提是加密企业补上长期存在的基础短板,包括强化私钥管理、收紧内部权限、减少对单一操作者和高权限账户的依赖,并加强对外部供应商与基础设施服务的审查。同时,在黑客开始跨链转移资金后的最初几分钟和几小时内,交易所、稳定币发行方、链上分析公司和执法机构之间的联动速度,也将直接决定资产冻结和追踪成功率。

总体来看,朝鲜相关黑客对加密行业的威胁,已经从单点式攻击升级为覆盖技术、供应链、人员和资金流转的全链条风险。对于DeFi来说,未来的竞争不再只是协议设计和收益能力,更在于谁能率先建立覆盖“代码、人员与运营”交汇处的立体安全体系。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.