North Korean Hackers Used Months of In-Person Social Engineering in $285 Million Drift Exploit

North Korean Hackers Used Months of In-Person Social Engineering in $285 Million Drift Exploit

N
News Editor 01
2026-07-06 04:06:13
TRMLabs says North Korea-linked hackers accounted for over 76% of crypto losses in 2026. The $285 million Drift exploit stood out for its months-long in-person social engineering campaign, signaling a shift from purely remote attacks to more sophisticated hybrid operations.

区块链安全机构TRMLabs最新报告显示,朝鲜政府支持的黑客行动正在变得更加精准和复杂。报告指出,2026年以来,朝鲜相关黑客组织已占加密货币黑客攻击与漏洞利用损失的76%以上,金额接近6亿美元。其中,Drift Protocol遭遇的2.85亿美元攻击,被认为是这一趋势的典型案例。

Drift攻击:从远程入侵升级为线下长期渗透

根据报道,Drift事件并非传统意义上的单点技术突破,而是一场持续数月的“长期骗局”。TRMLabs将其描述为一次“前所未有的线下社交工程攻击”:朝鲜代理人与Drift员工进行了长达数月的面对面接触,并在此过程中逐步建立信任,最终为攻击创造条件。

TRMLabs全球政策与政府事务负责人Ari Redbord表示,这是其所知范围内,朝鲜加密黑客行动中首次出现“代理人与协议员工跨桌而坐、持续数月接触”的情况。他强调,这已不再只是键盘另一端的远程攻击,而是现实世界与网络攻击相结合的复合型威胁

朝鲜黑客策略变化:更快、更准,也更有耐心

TRMLabs在报告中指出,当前观察到的并不是朝鲜黑客活动单纯“变多”,而是“变尖锐”了。换言之,攻击者不再依赖粗放式、大面积试探,而是更倾向于筛选高价值目标,通过更精确的路径进行突破。报告还提到,自2017年以来,归因于朝鲜相关组织的加密盗窃累计已超过60亿美元

在Drift事件中,黑客得手后将资金转换为USDC,再跨链桥转移至以太坊,随后兑换成ETH。值得注意的是,这笔资金在盗窃当日完成相关操作后,并未继续明显移动。TRMLabs认为,这与朝鲜黑客组织惯用的“多年期耐心套现模式”一致,即先将资产静置,等待监管和追踪压力下降后再逐步兑现。

与KelpDAO、Wasabi事件形成对照

报告还提到,近期Wasabi Protocol遭遇的攻击与Drift在某些环节上存在相似剧本。该事件发生于4月19日,攻击者利用被攻陷的部署者密钥,在缺乏时间锁和多签保护的情况下,盗走了450万美元

不过,2.92亿美元的KelpDAO事件则采用了另一套路径。根据报道,KelpDAO漏洞利用了一个已知的单验证者缺陷,而这一风险此前曾被LayerZero多次警告。与Drift事件中偏向长期潜伏和缓慢处理资金不同,Lazarus在KelpDAO攻击后几乎立即开始洗钱操作,通过THORChain和Umbra转移资产。TRMLabs称,这类路径通常依赖中国中间人网络执行,其模式与外界熟知的TraderTraitor剧本一致。

市场冲击:单一安全事件引发DeFi连锁反应

KelpDAO攻击造成的影响不仅限于被盗金额本身,更引发了DeFi市场的大规模资金外流。报道指出,事件发生后,多个借贷平台合计流出资金高达130亿美元,其中Aave在48小时内流失了85.4亿美元存款。这一冲击使Aave面临接近2亿美元坏账危机,目前行业参与者正通过3亿美元承诺资金协助缓解相关压力。

这表明,当前DeFi协议面对的风险已经从“合约漏洞导致项目受损”升级为“单一事件触发流动性、信心与信用的系统性波动”。对于用户和机构而言,安全事件不再只是个别协议问题,而可能迅速演变为跨平台的风险传导。

行业启示:安全边界正在扩展到现实世界

Drift案例最值得警惕之处,在于其揭示了加密安全防线的边界正在扩大。过去,行业更多关注私钥管理、合约审计、多签机制和跨链桥安全;但如今,攻击者已将突破口延伸至团队成员、供应链关系、线下接触和信任建立过程。换言之,社交工程、内部流程治理与人员背景审查,正成为与代码安全同等重要的防御环节

从市场角度看,随着攻击者策略不断升级,投资者可能进一步提高对协议治理透明度、密钥管理制度以及应急响应能力的要求。未来一段时间,具备严格多签、时间锁、权限分层和人员安全管理体系的项目,或更容易获得市场信任;反之,内部控制薄弱、过度依赖单点权限的协议,可能面临更高的估值折价与资金流失压力。

整体来看,TRMLabs的最新发现再次提醒市场:加密行业的安全战场正在从链上扩展到链下,从技术漏洞扩展到组织漏洞。Drift遭遇的重创不仅是一场高额盗窃,更是一次针对整个行业风险认知的警示。面对更精密、更长期、更具现实渗透能力的攻击模式,DeFi协议和基础设施提供商必须重新定义“安全”二字的范围。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.