North Korean Hackers Used Months of In-Person Social Engineering to Steal $285 Million From Drift

North Korean Hackers Used Months of In-Person Social Engineering to Steal $285 Million From Drift

N
News Editor 01
2026-07-06 04:08:12
TRM Labs says North Korean-linked groups account for over 76% of crypto losses this year. The $285 million Drift exploit reportedly involved months of in-person social engineering, signaling a shift from remote attacks to more targeted, hybrid infiltration tactics.

区块链安全机构TRM Labs最新报告显示,朝鲜政府支持的黑客组织正在以更高的精度和更复杂的方式攻击加密行业。报告指出,2026年以来,朝鲜相关团体已占全部加密黑客损失的76%以上,金额接近6亿美元。其中,Drift Protocol遭遇的2.85亿美元攻击,被描述为一次漫长且“前所未有的线下社交工程行动”,引发市场对DeFi内部安全与人员风控的再度关注。

线下接触数月,攻击模式出现升级

根据TRM Labs披露的信息,此次Drift事件并非传统意义上的远程攻击,而是由朝鲜代理人通过持续数月的面对面接触推进。TRM Labs全球政策与政府事务主管Ari Redbord表示,朝鲜代理人与协议员工在数月时间内多次坐在同一张桌前交流,这在其过往针对加密行业的攻击活动中“据其所知尚属首次”。他强调,这已经不再只是“远程键盘操作”,而是结合身份伪装、长期建立信任与内部突破的复合型渗透。

这一定性意味着,黑客攻击路径正在发生深刻变化。过去,行业更关注钓鱼邮件、私钥泄露、恶意代码植入与前端篡改等远程威胁;而如今,攻击者开始把社交工程延伸到现实世界,通过长期接触削弱目标的警惕性,最终为关键权限、部署流程或内部信任链条寻找可利用的缺口。

朝鲜黑客整体威胁加剧,累计盗取已超60亿美元

TRM Labs在报告中指出,与其说朝鲜黑客的行动范围变得更广,不如说其行动方式变得更“锋利”。报告称,朝鲜正在以比以往更快、更精准的方式推进加密攻击。自2017年以来,归因于朝鲜相关事件的加密货币盗窃累计金额已超过60亿美元。这一数字不仅说明相关组织具备长期作战能力,也反映出其在链上转移、资金隐匿和兑现路径方面日益成熟。

在Drift攻击中,黑客将所得资金转换为USDC,随后桥接到以太坊网络,再兑换成ETH。TRM Labs称,这批资金自被盗当日起基本未再移动,这与朝鲜方面惯常采用的“耐心型、多年期兑现模式”一致。也就是说,攻击者并不急于短期套现,而是倾向于通过拉长时间周期降低追踪和冻结风险。

不同攻击组织手法分化明显

报告还将Drift事件与其他攻击案例进行对比,以展示不同黑客团体的操作差异。例如,在KelpDAO事件中,攻击者利用的是一个已知的单验证者缺陷,而这一风险此前曾被LayerZero多次警告。该事件涉案金额为2.92亿美元。与Drift案中较为“沉寂”的资金处理方式不同,Lazarus在KelpDAO得手后,迅速通过THORChainUmbra进行洗钱操作。TRM Labs指出,这一路径几乎完全由中国中间人协助执行,符合外界已较为熟知的“TraderTraitor”操作剧本。

另一起相似风格的案例来自Wasabi Protocol。该协议在4月19日遭遇攻击,攻击者利用一个已被攻陷的部署者密钥,在缺少时间锁和多签保护的情况下,盗走了450万美元。这表明,尽管攻击者的渗透方式不断升级,但很多损失最终仍与基础治理和权限控制薄弱密切相关。

市场冲击:DeFi信任承压,平台风控面临重估

KelpDAO事件带来的连锁反应尤为剧烈。报道显示,该事件触发了DeFi领域近阶段最严重的资金撤离之一,约130亿美元从多个借贷平台流出。其中,Aave在48小时内流失了85.4亿美元存款,并因此面临接近2亿美元的坏账压力。行业参与者目前已承诺提供3亿美元支持,以协助缓解危机。

尽管Drift事件与KelpDAO事件在攻击路径和资金处理上并不相同,但两者共同暴露出一个现实:DeFi市场的系统性脆弱点,已不再局限于智能合约代码本身,而是扩展到密钥管理、部署流程、权限架构、内部审核乃至线下人员接触风险。对于协议方来说,传统“代码审计即安全”的思维正在失效,组织安全边界必须被重新定义。

从市场层面看,这类事件通常会带来三重影响。第一,用户对协议安全性的风险溢价要求上升,资金更倾向流向具备多签、时间锁、完善权限分离和成熟治理机制的平台。第二,监管机构和链上安全公司对朝鲜相关地址、跨链桥和隐私工具的监控可能进一步加强。第三,机构投资者在配置DeFi资产时,可能会更加重视非技术性风险评估,包括团队背景、员工接触管理和内部控制流程。

行业警示:防线必须从代码延伸到组织层面

Drift攻击最值得警惕之处,在于它提醒行业:真正高水平的对手,往往不会只攻击一层防线。无论是数月线下社交工程,还是对部署者权限、单点验证缺陷和资金清洗路径的熟练运用,都说明攻击者在利用“人、流程、技术”三者交叉处的弱点。

对于加密项目方而言,接下来更现实的应对措施可能包括:强化关键岗位背景审查,限制敏感权限集中于单点账户,完善多签和时间锁机制,建立线下接触与供应链合作的审查制度,并在异常资金流转出现时尽早联动链上分析机构和司法资源。随着攻击手法不断演化,加密行业的安全竞争,正从单纯的代码攻防,升级为全面的组织安全战。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.