North Korean Hackers Used Months of In-Person Social Engineering to Steal $285M From Drift

North Korean Hackers Used Months of In-Person Social Engineering to Steal $285M From Drift

N
News Editor 01
2026-07-06 04:04:12
TRM Labs says North Korean-linked groups account for 76% of crypto losses this year. The $285 million Drift exploit stood out for its months-long in-person social engineering, signaling a shift from remote hacks to more precise, long-term operational infiltration.

区块链安全机构 TRM Labs 最新报告显示,朝鲜政府支持的黑客组织正在以更高的精度和更复杂的方式攻击加密行业。报告指出,2026年迄今,加密货币领域因黑客攻击和漏洞利用造成的损失中,超过76%与朝鲜相关组织有关,金额接近6亿美元。其中,Drift Protocol 遭遇的2.85亿美元攻击,因其采用了持续数月的线下社交工程手法而备受关注。

Drift攻击案:从远程入侵转向线下渗透

根据 TRM Labs 的描述,Drift 事件并非传统意义上的远程黑客攻击,而是一场“长期且前所未有的线下社交工程行动”。攻击过程中,朝鲜代理人与 Drift 员工进行了持续数月的面对面接触,这种方式在过往朝鲜针对加密行业的攻击案例中极为罕见。

TRM Labs 全球政策与政府事务负责人 Ari Redbord 表示,朝鲜代理人“在几个月时间里与协议员工坐在同一张桌子对面”,这意味着相关攻击已不再只是“键盘另一端的远程操作”。在他看来,当前朝鲜黑客行动并非单纯扩大规模,而是在变得“更锋利”,也就是更快、更精准、更有针对性。

这一变化释放出明确信号:加密项目面临的安全威胁已从代码、私钥和基础设施层面,延伸至人员管理、身份验证和线下接触等更广泛的运营安全领域。对许多 DeFi 团队而言,传统的网络安全边界正在失效,组织治理和员工安全培训的重要性显著上升。

朝鲜黑客的资金处理路径出现分化

TRM Labs 报告还对不同攻击案例中的资金转移模式进行了比较。Drift 被盗资金在事发后被转换为 USDC,随后跨链转移到以太坊,再兑换成 ETH,此后自盗窃当天起未再发生移动。报告认为,这一行为模式符合朝鲜相关组织惯常采用的“耐心型、跨多年兑现”策略。

相比之下,另一起涉及2.92亿美元的 KelpDAO 攻击则表现出完全不同的洗钱特征。报告称,Lazarus 在得手后迅速通过 THORChain 和 Umbra 进行资金清洗,相关流程主要由中国中介网络配合执行,符合市场熟知的 TraderTraitor 操作模式。

这表明,尽管外界常将朝鲜黑客视为单一威胁来源,但其实其内部行动方式、资金路径和节奏并不完全一致。对于链上监测机构和执法部门而言,这种差异意味着必须针对不同攻击模板建立更细化的识别与追踪机制。

今年累计盗窃已超60亿美元

TRM Labs 在报告中提到,自2017年以来,归因于朝鲜相关事件的加密货币累计盗窃金额已超过60亿美元。这一数据凸显出朝鲜黑客活动的长期性与系统性,也说明其已成为全球加密行业最主要的国家级安全威胁之一。

除 Drift 外,Wasabi Protocol 在 4 月 19 日也遭遇了与之类似的攻击剧本。攻击者利用被攻陷的部署者密钥,在缺乏 timelock 和多签保护的情况下盗走了450万美元。而 KelpDAO 则是因一个已知的单验证者缺陷被利用,此前 LayerZero 已多次对该风险发出警告。

这些案例共同说明,当前 DeFi 安全问题并不仅仅在于“未知漏洞”,许多重大损失实际上源于早已被指出的架构缺陷、权限设计不足或操作流程失守。一旦再叠加高水平社工攻击,项目防线就会被快速击穿。

市场影响:安全风险正在演变为系统性流动性冲击

KelpDAO 事件的后续市场反应尤为剧烈。报道称,这起攻击引发了 DeFi 领域最大规模的资金撤离之一,总计约130亿美元从多个借贷平台流出。其中,Aave 在48小时内流失了85.4亿美元存款,并因此面临接近2亿美元坏账危机。目前,行业参与者正通过3亿美元承诺资金协助缓解其压力。

从市场层面看,这类事件的破坏力早已超出单一协议被盗本身。攻击不仅直接造成资产损失,还可能迅速打击用户信心,诱发跨平台流动性收缩、借贷利率波动和清算风险上升,进而对整个 DeFi 生态形成传导效应。

更值得警惕的是,当攻击者开始把线下接触、长期渗透与链上洗钱结合起来时,行业原有的安全框架将面临全面重估。未来,项目方除了部署多签、时间锁和权限分层机制外,还需要提升对招聘、商务接触、第三方合作和员工行为的审查强度。

整体来看,Drift 事件折射出加密黑客威胁正在进入新阶段:攻击不再只是技术对抗,更是组织韧性、流程治理和人员安全的综合较量。对于市场而言,如何在开放协作与高强度安全之间找到平衡,将成为下一阶段行业发展的关键议题。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.