据安全研究员、MetaMask开发者Taylor Monahan警告,朝鲜关联的操作者已花费多年时间悄然融入加密公司和DeFi团队,在近期一系列与朝鲜网络机构相关的高价值攻击事件后,内幕风险引发行业新的担忧。
渗透历史:从DeFi夏季开始
Monahan表示,这些战术可追溯至去中心化金融早期,与朝鲜民主主义人民共和国相关的个人曾参与多个广泛使用的协议开发。“大量朝鲜IT工作者构建了你熟悉和喜爱的协议,甚至可以追溯到DeFi夏季,”她补充说,超过40个平台(包括几个知名项目)在某个时间点都曾依赖这类开发者。然而,她指出,他们简历上列出的“七年区块链开发经验”并非谎言——他们确实参与了开发,但也同时为黑客活动服务。
Lazarus Group:最大威胁
调查人员长期以来将朝鲜的网络行动与Lazarus Group联系起来,据R3ACH分析师数据,这个国家支持的集体自2017年以来已窃取约70亿美元数字资产。该集团与行业最大的一些漏洞事件相关,包括2022年6.25亿美元的Ronin Bridge攻击、2024年2.35亿美元的WazirX黑客事件,以及2025年14亿美元的Bybit被盗案。
Drift Protocol被黑:2.8亿美元教训
上周的Drift Protocol被黑2.8亿美元引起了新一轮关注。该项目表示有“中高置信度”认为朝鲜国家支持组织是幕后黑手,并指出攻击前进行了社交工程和渗透。值得注意的是,导致攻击的面谈并非与朝鲜国民直接进行,而是通过“第三方中间人”,他们使用“完全构建的身份,包括工作经历、公开凭证和专业网络”。这些身份使其通过面对面互动建立信任,随后发起攻击。
专家警告:威胁级别分化,但渗透手段依然有效
独立区块链调查员ZachXBT在X上警告,并非所有与朝鲜相关的威胁都处于相同复杂程度。“主要问题在于大家将所有威胁混为一谈,而威胁的复杂性是不同的。”他描述许多渗透尝试相当简单,依赖于持久性而非技术复杂性。通过招聘帖、LinkedIn、电子邮件、Zoom会议和面试过程进行接触仍然常见。“基础且毫无复杂之处……唯一的一点是他们坚持不懈,”他补充说,到2026年团队继续被此类手段欺骗可能被视为疏忽。
市场影响与行业应对
朝鲜IT工作者长期渗透DeFi协议的事实深刻动摇了行业信任。投资者和项目方现在面临更严格的背景审查需求,许多协议可能被迫重新评估现有开发团队的身份验证流程。此类攻击不仅导致直接的资金损失(已超70亿美元),还破坏了去中心化金融的开放协作理念。短期内,预计项目方将增加KYC/AML要求,采用去中心化身份解决方案,并加强内部安全审计。长期来看,行业需要建立更具韧性的身份验证标准,以防范国家支持的黑客组织。
随着2026年进入下半年,加密社区必须正视这一系统性风险。Monahan的警告和Drift事件再次提醒我们:在区块链的世界里,代码透明并不等同于团队诚信。

