North Korea’s Lazarus Group Linked to $5.2 Million Crypto Trader Theft

North Korea’s Lazarus Group Linked to $5.2 Million Crypto Trader Theft

N
News Editor 01
2026-07-07 04:18:04
Blockchain investigator ZackXBT linked North Korea’s Lazarus Group to a malware-driven theft of over $5.2 million from a crypto trader. The stolen funds were moved through multiple wallets, with around 1,000 ETH sent to Tornado Cash, highlighting rising risks for active individual traders.

链上调查员 ZackXBT 近日披露,朝鲜关联黑客组织 Lazarus Group 被认为与一起针对加密货币交易员的重大盗窃事件有关。根据其在 Telegram 频道发布的信息,这起攻击发生于5月24日,受害者损失金额超过520万美元。与以往更多聚焦交易所、项目方或高净值目标的攻击不同,此次事件被认为指向了一个值得警惕的新趋势:Lazarus 可能正将攻击重心扩展至日内活跃的个人交易者

从披露细节看,此次盗窃通过一场高度复杂的恶意软件攻击完成,受影响的钱包类型并不单一,而是涵盖了多签钱包、EOA 外部拥有账户以及交易所钱包。这意味着攻击者并非仅仅依赖简单的私钥窃取,而更可能通过系统级入侵、权限控制或交易流程劫持,在多个资产存储层面同时实施转移。对于频繁操作链上资产的交易员而言,这类攻击的危险性在于,一旦终端环境被攻破,传统的多层钱包隔离也未必足以完全阻断风险。

链上路径曝光:ETH流入Tornado Cash

根据 ZackXBT 的追踪,黑客得手后迅速将约1,000枚 ETH转入隐私混币服务Tornado Cash,这是黑客洗白被盗数字资产时常用的工具之一,目的是模糊资金来源并增加后续追踪难度。随后,这些被盗资产又被快速在公开市场中抛售,显示出攻击方在资产转移和套现流程上准备充分,执行效率极高。

公开信息列出了与本次盗窃相关的三个以太坊地址。其中一个主地址除持有 QBX、Blocklords、Astra Protocol 和 DAI 等少量代币外,仍保留了超过40枚 ETH,以当前价格估算约为10.7万美元。这些资金被认为可能与恶意软件攻击获利相关。第二个地址则较为“新鲜”,在上周末仅处理了9笔交易,但却向主地址转入了超过200枚 ETH。第三个地址在报道发布时持有约270万美元 DAI,占被盗资金的大部分。

这类资金流转路径与多家区块链安全机构此前总结的 Lazarus 洗钱模式高度一致。报道援引 TRM Labs 的研究称,朝鲜黑客组织通常负责攻击技术实施,而后续的洗钱与资金出清,则往往借助俄罗斯犯罪网络及中国场外经纪渠道等外部体系完成。也就是说,黑客攻击只是链条的第一环,真正复杂的是如何将被盗资产从链上“漂白”并重新导入市场流动性体系。

2025年第二季度洗钱活动仍在持续

事实上,Lazarus 近期的链上活动并非孤例。今年4月,区块链分析机构 SpotOnChain 曾报告,一个被认为与 Lazarus 有关的钱包出售了40.78枚 WBTC,套现约351万美元。这批 WBTC 据称购于2023年2月,当时买入成本约为99.99万美元,彼时 WBTC 价格约为24,521美元;而卖出时单价升至83,459美元,两年账面收益达到251%

该笔出售所得随后被转换为约1,847枚 ETH,并进一步分散到多个钱包中。报道同时提到,Lazarus 并未简单持有这些 ETH,而是持续拆分并分发到更多地址,以降低单一地址被重点标记和冻结的风险。类似做法表明,这一组织已形成较成熟的资产管理与分层转移体系,而不仅仅是“一次性盗取、快速出逃”的传统黑客模式。

更受市场关注的是,朝鲜关联黑客还被指与 Bybit 遭遇的15亿美元攻击案有关。相关信息显示,在事件发生后,该组织据称在10天内清洗了接近50万枚 ETH,对应价值约13.9亿美元。其中,去中心化流动性协议THORChain被广泛认为是关键通道之一,单日流经该协议的相关资金就至少达到6.05亿美元。尽管大量资产已经完成转移,Arkham Intelligence 仍估计,与 Lazarus 相关的钱包目前仍持有约11亿美元的加密储备,包含比特币、以太坊和 USDT 等主流资产。

市场影响:个人交易者安全风险显著上升

从市场层面看,这起事件释放了两个重要信号。其一,针对个人交易者的定向攻击风险正在升高。过去,市场往往认为只有交易所、托管机构和大型项目方才是国家级黑客的优先目标,但此次案例表明,只要单一目标具备足够的资产规模与交易活跃度,也可能成为高水平攻击者的猎物。其二,混币工具、跨链协议和分散地址网络的组合使用,仍然是当前链上反洗钱监测面临的核心难题。

短期而言,此类事件可能进一步强化市场对链上安全、终端防护和钱包操作规范的重视,尤其是高频交易群体对于设备隔离、签名审查、多签审批流程以及交易所账户权限管理的需求将显著上升。与此同时,监管层和分析机构对 Tornado Cash、跨链流动性协议及可疑 OTC 通道的关注度也可能继续加码。对普通投资者而言,这意味着未来链上环境或将面临更严格的风控审查与资金追踪。

网络犯罪收益被指流向军备项目

除了市场和安全层面的影响,朝鲜黑客活动的地缘政治含义同样不容忽视。联合国负责制裁执行情况的调查人员认为,这些网络攻击所得资金可能被用于支持朝鲜的武器研发计划。相关说法指出,在2017年至2023年间,朝鲜可能利用加密货币相关收入推动导弹技术发展,提升其远程打击能力。

Chainalysis 在去年12月发布的报告中确认,和朝鲜政权有关联的黑客在2024年通过47起事件窃取了超过13亿美元的加密货币。该机构指出,朝鲜关联黑客已经因其“复杂且持续不断的攻击手法”而臭名昭著,这些行动被认为是其绕过国际制裁、获取外汇资金的重要手段。

整体来看,此次超520万美元盗窃事件不仅是又一起安全事故,更是朝鲜关联黑客战术演化的一个缩影。随着攻击对象从机构向个人延伸、洗钱工具从单一路径向多通道协同转变,加密市场参与者所面临的安全威胁正在进入一个更复杂的阶段。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.