Researcher Says North Korean IT Workers Infiltrated DeFi for Seven Years

Researcher Says North Korean IT Workers Infiltrated DeFi for Seven Years

N
News Editor 01
2026-07-05 18:38:12
A security researcher says North Korean IT workers have spent at least seven years inside crypto firms and DeFi projects, affecting over 40 platforms. The claims spotlight growing risks in hiring, outsourcing and protocol supply-chain security.

加密行业再度面临关于“人员渗透”与供应链安全的严肃警告。MetaMask开发者兼安全研究员Taylor Monahan近日表示,朝鲜IT工作人员至少在过去7年里持续嵌入加密公司和去中心化金融(DeFi)项目,并称已有40多个DeFi平台曾有相关人员参与协议开发,其中不乏业内知名项目。

Monahan指出,这些人员简历中写着“拥有7年区块链开发经验”并非夸大其词,意味着相关渗透并不是短期现象,而是伴随DeFi早期扩张一路延续至今。她甚至提到,许多用户熟悉的协议代码,可能早在“DeFi Summer”时期就已有朝鲜背景技术人员参与构建。这一说法若被更多证据佐证,将意味着行业长期低估了来自人力资源链条和外包协作环节的安全风险。

渗透风险与黑客攻击链条被重新审视

报道提到,朝鲜关联黑客组织Lazarus Group自2017年以来累计窃取约70亿美元加密资产。该组织被认为与多起行业标志性攻击有关,包括2022年Ronin Bridge 6.25亿美元漏洞事件2024年WazirX 2.35亿美元被盗案以及2025年Bybit 14亿美元失窃事件。虽然“技术人员渗透”与“直接链上攻击”并非完全等同,但两者共同勾勒出一条更长、更复杂的威胁路径:从人员接触、信任建立,到代码参与、系统熟悉,最终可能为后续攻击创造条件。

值得注意的是,Monahan发表上述观点的数小时前,Drift Protocol表示,其近期遭遇的2.8亿美元攻击“具有中高信心”是由朝鲜国家关联组织实施。这使得市场对“朝鲜背景力量是否正通过长期潜伏实施复合型攻击”的担忧迅速升温。

DeFi高管披露:招聘面试已成重要入口

Solana生态DEX聚合器Titan Exchange创始人Tim Ahhl也分享了亲身经历。他表示,自己此前任职期间曾面试过一名候选人,后来发现对方竟是Lazarus行动人员。按照他的描述,这名候选人参加了视频面试,表现得“资历极强”,但拒绝线下面谈,之后团队在一份Lazarus相关“信息泄露材料”中发现了其姓名。

这一案例表明,威胁并不总是以传统“黑客入侵”的方式出现,招聘流程、远程协作、顾问关系甚至自由职业接单,都可能成为对手接近核心系统的入口。美国财政部外国资产控制办公室(OFAC)目前已提供相关筛查网站,供加密企业将交易对手或合作对象与最新制裁名单进行比对,并识别与IT人员欺诈相符的行为模式。

Drift事件暴露“第三方中间人”新手法

Drift Protocol在对攻击事件的复盘中进一步指出,最终导致漏洞利用的面对面接触对象并非朝鲜籍人员,而是“第三方中间人”。这些中间人拥有完整构建的身份体系,包括工作履历、公开可查的职业资质以及专业社交网络形象。换言之,对手不仅能在线上伪装身份,还可能借助非朝鲜籍协作者增强可信度,降低项目方警惕。

Ahhl据此评论称,如今Lazarus似乎已经发展到利用非朝鲜人士进行线下欺骗和社交工程渗透的阶段。对DeFi团队而言,这意味着传统背景调查和单次KYC核验可能已不足以应对复杂的人力渗透风险,尤其是那些依赖全球远程开发、外包审计和跨司法辖区合作的项目。

业内观点:威胁未必高深,但足够持久

链上调查员ZachXBT则从另一个角度提醒市场,不应将所有朝鲜相关威胁笼统混为一谈。他表示,Lazarus Group实际上是“所有朝鲜国家支持网络行为体”的统称,不同威胁的复杂度存在差异。就招聘启事、LinkedIn联络、电子邮件、Zoom会议或面试等路径而言,这些手段本身并不算高深,“唯一的问题是他们足够执着”。

他进一步指出,如果企业团队到了2026年仍轻易在这类社交工程场景中中招,很大程度上反映的是内部流程疏忽,而不是攻击方式有多先进。这番表态对行业具有现实警示意义:许多重大安全事故,真正薄弱的并非密码学设计,而是最基础的身份核验、权限隔离和人员管理。

市场影响:安全溢价将重估,合规与招聘流程面临升级

从市场层面看,这类消息短期内往往会强化投资者对DeFi项目“隐性操作风险”的担忧,尤其是那些高度依赖匿名开发者、跨国自由职业团队和第三方外包的协议。随着攻击事件频发,资本市场可能进一步提高对项目安全治理能力的要求,安全审计、代码管理、开发者实名核验和关键岗位权限控制,都会成为新的估值因子。

对交易平台、钱包、跨链桥和协议型项目而言,未来的竞争可能不仅体现在产品增长和链上数据上,也体现在是否建立起完整的“反渗透”机制,包括多轮身份验证、线下核验、制裁名单筛查、最小权限原则、关键代码双人复核以及第三方合作方持续监控等。那些能够证明自身具备更强内部控制能力的项目,可能更容易获得机构资金与用户信任。

总体来看,此次争议并未提供所有受影响平台的完整名单,但已经足以再次敲响警钟:DeFi面临的威胁,正从单纯的智能合约漏洞,扩展到更难察觉的人员、组织与供应链安全。对于一个强调开放协作和全球化开发的行业而言,如何在开放性与安全性之间找到新的平衡,或将成为下一阶段必须正视的核心议题。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.