Researcher Warns North Korean IT Workers Have Infiltrated DeFi for Seven Years

Researcher Warns North Korean IT Workers Have Infiltrated DeFi for Seven Years

N
News Editor 01
2026-07-05 18:38:12
A security researcher says North Korean IT workers have infiltrated crypto firms and over 40 DeFi platforms for at least seven years, raising fresh concerns over hiring, outsourcing, and supply-chain security across the industry.

加密行业再次面临来自朝鲜相关网络力量的严峻安全警报。MetaMask开发者兼安全研究员Taylor Monahan近日表示,朝鲜IT工作人员至少在7年前就已开始嵌入加密货币公司与去中心化金融项目,并称“许多你熟悉和喜爱的协议,早在DeFi Summer时期就有朝鲜技术人员参与构建”。这一说法将行业对黑客攻击的担忧,进一步扩展到招聘、外包与开发供应链层面。

Monahan指出,已有40多个DeFi平台曾出现朝鲜IT工作人员参与协议开发的情况,其中不乏知名项目。她还强调,这些人员简历中所谓的“7年区块链开发经验”并非虚构,这意味着其渗透并非短期突击,而是长期、系统性的产业链式介入。

从黑客攻击延伸到开发渗透

长期以来,市场对朝鲜相关威胁的认知主要集中在直接盗币事件上。其中,Lazarus Group被广泛视为与朝鲜有关的黑客团体。根据创作者网络R3ACH分析师的数据,自2017年以来,该组织累计窃取的加密资产估计已达70亿美元。其被关联到多起业内标志性攻击,包括2022年Ronin Bridge约6.25亿美元被盗2024年WazirX约2.35亿美元被盗,以及2025年Bybit约14亿美元失窃

但此次讨论的重要变化在于,风险不再只是协议上线后的漏洞利用,而是可能前移到协议设计、代码提交、供应商合作与人才招聘环节。如果相关人员以工程师、顾问或外包开发者身份进入项目团队,那么其带来的风险将更具隐蔽性,也更难通过传统链上监测手段提前识别。

Drift事件加剧市场担忧

Monahan发表相关言论的数小时前,Drift Protocol表示,其近期遭遇的2.8亿美元攻击事件,有“中高程度把握”是由朝鲜国家关联组织实施。Drift随后公布的事后分析进一步指出,促成此次攻击的面对面接触对象并非朝鲜国籍人士本身,而是“第三方中间人”。这些中间人拥有经过完整构造的身份信息,包括工作履历、公开资历以及职业社交网络记录。

这一细节意味着,攻击模式可能正在升级。过去,行业更多防范的是伪造简历、视频面试、邮件钓鱼、Zoom诱导等远程社工攻击;而如今,若中间人网络也被纳入行动体系,项目方在尽调、招聘与商务接触中的识别难度将进一步上升。

业内人士披露招聘渗透案例

Solana生态DEX聚合器Titan Exchange创始人Tim Ahhl也分享了亲身经历。他表示,自己此前在另一份工作中曾面试过一名候选人,后来确认对方是Lazarus行动人员。Ahhl称,该候选人参加了视频通话,专业能力“非常强”,但拒绝线下面试,之后他们在一份与Lazarus相关的信息曝光材料中发现了其姓名。

这一案例反映出,相关渗透尝试并不一定依赖拙劣伪装。相反,对方可能具备真实技术能力,并能通过正常招聘流程中的多轮筛选。对于大量采用远程团队、跨境外包和开源协作模式的加密行业而言,这种风险具有较强普遍性。

威胁并不总是“高技术”,但足够持久

链上调查人士ZachXBT则提醒,Lazarus Group实际上是对“所有朝鲜国家支持网络行为者”的统称,外界常将不同复杂程度的威胁混为一谈。他认为,通过招聘信息、LinkedIn、电子邮件、Zoom或面试发起的攻击,本质上并非高度复杂的手法,“真正的特点是他们极其执着”。他甚至直言,如果团队在2026年仍反复被类似路径攻破,很可能反映出内部安全管理存在疏忽。

这一判断对行业具有现实意义。很多损失巨大的攻击,并不一定起源于高深莫测的密码学突破,而可能只是从身份审查不严、权限分配过宽、开发环境隔离不足等基础管理问题开始。因此,安全短板往往不只存在于代码,更存在于组织流程。

对DeFi市场意味着什么

从市场影响看,此类消息可能在短期内压制投资者对部分DeFi项目的风险偏好,尤其是那些高度依赖匿名开发者、外部贡献者或跨国远程团队的协议。安全事件频发通常会推高用户对项目审计透明度、团队背景披露和治理流程公开度的要求。对于机构资金而言,这也可能成为重新评估DeFi配置的重要变量。

与此同时,这一趋势可能推动行业在合规与风控层面加速升级。美国外国资产控制办公室(OFAC)已提供相关筛查工具,帮助加密企业将交易对手与更新后的制裁名单进行核验,并识别与IT人员欺诈相符的行为模式。未来,围绕招聘审查、供应链安全、代码权限控制和第三方合作方背调的标准,或将成为头部项目的“基础设施”。

总体来看,朝鲜相关威胁对加密行业的影响,已从单纯的“黑客盗币”演变为更广泛的“组织渗透”问题。当开发、运营、商务与面试流程都可能成为攻击入口时,DeFi项目面临的将不只是技术挑战,更是系统性的治理考验。对市场而言,谁能在保持开放创新的同时建立更强的身份验证和内部控制机制,谁就更可能在下一阶段竞争中赢得用户与资本信任。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.