Suspected North Korean Six-Month Infiltration Forces DeFi to Rethink Security Beyond Code

Suspected North Korean Six-Month Infiltration Forces DeFi to Rethink Security Beyond Code

N
News Editor 01
2026-07-06 00:13:12
The Drift incident, involving roughly $270 million, is pushing DeFi to reassess security. Industry leaders say the biggest risks may no longer be smart contract bugs, but human trust, internal processes, multisig control and state-backed social engineering.

当Drift披露其约2.7亿美元安全事件的更多细节后,市场最震惊的并不只是损失规模,而是攻击发生的方式。根据项目方说法,这并非传统意义上的智能合约漏洞利用,也不是单纯的链上技术操纵,而是一场持续6个月、涉及虚假身份、跨国线下接触与长期建立信任关系的复杂行动。报道援引相关说法称,攻击者疑似与朝鲜有关,这一判断正在迫使整个去中心化金融行业重新定义“安全”二字。

长期以来,DeFi行业往往将安全视为一个技术问题:通过代码审计、形式化验证、开源和更严格的开发流程来降低风险。但Drift事件暴露出,真正致命的薄弱环节,可能并不在代码库内部,而在代码之外的人、流程与组织结构之中。也就是说,即便协议本身经过严格审计,只要关键贡献者、签名人或内部流程被攻破,整个系统依然可能失守。

从“黑客攻击”到“情报行动”

ENS Labs首席信息安全官Alexander Urbelis直言,行业或许已经不该再简单将此类事件称为“黑客攻击”。在他看来,若攻击者通过参加行业会议、在多个国家与项目贡献者线下见面,甚至投入100万美元自有资金来建立可信度,这种方式更接近“情报行动”而非普通网络入侵。换言之,攻击者不再只是扫描脆弱合约,而是在系统外围寻找“脆弱的人”。

这一判断之所以引发共鸣,是因为近年来已有多起调查显示,朝鲜相关行动者曾通过伪装成开发者、参与招聘流程、使用虚假身份进入加密公司内部。而Drift事件被认为意味着战术进一步升级:从求职渗透,转向更长期、更耐心、甚至包含线下社交建立关系的渗透模式。这种变化说明,攻击者正表现得越来越像训练有素的长期操作者,而非只追求快速套利的机会主义黑客。

“人的因素”成为阿喀琉斯之踵

SVRN首席运营官、曾担任Robinhood与Galaxy首席信息安全官的David Schwed表示,Drift案例给行业敲响了警钟。许多协议团队规模小、节奏快、依赖高信任协作,而一旦少数掌握关键权限的人被攻破,后果就可能迅速放大。对于这类组织来说,“人的因素”往往才是最难防御、也最容易被忽视的“阿喀琉斯之踵”。

Schwed认为,DeFi项目必须重新理解自己面对的对手:这不是简单的漏洞利用,而是拥有资源、具备耐心、能制造虚假身份并专门针对人性的长期行动。因此,安全体系也必须升级为覆盖技术、人员与流程的完整方案,而非只停留在合约层面。

这种趋势已经在部分头部协议中有所体现。Solana生态大型DeFi平台Jupiter表示,多重独立审计、开源和形式化验证仍是基础配置,但如今这些只能算“入场门槛”。随着攻击面扩大,治理流程、贡献者权限和运营安全都已被纳入核心防线。Jupiter提到,其正在扩大多签和时间锁的使用,同时加强检测系统与内部培训,尤其针对关键团队成员的运营安全进行更新。

这背后的逻辑很直接:如果说代码可以反复检查和验证,那么现实中的人更容易受到社交工程、设备入侵和心理诱导影响。正因如此,围绕多签签名人、核心开发者和设备终端的安全防护,正在成为协议安全预算的新重点。

安全没有终点,用户也需纳入威胁模型

dYdX Labs首席运营官David Gogel指出,随着国家级行为体更频繁地盯上加密项目,开发者固然必须采取措施预防和缓解社交工程攻击,但用户也应认识到,这类风险无法被彻底消除。换句话说,DeFi安全不再只是协议方单方面承担的责任,用户自身也需要将治理权限结构、软件升级路径以及多签被恶意控制的可能性纳入风险评估。

这意味着,未来用户在选择DeFi协议时,除了关注收益率、流动性和链上数据,还应更仔细地了解协议的技术架构、升级权限由谁掌握、是否存在时间锁、多签成员如何构成,以及团队是否公开披露安全治理机制。过去许多用户默认“审计通过”就代表足够安全,但在新的威胁模型下,这种判断标准显然已不完整。

市场影响:DeFi安全叙事进入“组织防御”时代

从市场层面看,Drift事件的启示可能远超单一协议本身。首先,投资者与用户对DeFi项目的估值逻辑,可能从单纯重视技术能力,逐步转向同时审视团队治理成熟度与组织安全能力。一个拥有优秀代码库但权限过度集中、团队安全训练薄弱的项目,未来很可能面临更高的风险折价。

其次,基础设施与安全服务赛道或因此受益。围绕多签管理、权限分层、终端监测、身份验证、内部风控培训和威胁情报的产品需求,有望进一步上升。此前不少协议将安全预算主要投向审计机构和漏洞赏金计划,未来预算配置可能更加均衡,覆盖从链上到链下、从代码到人员的全流程防护。

再次,监管与合规讨论也可能因此升温。当事件被描述为疑似国家支持的渗透行动时,行业将不得不面对更复杂的问题:去中心化协议如何在保持开放协作的同时,建立足够严格的人员与权限管理机制?这类问题短期内不会有统一答案,但可以确定的是,DeFi的安全范式已经发生变化。

Jito Labs首席执行官Lucas Bruder将此总结得颇为直接:Drift事件暴露的不是代码漏洞,而是人与人之间信任被利用的现实。对于DeFi来说,这或许是一个更 uncomfortable 却也更真实的结论——未来最大的风险,未必藏在智能合约里,而可能存在于运行这些合约的人身上。对行业而言,下一阶段的安全建设,不只是“修补漏洞”,更是建立一种默认可能被渗透的系统设计思维。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.