Why North Korea Keeps Returning to Crypto Theft Under Sanctions Pressure

Why North Korea Keeps Returning to Crypto Theft Under Sanctions Pressure

N
News Editor 01
2026-07-05 23:28:11
Security experts say North Korea treats crypto theft as a direct hard-currency funding channel under heavy sanctions. With blockchain transactions largely irreversible and crypto governance still uneven, long-term infiltration campaigns are becoming a growing systemic risk for the industry.

朝鲜对加密货币行业的持续攻击,再次因针对 Drift 的长达六个月渗透行动引发市场关注。对一个已经因多起巨额链上盗窃而神经紧绷的行业来说,这并非单一安全事件,而是将一个更深层的问题重新摆上台面:为什么朝鲜会不断回到加密货币领域,而且其行动方式与其他受国家支持的黑客组织明显不同?

多位安全专家给出的核心答案很直接:对朝鲜而言,加密货币并不只是绕开制裁的工具,更是直接创造收入的渠道。在严厉国际制裁持续存在的情况下,朝鲜急需能够快速变现的硬通货,以支撑包括核计划和弹道导弹项目在内的国家支出。相关专家表示,联合国及多个情报机构早已认定,加密资产盗窃已经成为其重要资金来源之一。

加密货币为何成为朝鲜的“直接收入目标”

文章援引网络安全人士 Dave Schwed 的观点称,朝鲜与俄罗斯、伊朗等同样受制裁国家的最大区别,在于其几乎没有足够正常运转的外向型经济可依赖。俄罗斯仍拥有石油、天然气和大宗商品出口,也存在愿意配合的贸易伙伴;伊朗则仍能围绕受制裁石油和地区代理网络进行资金运作。相比之下,朝鲜缺乏足够可出售的商品和成熟的跨境交易体系。

正因如此,俄罗斯和伊朗更多是把加密货币当作支付通道或资金中转基础设施,而朝鲜则更倾向于把整个加密行业本身视为攻击目标。换句话说,前两者主要利用加密网络“转移资金”,朝鲜则更强调“直接偷取资金”。这种结构性差异,解释了为何朝鲜黑客频繁发动大规模、且在公开区块链上可追踪的盗窃行为。

从目标选择看,朝鲜相关攻击者通常瞄准的是交易所、钱包服务商、DeFi 协议,以及拥有签名权限或基础设施访问权限的工程师和创始人。谁掌握密钥,谁就可能成为攻击入口。这种打法显示,其重点不是单纯破坏系统,而是围绕“控制权”展开精准渗透。

长期潜伏、伪造身份,朝鲜攻击更像情报行动

与常见的网络诈骗或短期钓鱼不同,朝鲜相关行动越来越呈现出情报机构式特征,包括长期建立信任关系、伪造身份、渗透供应链以及针对关键人员实施定向突破。此次被提及的 Drift 渗透案例,就是这种模式的最新例证之一。

安全专家 Alexander Urbelis 指出,这类威胁最棘手的地方在于,防守方对抗的并不是一次随机钓鱼邮件,而是一个可能花费数月时间接近目标、只为攻破某一个关键权限持有者的对手。对许多加密项目而言,这种“慢渗透、高定制”的攻击方式远比传统漏洞利用更难识别,因为它往往发生在组织信任链和人员管理层面。

这也暴露出当前行业在身份审查、第三方合作伙伴管理、权限分层和内部操作安全方面的短板。尤其是在项目快速扩张、远程协作普遍、外包开发常态化的背景下,伪造身份和中间人渗透带来的风险被进一步放大。

区块链“不可逆”特性放大损失

朝鲜之所以反复将加密行业视为理想猎场,还与区块链系统本身的结算机制有关。传统金融体系中,即使攻击得手,资金转移通常仍会遭遇合规审查、代理银行核验、清算延迟以及冻结、追回等多重障碍。例如在传统银行体系里,异常转账往往存在响应窗口,金融机构和监管部门可通过止付、回滚或司法程序介入。

而在加密货币领域,一旦交易被签名并确认,通常就意味着结果不可逆。文中提到,去年 Bybit 遭遇的攻击在约30分钟内转移了15亿美元,这一速度和规模在传统银行系统中几乎难以想象。对攻击者而言,这种链上结算的终局性大幅提升了盗窃效率;对防守方而言,则意味着“事后补救”的空间被显著压缩。

因此,加密安全与传统金融安全的根本区别在于:前者必须把更多资源投入事前预防,而不能过度依赖事中检测和事后响应。只要签名权限、私钥管理或核心基础设施在某一环节失守,损失往往会在极短时间内完成。

市场影响:安全将继续主导行业估值逻辑

从市场层面看,朝鲜相关攻击的持续存在,正在加速改变投资者和用户对加密项目的评估标准。过去市场更看重协议创新速度、用户增长和代币叙事,但随着大额安全事件频发,安全治理能力正成为影响项目估值和机构参与意愿的重要变量。

首先,中心化交易所、托管机构和大型 DeFi 协议面临更高合规与审计压力,未来在多签机制、权限隔离、员工背景调查和供应链管理上的投入或将持续上升。其次,安全基础设施赛道——包括链上监控、身份验证、密钥管理和威胁情报——有望获得更多资本关注。再次,若重大攻击事件继续增加,监管层对平台运营标准和资金保护机制的要求也可能进一步趋严。

更重要的是,这类事件削弱的不只是单个项目的信誉,也会打击普通用户对整个行业的信任。尤其当攻击被视为“国家级、长期化、系统性”威胁时,市场将更关注哪些平台真正具备机构级风控能力,而非仅靠增长故事吸引流量。

总体来看,朝鲜反复盗取加密货币,并不是偶发性的黑客逐利行为,而是一种建立在制裁现实、经济结构缺陷和链上机制特征之上的长期策略。对加密行业而言,这意味着安全问题已不再是技术部门的局部议题,而是关系到资产托管、项目治理、用户信心乃至行业持续发展的核心命题。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
300

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.