朝鲜针对加密行业的攻击再度引发市场关注。随着其被曝出对加密项目Drift展开长达六个月的渗透行动,行业在震惊之余,也重新审视一个老问题:为什么朝鲜会反复把目标锁定在加密货币领域,而且其作案方式与其他受国家支持的黑客组织如此不同?
多位安全专家的分析指出,答案并不复杂——在长期国际制裁之下,朝鲜急需获得可迅速流通、可跨境转移的硬通货,而加密货币恰好满足了这一需求。SVRN首席运营官Dave Schwed表示,朝鲜“没有耐心的奢侈品”,因为其面临全面制裁,需要资金支持武器项目。联合国及多家情报机构均已确认,加密盗窃已成为其核武器和弹道导弹研发的重要融资机制。
加密货币对朝鲜而言不是工具,而是直接收入来源
文章指出,朝鲜与俄罗斯、伊朗在加密货币使用逻辑上存在本质差异。俄罗斯仍拥有石油、天然气和大宗商品出口,也有愿意配合的贸易伙伴,因此加密货币更多是其规避制裁的支付轨道。伊朗则仍可通过受制裁石油、地区代理网络及中东中介体系转移资金。
相比之下,朝鲜几乎没有可持续出口的经济基础。其对外贸易空间极度受限,难以像其他受制裁国家那样把加密货币当作结算基础设施。Schwed指出,朝鲜需要的不是支付通道,而是“直接收入”。通过攻击交易所、钱包服务商、DeFi协议以及掌握私钥和基础设施访问权限的个人,朝鲜能够不依赖任何合作交易对手,直接获得全球流动性价值。
这一区别决定了朝鲜的加密行动更接近“国家支持的抢劫体系”,而非一般意义上的制裁规避工具。ENS Labs首席信息安全官Alexander Urbelis表示,朝鲜黑客的受害者通常是“谁掌握了密钥,或谁掌握了存放密钥的基础设施访问权限”。换句话说,朝鲜并非把加密行业当作附带目标,而是将整个生态本身视为收入来源。
长期潜伏与身份伪装,成为主要攻击手法
与传统网络犯罪不同,朝鲜相关攻击者越来越多地采用情报机构式战术,包括长期建立信任关系、伪造身份、渗透供应链以及定向接触核心人员。此次Drift案例就是最新体现。Urbelis指出,这并不是防范一封普通钓鱼邮件那么简单,而是在防御一个可能花费六个月时间只为接近某一名关键人员的对手。
这种打法意味着,加密行业面临的已不只是代码漏洞或智能合约安全问题,更是组织治理、人员审查和操作安全体系的综合考验。尤其对于许多仍处于高速扩张期的加密项目而言,团队往往更重视产品迭代和市场竞争,而在身份核验、访问权限分级、第三方供应商管理等方面投入不足,这使得高级持续性渗透更容易得手。
区块链“不可逆”特性放大攻击收益
加密行业之所以成为朝鲜重点猎场,还与区块链自身架构有关。传统金融体系即便发生成功入侵,资金流转仍会受到合规审核、代理银行检查、清算延迟以及欺诈转账追回机制的限制。文章提到,朝鲜黑客在2016年孟加拉国央行劫案中虽然一度得手,但资金处理耗时数日,最终大部分款项被追回或冻结。
而在加密货币世界里,这类缓冲机制在协议层面几乎不存在。一旦交易被签名并确认,通常就具有终局性。Urbelis强调,交易确认后就已“最终完成”。文中还援引案例称,Bybit此前一次高达15亿美元的漏洞攻击在约30分钟内完成资金转移。这种速度和规模,在传统银行系统中几乎难以复制。
正因如此,加密安全的防线被大幅前移。在银行体系中,防御可以建立在预防、检测和响应三道关口上,因为总还有冻结或撤销的时间窗口;但在链上,这个窗口极其狭窄,甚至几乎不存在。因此,对加密项目来说,阻止攻击发生前的渗透、滥权和社工链条,往往比事后追踪资金更关键。
市场影响:安全预算、治理能力与机构信任将成竞争焦点
从市场层面看,朝鲜持续性攻击的影响远超单次失窃事件。首先,这将迫使交易所、钱包、托管机构和DeFi协议进一步提高安全预算,尤其是在员工背景审查、权限分离、多重签名管理、供应链安全和内部操作监控等环节加大投入。安全不再只是技术团队的任务,而是董事会和核心管理层必须直接参与的治理议题。
其次,机构投资者和高净值用户在选择平台时,未来会更加重视其风控体系与合规透明度。谁能证明自己具备更成熟的内部控制与响应机制,谁就更有可能获得资金青睐。相反,缺乏治理框架、过度依赖少数核心开发者或创始人权限的项目,可能在融资、合作和用户增长上承受更大压力。
此外,这类事件也可能推动全球监管机构加速介入。虽然文章并未涉及具体监管措施,但从行业趋势看,针对关键岗位身份核验、第三方外包审查、托管标准和安全披露机制的要求,未来大概率将持续收紧。
总体来看,朝鲜持续盗取加密货币,并非简单因为“链上好洗钱”,而是出于其特殊的国家经济结构和制裁环境:在缺乏正常出口收入、又急需获取可全球流通资产的背景下,加密货币成了最直接、最高效的目标。而对整个行业而言,这一现实也再次说明,真正的竞争门槛正从单纯的创新速度,转向安全体系、组织治理与长期信任建设。

