2026年4月,两起针对加密货币协议的攻击共窃取5.77亿美元,占全年迄今所有窃取事件的76%——这两起攻击均指向朝鲜Lazarus Group。
4月1日UTC时间16:06:09,Solana最大去中心化永续合约交易所Drift Protocol的核心金库被清空,损失约2.85亿美元用户资产。首笔转账移走4172万枚JLP代币,最后一笔转出2200枚封装ETH。整个金库在12分钟内被掏空——差不多是写一条长短信的时间。团队几小时后在X平台发文,先请社区确认看到的异动不是愚人节玩笑。这不是玩笑:这是朝鲜政府运作人员耗费6个月筹备的成果。
17天后,4月18日,再质押协议KelpDAO遭攻击,损失2.92亿美元。攻击者操控其LayerZero桥接中单一验证器配置,完成窃取。两起攻击合计占4月6.25亿美元窃取量的约95%,使2026年4月成为有记录以来加密安全���糟糕的月份。截至4月,年内总窃取量突破10亿美元。TRM Labs将2026年全年总窃取量的76%归因于这两起事件,且出自同一威胁行为体。
Drift攻击:6个月布局,12分钟收网
Drift Protocol的事后复盘报告更像一份反间谍文件。一切始于2025年10月的一场大型加密会议。几名自称量化交易公司代表的人接触了Drift贡献者。他们拥有可验证的职业背景,展现出技术熟练度,提出的问题与真实机构交易方毫无二致——Drift团队将其视作潜在合作伙伴。
此后6个月里,这些操作者(或使用同样身份的其他人员)出现在多场全球行业活动上,与特定Drift贡献者深化关系。他们建立Telegram群组讨论交易策略与集成方案。2025年12月至2026年1月,这家假交易公司以一个生态保险库合作伙伴身份向Drift存入超100万美元。
到2026年2-3月,关系已足够紧密,贡献者开始信任这些对手方共享代码仓库与应用程序。攻击者使用了两种恶意软件载体:一是共享包含漏洞代码的仓库——在VSCode或Cursor中打开即可触发静默执行;二是通过苹果TestFlight分发一个伪装成钱包产品的应用,感染设备。
获取目标机器权限后,攻击者便可访问关键钱包。3月23日,距正式窃取还有一周多,攻击者利用Solana的持久一次性特性建立了四个钱包:两个属于Drift安全委员会中遭入侵的签名者,两个由攻击者直接控制。通过社交工程与受损设备,他们从5名安全委员会签名者中拿到了所需的2个多签批准。
4月1日,正值Drift团队执行保险基金例行提现,攻击者在四个区块间隔内执行了两笔预签名交易。控制权被夺取——攻击者在现货市场引入一个合成代币CarbonVote Token(CVT),通过两家去中心化交易所的洗盘交易制造虚假价值,并将协议USDC提现限额提升至500万亿。随后CVT被用作抵押提取了整个金库。12分钟,2.85亿美元消失。攻击者通过Jupiter将资产兑换为USDC,再经Circle CCTP协议将约12.9万枚ETH(价值2.7亿美元)桥接至以太坊。Circle在该窗口期内未冻结资金。
均非智能合约漏洞:模式已重复5年
回顾过去三年每一宗重大Lazarus DeFi攻击,架构指纹完全相同:一名被入侵的人类签名者、弱化的多签配置、延迟或缺失的时间锁、伪装成常规操作的恶意负载。2025年2月Bybit被盗15亿美元,手法如出一辙。2022年Ronin Bridge被盗6.25亿美元,始于针对开发者的假LinkedIn职位邀请与恶意面试挑战。2024年DMM Bitcoin被盗3亿美元,同样是假招聘者接触钱包提供商工程师。2023年CoinsPaid攻击,剧本再次重演。
智能合约审计已成为DeFi的常规纪律——每个认真协议都会请多家机构审计、设立漏洞赏金,但这无法捕获针对人类签名者、持续6个月的社交工程操作。代码安全与操作安全之间的成熟度差距,正是Lazarus耗时5年系统化利用的入口。
2026年攻击还带来两个新变数:一是AI辅助编码工具成为攻击载体——打开一个仓库可能触发静默代码执行;二是攻击者自身也在用AI生成更逼真的假身份、撰写更可信通信、加速早期侦察。
联合国朝鲜问题专家小组估计,加密货币窃取所得为朝鲜导弹与核武器开发预算提供了可观资金。这不是加密安全问题——这是一场国家情报行动。

