朝鲜关联黑客在 2025 年盗取约 20.2 亿美元加密资产,占全球全年约 34 亿美元失窃总额的近 60%。CertiK、Chainalysis 和 Elliptic 的统计彼此接近,朝鲜已被视为当前加密行业最具破坏性的单一攻击方。
Chainalysis 在《2026 Crypto Crime Report》中估算,朝鲜相关团伙 2025 年至少窃取了 20.2 亿美元,比 2024 年增长 51%。按该机构口径,这也把朝鲜历年来累计盗取的数字资产总额推高至约 67.5 亿美元。Elliptic 的独立分析也给出相近判断,其称到 2025 年 10 月初,朝鲜关联团伙窃取金额已超过 20 亿美元,后续还有新一轮攻击发生。
大案更少,但单次损失更高
研究机构指出,2025 年的失窃规模主要由少数几起超大攻击拉动,而不是大量中小型事件堆积。2 月发生的 Bybit 黑客事件被 Elliptic 和 Chainalysis 同时点名,损失规模约为 14.6 亿至 15 亿美元,被认为是加密行业史上最大单笔盗窃案之一。美国方面很快将该事件归因于朝鲜行为体。
除 Bybit 外,LND.fi、WOO X 和 Seedify 也被列入 2025 年与朝鲜团伙相关的攻击案例。多家研究机构提到,虽然已确认的事件数量较往年下降,但朝鲜黑客正在“用更少的攻击拿走更多资金”。从中心化服务到 DeFi 协议,按不同样本口径计算,这类团伙拿走了全年失窃资金的“超过一半”到约 60%。
攻击方式从外部入���转向内部渗透
链上追踪机构观察到,朝鲜行为体的操作模式也在变化。相比过去依赖大范围钓鱼攻击,或对智能合约进行暴力式利用,他们正更频繁地把 IT 人员安插进交易所、托管机构和 Web3 公司,通过内部权限获取关键入口。这个变化解释了为什么事件数量下降,单次损失却持续放大。
洗钱路径同样出现调整。Chainalysis 称,2025 年超过 60% 的被盗资金,是以单笔低于 50 万美元 的分拆方式转移清洗,而不是过去更常见的百万美元级大额搬运。对交易平台、协议和钱包服务商来说,这意味着单看大额异动已不够,地址筛查和行为分析的要求都在提高。
被盗资金流向引发更强监管压力
联合国及多个政府机构认为,这些非法所得被用于支持朝鲜的核武器和弹道导弹项目。部分估算甚至显示,朝鲜 2025 年通过相关攻击获取的资金,可能相当于其国内生产总值的约 13%。也正因如此,安全公司将这一威胁定义为国家级风险,而非普通的机会主义式 DeFi 黑客潮。
这类判断正推���合规体系加速收紧。CertiK 等安全机构认为,更成熟的链上合规工具、地址筛查、冻结响应和行为分析,已成为交易所、协议方乃至钱包服务必须补上的能力。监管层关注的重点也更清晰:攻击发生在哪里,被盗资产能否尽快冻结,现有 KYC 和 AML 框架是否还能应对一个敌对国家通过数字资产体系持续转移数十亿美元的现实。

