朝鲜黑客组织Lazarus再出手:加密交易员被盗超520万美元

朝鲜黑客组织Lazarus再出手:加密交易员被盗超520万美元

N
News Editor 01
2026-07-07 04:18:04
链上调查员ZackXBT披露,朝鲜黑客组织Lazarus于5月24日通过恶意软件攻击一名加密交易员,盗走逾520万美元资产,并借助Tornado Cash等渠道进行清洗,显示其目标或正从机构转向活跃个人交易者。

链上调查员ZackXBT最新披露显示,朝鲜黑客组织Lazarus Group被指与一起针对加密交易员的重大盗窃事件有关。根据其在Telegram频道发布的信息,这起攻击发生于5月24日,受害者因遭遇复杂恶意软件攻击,最终损失超过520万美元的数字资产。此次事件的特殊之处在于,黑客并非仅攻击单一钱包,而是从多签钱包、外部拥有账户(EOA)以及交易所钱包等多种资产存储形式中转移资金,反映出攻击手法的成熟与系统化。

攻击路径曝光:资金经Tornado Cash混币后迅速变现

根据披露信息,黑客在得手后迅速展开链上转移与清洗操作。其中,约1,000枚ETH被转入知名混币工具Tornado Cash,该服务长期被用于掩盖链上资金来源。随后,被盗资产被快速在公开市场抛售,进一步增加了追踪和冻结难度。

ZackXBT列出了与此次盗窃有关的三个以太坊地址。其中,主地址除持有QBX、Blocklords、Astra Protocol和DAI等少量代币外,还拥有超过40枚ETH,按当前市场价格计算约为10.7万美元。调查认为,这部分资产可能来自此次恶意软件攻击收益。另一个看似新创建的地址在上周末仅发生了9笔交易,但其间向主地址转入了超过200枚ETH。第三个地址则在报道发布时持有约270万美元DAI,占被盗资金中的大头。

从链上路径来看,这种操作模式与TRM Labs此前研究结果高度一致。该研究指出,朝鲜黑客组织往往依赖一个跨国洗钱网络,包括俄罗斯犯罪组织以及中国场外经纪商等合作方。简单来说,Lazarus负责技术攻击,而其外围网络则提供资金“出表”和进入市场的通道,使非法所得更容易被转化为可流通资产。

目标或发生变化:从机构、大户转向日内个人交易者

此次事件引发市场关注的另一原因,是其潜在受害群体的变化。ZackXBT认为,Lazarus可能正在把攻击重心从传统的高净值个人、企业或大型平台,逐渐转向日内活跃交易者。这类用户通常频繁连接钱包、使用多个账户并与交易平台保持高频交互,一旦设备安全出现漏洞,往往更容易成为恶意软件攻击对象。

这一趋势意味着,加密市场的安全风险正在进一步下沉。过去,普通投资者往往认为国家级黑客更偏好攻击交易所、跨链桥或机构托管平台,但如今,高频交易员和中小型个人资产持有者也可能因操作链条复杂、授权频繁而暴露在更大风险之下。

2025年第二季度洗钱活动仍在延续

事实上,这并非Lazarus今年首次被发现大规模处置链上资产。区块链分析平台SpotOnChain在今年4月曾报告称,一个被认为与该组织有关的钱包出售了40.78枚WBTC,套现约351万美元。这批WBTC据称购于2023年2月,当时买入成本约为99.99万美元,对应价格约24,521美元;而在2025年出售时,单枚价格已升至约83,459美元,两年累计账面收益达到251%

相关资金随后被换成约1,847枚ETH并分散至多个钱包。报道还提到,Lazarus并未长期持有转换后的ETH,而是继续将总计2,507枚ETH分发至更多地址,以提升链上追踪难度。此类“拆分—转移—再分发”的操作,正是典型的高强度洗钱特征。

更值得警惕的是,朝鲜背景黑客还被指与Bybit交易所遭遇的15亿美元级别安全事件有关。该事件之后,相关组织据称在仅10天内清洗了近50万枚ETH,折合约13.9亿美元。其中,去中心化流动性协议THORChain一度成为主要通道,单日流经资金至少达到6.05亿美元。尽管大规模转移已经发生,Arkham Intelligence仍估计,与Lazarus相关的钱包目前仍持有约11亿美元的加密资产储备,涵盖比特币、以太坊和Tether等主流资产。

市场影响:安全焦虑加剧,合规与追踪压力同步上升

从市场层面看,这类事件首先会加剧投资者对链上安全的担忧,尤其是在活跃交易者群体中。恶意软件攻击不同于合约漏洞或平台被盗,它更贴近终端设备和账户操作层面,意味着单纯依赖链上审计并不足以构筑完整防线。对交易平台、钱包服务商和安全厂商而言,未来可能需要强化设备风控、异常授权识别以及跨平台地址联防能力。

其次,Tornado Cash、THORChain等工具再次出现在洗钱链路中,也将推动监管机构持续关注混币服务、去中心化流动性协议以及场外兑换网络的合规边界。虽然相关协议本身具有中立技术属性,但一旦频繁卷入高额非法资金转移,其治理机制、接口限制与风控配合都可能成为后续争议焦点。

对价格层面而言,大规模被盗资产若被快速抛售,短期内可能对市场流动性和情绪造成扰动。尤其当ETH等主流资产被集中清洗并出售时,市场容易将其视为潜在抛压来源,从而放大波动预期。虽然单一事件未必决定趋势,但在脆弱情绪阶段,安全事故往往会成为触发避险交易的催化剂。

网络犯罪与地缘风险交织

联合国负责制裁监督的调查人员长期认为,朝鲜通过网络攻击获取的收益,可能被用于支持其武器研发项目。相关报告指出,2017年至2023年间,加密资产相关收入被用于推动其导弹技术发展。Chainalysis在去年12月发布的报告也确认,2024年与朝鲜政权有关联的黑客通过47起事件共窃取了超过13亿美元的加密货币。

整体来看,此次逾520万美元盗窃事件虽然规模不及交易所级别攻击,但它再次证明Lazarus仍在持续迭代攻击与洗钱能力,并可能扩大目标范围。对行业而言,这不仅是一次安全警报,更提醒市场参与者:在链上资产管理日益便捷的同时,终端安全、资金分层隔离和授权控制的重要性正变得前所未有地突出。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。