美国财政部近日宣布,对一个俄罗斯漏洞经纪网络实施制裁。官方指控称,该网络使用加密货币购买被盗的美国政府网络工具,再转售给未经授权的买家。这也是美国首次动用《保护美国知识产权法》下的新制裁权限,针对通过窃取和倒卖美国商业机密获利的境外主体采取行动。
根据美国财政部海外资产控制办公室(OFAC)的通报,被列入制裁名单的核心人物是俄罗斯公民 Sergey Sergeyevich Zelenyuk,以及他控制的公司 Operation Zero。与此同时,多名关联人士和企业也一并被制裁。被指定后,这些主体在美国司法管辖范围内的财产或财产权益将被冻结,美国个人和机构也被禁止与其发生交易。
财政部称,Zelenyuk 以俄罗斯圣彼得堡为据点,建立起一门专门买卖“exploit(漏洞利用工具)”的生意。这类工具会利用软件漏洞,帮助攻击者未经授权进入系统,或者窃取内部数据。对普通读者来说,可以把它理解为黑客攻击链条中的关键武器:一旦落入错误的人手里,后果往往不只是数据泄露,还可能演变成勒索软件攻击、情报窃取或对关键基础设施的渗透。
在财政部披露的细节中,Operation Zero 获得的工具里,至少包括 8 个专有网络工具。这些工具由一家美国国防承包商开发,原本只供美国政府及部分盟友专属使用。也就是说,这不是公开流通的安全研究代码,而是具有明确限制用途和敏感属性的政府级能力。
这些工具的来源,同样被美国司法部点名。司法部称,澳大利亚公民、该承包商前员工 Peter Williams 窃取了相关商业机密,并在 2022 年至 2025 年 期间,将这些内容卖给 Operation Zero,换取数百万美元的加密货币。随后,他在 2025 年 10 月 对两项窃取商业机密罪名认罪。该案调查由美国司法部和联邦调查局(FBI)共同推进。
美国首次动用《保护美国知识产权法》制裁相关个人和公司
这次行动最受关注的一点,不只是涉案工具敏感,也不只是链上资金结算,而是美国首次把《保护美国知识产权法》真正用在制裁层面。美国财政部长 Scott Bessent 在声明中表示,这些指定对象反映出美国政府正在扩大对敏感知识产权的保护范围,同时把国家安全和商业机密窃取放在同一套执法框架下看待。
Bessent 的表态非常直接:“如果你窃取美国的商业机密,我们就会追究你的责任。”这句话背后的含义很清楚:美国政府不再只把此类行为视作普通的企业数据盗窃,而是把它视为可能损害国家安全、外交利益和经济稳定的跨境威胁。尤其当窃取目标涉及国防承包商、专有漏洞工具和政府专用技术时,制裁工具就会和刑事调查并行推进。
财政部表示,此次制裁依据的是修订后的 第 13694 号行政命令。这项命令主要针对恶意网络活动,尤其是那些可能威胁美国国家安全、外交政策或经济稳定的行为。与此同时,美国国务院还依据《保护美国知识产权法》同步实施制裁。该法律允许美国对实施、参与或从重大美国商业机密盗窃中获益的外国行为人施加处罚,前提是相关行为对国家安全或经济构成威胁。
按照美方说法,Zelenyuk 和 Operation Zero 是首批依据该法被制裁的个人和实体。这一点很重要,因为它说明未来类似案件中,只要存在“窃取美国商业机密—通过境外网络市场交易—对国家安全构成风险”的完整链条,制裁很可能成为常规工具,而不只是附属手段。
被制裁的网络还包括助理、阿联酋公司与提供支持的个人
财政部并没有只针对 Zelenyuk 本人。与该网络有关的多名个人和企业也被列入名单。其中包括被描述为 Zelenyuk 助理的 Marina Evgenyevna Vasanovich,以及一家位于阿联酋的科技公司 Special Technology Services LLC FZ。财政部称,这家公司由 Zelenyuk 控制,因此被视为该漏洞交易网络的关联实体。
另外两名被制裁者是 Azizjon Makhmudovich Mamashoyev 和 Oleg Vyacheslavovich Kucherov,理由是他们向该网络提供了“实质性支持”。在美国制裁语境里,这种表述通常意味着他们并不一定是核心操盘者,但在资金、技术、协调、渠道或其他关键环节上,对整个运作起到了支撑作用。
其中,Kucherov 的背景尤其值得关注。财政部将其认定为疑似 Trickbot 网络犯罪团伙成员。Trickbot 是一个与恶意软件和勒索软件行动密切相关的犯罪网络,过去曾与针对美国政府机构和医疗服务提供商的攻击联系在一起。把这样的人物和 Operation Zero 放到同一张图谱中,也强化了美方的判断:这并非单一的信息倒卖,而是与更广泛的网络犯罪生态存在重叠。
从监管角度看,这种“扩圈式制裁”很典型。美国往往不会只冻结最显眼的主体,而是同时针对助理、壳公司、技术支持者和跨境关联企业下手,目的是切断交易、托管、收款和交付的完整链条。对于链上交易参与者来说,这类制裁还意味着,即便某些付款是通过加密资产完成,相关主体依然可能因为参与网络窃密或提供配套服务而被追责。
Operation Zero 如何运作:高价悬赏漏洞,不向软件厂商披露
财政部披露,Operation Zero 曾公开为多个漏洞项目开出价值数百万美元加密货币的悬赏。这些目标包括广泛使用的、由美国公司开发的操作系统,以及加密消息平台。换句话说,它瞄准的不是小众系统,而是影响范围很广的软件基础设施。一旦相关漏洞被掌握并秘密出售,潜在风险会迅速外溢到政府、企业和普通用户。
更关键的是,财政部明确指出,Operation Zero 并不会在发现漏洞后把问题报告给受影响的软件公司。正常的安全研究和负责任披露流程,通常是研究人员先通知厂商修补漏洞,再视情况公开细节;而 Operation Zero 采取的是完全相反的路线:它把漏洞当成商品,优先寻找买家,尤其是 非北约国家 的客户,其中甚至包括外国情报机构。
这说明该公司并非普通的灰色安全中介,而更接近一个将高危漏洞资产化、商业化的国际经纪平台。对买家来说,这类漏洞可以直接服务于渗透、监听、情报收集或定向攻击;对被攻击目标来说,风险则在于自己可能根本不知道漏洞已经被利用,更谈不上提前修补。
从加密行业视角看,这个案件也提醒了一个现实:加密货币本身并不是网络攻击的根源,但它确实可能被用作跨境支付工具,帮助高风险交易绕开传统金融体系中的部分审查环节。尤其在涉及匿名中介、境外客户、多层代理和非法技术转售时,链上支付的速度和全球可达性会放大执法难度。
加密货币在案件中的角色,以及美国监管释放出的信号
财政部在通报中明确表示,加密货币促成了被盗工具的相关交易。按照司法部说法,Peter Williams 正是以数百万美元的加密货币为对价,把窃取来的商业机密卖给了 Operation Zero。不过,财政部这次并没有公布具体的钱包地址,也没有作出针对区块链地址的单独制裁指定。
这一点很有意思。过去涉及朝鲜黑客、混币器或链上洗钱平台的案件中,美国监管机构有时会直接把钱包地址列入制裁清单,要求交易平台和合规机构立即冻结相关互动。但在本案里,美方重点放在“人”和“组织网络”上,而不是链上地址层面。这可能意味着,监管部门当前更关注漏洞交易、知识产权窃取和国家安全威胁之间的关联,而不只是单一的钱包追踪。
对于交易所、托管机构和链上合规团队来说,这类案例释放出两个明确信号。第一,今后凡是与网络攻击工具、漏洞中介、勒索软件团伙或情报相关的链上资金流动,都可能落入更高强度的审查范围。第二,美国正在把加密支付纳入更广义的国家安全执法框架中处理,不再局限于反洗钱或制裁筛查的传统范畴。
综合来看,这起案件同时牵涉美国财政部、国务院、司法部和 FBI。它既是一场制裁行动,也是一宗商业机密盗窃案,还是一次关于加密货币如何嵌入跨境网络犯罪链条的现实案例。对普通加密用户来说,最直接的启示并不是“加密货币有问题”,而是链上资产一旦进入高风险对手方、非法服务市场或受制裁网络,合规风险会迅速上升。未来类似案件中,钱包、平台、场外通道甚至技术服务商,都可能被放进同一套监管视野中审查。

