在最新一轮加密安全事件中,朝鲜关联网络行动人员被指在不到三周时间内,从多个去中心化金融(DeFi)平台窃取了超过5亿美元。这一数字不仅显示出其攻击频率和规模明显升级,也再次凸显国家级黑客组织对加密行业构成的系统性风险。
根据披露的信息,此次损失主要来自两起重大事件:一是4月18日发生、后由LayerZero于4月20日确认的KelpDAO漏洞事件,损失约2.9亿美元;二是4月1日发生的Solana生态去中心化永续合约交易平台Drift Protocol攻击事件,损失约2.86亿美元。两起案件合计已将朝鲜相关组织今年的加密非法所得推高至7亿美元以上。
两起重大攻击推动年度黑客损失激增
从个案来看,KelpDAO事件目前被视为2026年迄今最大的单笔加密黑客攻击。LayerZero在初步取证后指出,相关迹象直接指向朝鲜臭名昭著的Lazarus Group旗下专门小组TraderTraitor。与此同时,Drift Protocol攻击则被区块链情报公司Elliptic从链上洗钱模式、交易排序以及网络层特征等方面,关联至既有的朝鲜攻击路径。Elliptic还表示,这是其今年追踪到的第18起类似事件。
这意味着,攻击者已不再局限于寻找单一协议代码中的显性缺陷,而是持续、批量地针对加密基础设施展开精密化作战。对市场而言,这种高频率、高金额的攻击,不仅侵蚀用户信任,也持续抬高机构参与DeFi所需承担的合规与安全成本。
攻击模式转向“基础设施外围”
值得关注的是,近期攻击手法出现了明显变化。以KelpDAO事件为例,问题并非直接出在核心密码学或主合约逻辑,而是攻击者入侵了LayerZero Labs去中心化验证器网络(DVN)所使用的下游RPC基础设施。通过污染关键数据通路,黑客在未破坏协议核心机制的情况下操纵了协议运行结果。
LayerZero表示,受影响节点已被弃用,DVN运行也已恢复,但资金损失已经发生。安全公司Cyvers指出,这类攻击反映出朝鲜关联黑客正投入更多资源进行前期准备和执行,并且始终在寻找“最薄弱的一环”。换句话说,DeFi项目即使主合约经过审计,也未必足以抵御来自第三方服务商、节点、接口或供应链的复合型攻击。
这类趋势与传统企业网络间谍活动越来越相似。报道还提到,此前广泛使用的Axios npm软件包曾发生供应链污染事件,谷歌研究人员将其与朝鲜相关威胁行为者UNC1069联系起来。对于加密项目而言,这意味着风险已经从链上代码,扩展到开发工具、依赖组件和运维环境。
朝鲜黑客正渗透加密行业用工链条
技术入侵之外,人员渗透正成为另一大隐患。根据Ketman Project在以太坊基金会ETH Rangers安全项目框架下完成的一项历时六个月调查,当前约有100名朝鲜网络行动人员潜伏在各类区块链公司内部。这些人员通常使用伪造身份,通过常规HR筛选,进入代码仓库、产品团队或内部协作体系,并可能在数月乃至数年后发起攻击。
独立链上调查员ZachXBT也披露,一个专门的朝鲜网络正通过虚假身份获取远程工作机会,每月收入约100万美元,自2025年末以来已处理超过350万美元。行业估计显示,朝鲜通过IT外包和远程雇佣渠道获得的收入每月可达多个七位数级别。这种模式使其形成“双重收益”:一方面持续获取伪装工资,另一方面借内部权限为后续协议攻击创造条件。
累计威胁规模升至67.5亿美元
从更宏观的角度看,朝鲜在数字资产领域的行动规模已远超一般网络犯罪团伙。Chainalysis数据显示,朝鲜关联黑客在2025年共窃取20亿美元,占当年全球加密盗窃总额的60%。其中,2025年2月针对Bybit的15亿美元攻击,是推高该数字的重要因素。
若再叠加今年以来的连续攻击,朝鲜历史累计加密资产窃取规模已被估算达到67.5亿美元。被盗资金在转移过程中也呈现出相对固定的洗钱路径:不同于普通加密犯罪者更常使用DEX或点对点借贷协议,朝鲜相关地址更依赖中文担保服务、深度场外经纪网络以及复杂的跨链混币服务。这说明其资金出入口具有更强地域化和结构化特征。
市场影响:DeFi信任与风控体系面临重估
对加密市场而言,此类事件的直接影响首先体现在信心层面。单月超5亿美元的DeFi损失,很可能加剧用户对跨链协议、第三方节点服务和复杂收益产品的风险担忧,短期内压制部分链上资金活跃度。对于机构投资者而言,这也会推动其重新审视托管、权限隔离、供应商审查以及应急响应能力。
更深层的影响在于,行业安全范式正在改变。过去DeFi项目往往将重点放在合约审计和漏洞赏金上,但最新案例显示,真正被利用的往往是访问控制、单点故障、第三方依赖和内部权限管理。这意味着,安全投入将从“代码安全”进一步扩展至“运营安全”和“组织安全”。
业内人士认为,防御并非无解,但前提是加密企业补上长期存在的基础短板,包括强化私钥管理、收紧内部权限、减少对单一操作者和高权限账户的依赖,并加强对外部供应商与基础设施服务的审查。同时,在黑客开始跨链转移资金后的最初几分钟和几小时内,交易所、稳定币发行方、链上分析公司和执法机构之间的联动速度,也将直接决定资产冻结和追踪成功率。
总体来看,朝鲜相关黑客对加密行业的威胁,已经从单点式攻击升级为覆盖技术、供应链、人员和资金流转的全链条风险。对于DeFi来说,未来的竞争不再只是协议设计和收益能力,更在于谁能率先建立覆盖“代码、人员与运营”交汇处的立体安全体系。

