朝鲜黑客渗透DeFi长达7年,超40个协议被指有“内鬼”

朝鲜黑客渗透DeFi长达7年,超40个协议被指有“内鬼”

N
News Editor 01
2026-07-05 18:35:11
安全研究员Taylor Monahan揭露,朝鲜IT工人已渗透DeFi项目至少7年,超40个知名协议曾有朝鲜黑客参与开发。Lazarus集团7年盗取约70亿美元加密资产,近期Drift Protocol被黑2800万美元也疑似其手笔。

加密货币安全研究员、MetaMask开发者Taylor Monahan近日爆出惊人内幕:朝鲜(DPRK)IT工人已成功渗透去中心化金融(DeFi)领域至少7年,超过40个知名DeFi协议的后台代码中曾出现过他们的身影。

渗透历史:从DeFi Summer到如今

Monahan在社交媒体上表示:“很多你熟悉和喜爱的协议,其底层代码正是由朝鲜IT工人编写的,这可以追溯到DeFi Summer时期。”她强调,这些工人简历上‘7年区块链开发经验’并非谎言——他们确实有7年实战经历,只不过这些经历全是在为朝鲜政府打工。

这一说法得到多家安全机构证实。据区块链分析公司R3ACH统计,与朝鲜政府关联的Lazarus集团自2017年以来累计盗取约70亿美元加密货币,涉及行业最著名的攻击事件:2022年Ronin Bridge被盗6.25亿美元、2024年WazirX被盗2.35亿美元、以及2025年Bybit遭劫14亿美元。

渗透手法:面试伪装与第三方中间人

Solana链上聚合器Titan Exchange创始人Tim Ahhl回忆,他在上一家项目方工作时曾面试过一名“极度合格”的候选人。对方顺利完成视频面试,但当被要求线下见面时却找借口拒绝。后来团队在Lazarus泄露的信息库中发现了该候选人的名字。“他们甚至能通过视频面试,专业能力无可挑剔,”Ahhl说。

更令人担忧的是,Lazarus集团现已发展出非朝鲜籍的“第三方中间人”。Drift Protocol在对上周2800万美元被盗事件的事后分析中指出,最终导致攻击的面谈并非由朝鲜公民进行,而是由“拥有完整虚构身份——包括工作履历、公开资质和专业社交网络”的第三方中间人完成。Ahhl感叹:“几年过去,Lazarus现在甚至雇佣非朝鲜人当面对面行骗的代理人。”

Drift Protocol成最新受害者

Drift Protocol官方声明,对这次攻击“有中高置信度”认为是朝鲜国家支持的团伙所为。黑客为此准备了数月,精心设计社交工程,最终撬开内部防线。

区块链侦探ZachXBT则警告,不能将所有朝鲜黑客的威胁复杂程度混为一谈。他认为通过招聘网站、LinkedIn、邮件或视频面试发动的攻击属于“基础级别,谈不上高超”,唯一特点就是“执着”。“如果你的团队在2026年还会上这种当,那大概率是疏忽,”ZachXBT说。

行业应对:OFAC筛查与KYC升级

美国财政部外国资产控制办公室(OFAC)已开通在线筛查工具,供加密企业实时核对手方是否在制裁名单上,并识别符合IT工人欺诈特征的模式。业内人士呼吁,项目方在招聘远程开发人员时必须执行严格的面签和背景调查,包括查验护照、使用生物识别工具、甚至要求对方提供区块链开发贡献的公开记录。

市场影响分析

此轮披露再次敲响DeFi安全警钟。投资机构Delphi Digital分析师表示,朝鲜黑客渗透已从单纯的“技术漏洞攻击”升级为“人员信任攻击”,这对去中心化治理和匿名开发者文化构成根本性挑战。短期来看,市场对小型DeFi协议的信任可能下滑,审计和KYC服务商股价或受益;长期看,项目方需投入更多资源建设供应链安全,包括代码审核、开发者身份验证和合同审计。

截至发稿,多个受影响的DeFi协议尚未公开回应。安全人士建议用户密切关注官方公告,谨慎参与任何有“远程匿名开发者”背景的项目。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。