朝鲜黑客渗透DeFi多年:伪装开发者潜伏40多个项目,Drift Protocol被黑2.8亿美元

朝鲜黑客渗透DeFi多年:伪装开发者潜伏40多个项目,Drift Protocol被黑2.8亿美元

N
News Editor 01
2026-07-05 14:42:11
安全研究员警告,朝鲜黑客已长期渗透DeFi协议,伪装成开发者加入40多个项目。Lazarus Group自2017年窃取约70亿美元数字资产。最近Drift Protocol被黑2.8亿美元,攻击者利用精心构造的假身份通过面试和面对面接触获取信任。

一场针对加密货币行业的隐性渗透已持续多年。安全研究员、MetaMask开发者Taylor Monahan近日发出警告:大量与朝鲜(DPRK)关联的IT工作者早已融入去中心化金融(DeFi)协议的开发团队,甚至搭建了“你熟知且喜爱的”多个协议,时间可以追溯到DeFi Summer时期。她指出,超过40个知名项目在不同阶段曾依赖这类开发者。

简历上的7年经验“并非谎言”

Monahan强调,这些朝鲜技术人员简历上标注的“7年区块链开发经验”并非虚构。“他们确实有7年经验,”她说,“问题在于这些经验是在朝鲜国家网络部队的指导下积累的。”这种长期、系统的渗透策略,使得许多项目在不知不觉中引入了具有国家背景的开发者。

区块链调查机构R3ACH的数据显示,由朝鲜政府支持的Lazarus Group自2017年以来,已通过各种手段窃取了约70亿美元的数字资产,其中包括2022年Ronin Bridge被黑损失6.25亿美元、2024年WazirX被黑损失2.35亿美元,以及2025年Bybit被黑损失14亿美元等重大事件。

Drift Protocol事件:假身份与面对面接触

近期发生的Drift Protocol 2.8亿美元被盗事件再次引发行业对“内部人风险”的反思。Drift团队表示,有“中高置信度”认为朝鲜国家背景团体是幕后黑手,并透露攻击者并非朝鲜本国人,而是通过“第三方中介”采用“完全构造的身份”进行渗透。这些假身份包含精心编造的就业历史、公开资格证书以及活跃的专业社交网络,甚至能够通过面对面的线下会议建立信任。

独立区块链调查员ZachXBT在X平台上指出,并不是所有朝鲜关联威胁都具备同等技术复杂度。“最大的问题在于人们把所有威胁混为一谈,实际上不同攻击手法的复杂程度差异很大。”他观察到许多渗透尝试相当简单,主要依赖“坚持不懈”而非高技术手段:通过招聘网站、LinkedIn、电子邮件、Zoom通话和面试流程进行接触仍然是最常见的路径。

“这些手法基础且毫不高级……唯一特点就是他们永不放弃。”ZachXBT警告,如果团队在2026年仍然落入这种简单的渗透手段,可能会被视为“过失失职”。

市场影响与行业应对

朝鲜黑客的长期渗透正在改变DeFi行业的安全审计流程。过去,代码审查主要关注技术漏洞,如今人员背景核查(KYC)和团队历史调查成为新重点。多起攻击事件导致相关协议代币价格短暂下跌,市场对“内鬼风险”的定价正在上升。安全公司慢雾和三角定位等机构已推出针对朝鲜背景开发者的行为分析工具。

分析师认为,由于朝鲜网络部队拥有大量在海外合法工作的技术人员,且这些人员往往通过新加坡、马来西亚等地的外包公司“洗白”,单纯依靠简历审查难以完全排除风险。建议项目方在招聘时增加多轮视频面试、核实第三方推荐信,并对新员工访问敏感代码权限进行动态隔离。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。