区块链安全机构TRMLabs最新报告指出,朝鲜政府支持的黑客组织正在以更高的精度和更复杂的战术重塑加密安全威胁版图。报告称,2026年至今,朝鲜相关黑客已占全部加密货币黑客攻击和漏洞利用损失的76%以上,金额接近6亿美元。其中,Drift Protocol遭遇的2.85亿美元攻击,被描述为一次漫长且“前所未有的线下社交工程”行动,显示攻击方式已从传统远程入侵升级为更具渗透性的长期布局。
Drift攻击的异常之处:黑客不再只在屏幕后行动
根据TRMLabs披露的信息,这起针对Drift的攻击并非短时间内完成,而是经过数月准备。报告提到,朝鲜代理人与Drift员工之间曾进行长达数月的线下接触和会面。TRMLabs全球政策与政府事务负责人Ari Redbord表示,这是其所知范围内,朝鲜在加密黑客行动中极为罕见、甚至可称“前所未有”的线下社工案例。
这一判断释放出一个值得行业高度警惕的信号:加密协议面临的威胁已不再局限于私钥泄露、智能合约漏洞或网络钓鱼邮件,而是开始延伸至人员关系、线下身份伪装和长期信任渗透。对于大量依赖远程协作、分布式团队以及快速上线机制的DeFi项目而言,这种攻击方式意味着传统的技术防线已不足以覆盖全部风险。
朝鲜黑客版图收缩,但打击更精准
TRMLabs在报告中强调,当前观察到的并不是朝鲜黑客活动“更广泛”,而是“更锋利”。换言之,相关组织并未单纯依赖更大规模的无差别攻击,而是在目标选择、渗透路径和资金处置上表现出更高的专业化水平。报告还指出,自2017年以来,归因于朝鲜相关事件的累计加密盗窃规模已超过60亿美元。
从攻击节奏来看,Drift事件也体现出这种“更快、更准”的特征。TRMLabs称,攻击者在得手后将资金转换为USDC,随后跨链桥转移至以太坊,再兑换为ETH,自盗窃当日起便未再移动资金。这种处理方式与朝鲜方面一贯的“耐心型、跨年度兑现”模式相符,即在链上长期静置资产,等待追踪热度下降后再逐步套现。
Drift与KelpDAO、Wasabi案例形成鲜明对照
报告还将Drift事件与近期其他几起DeFi攻击进行比较,以展示不同黑客集团的手法差异。比如,Wasabi Protocol在4月19日遭遇的攻击,同样使用了与Drift相似的思路——攻击者利用被攻陷的部署者密钥,在没有timelock或多签保护的情况下盗走450万美元。
相比之下,KelpDAO 2.92亿美元被盗则与已知架构缺陷有关。报道称,攻击利用了单验证者漏洞,而这一风险此前曾被LayerZero多次警告。该事件的后续影响更为剧烈,不仅停留在协议本身损失层面,还引发了DeFi生态流动性外流。数据显示,事件发生后,多个借贷平台合计流出130亿美元资金,其中Aave在48小时内流失了85.4亿美元存款,并面临接近2亿美元坏账危机。目前,行业参与者正通过3亿美元承诺资金协助缓解相关压力。
TRMLabs指出,KelpDAO被盗资金的处理方式与Drift截然不同。与Drift攻击中呈现出的长期潜伏和延后套现不同,Lazarus在KelpDAO事件中更快启动洗钱流程,几乎立即通过THORChain与Umbra转移资产。报告认为,这一模式主要由中国中介网络协助执行,符合业内已较为熟知的TraderTraitor操作路径。
市场影响:DeFi安全正在从代码审计转向全栈防御
从市场层面看,这类事件的冲击早已超越单一协议被盗本身。首先,持续增加的重大安全事故正在削弱机构和大额资金对DeFi基础设施的信任,尤其当攻击起因不再只是合约漏洞,而是涉及组织管理、权限架构和人员风控时,投资者将重新评估协议治理的成熟度。
其次,资金对“权限集中”和“单点失效”项目的敏感度将持续上升。无论是Wasabi事件中缺乏timelock和多签保护的部署者密钥,还是KelpDAO涉及的单验证者缺陷,都说明DeFi协议若在关键权限上缺少冗余设计,极易在市场压力下遭遇流动性踩踏与信用危机。
再次,这一趋势也可能推动行业将安全预算从单一代码审计,扩展到员工背景核查、供应链安全、访问控制、线下接触规范和应急响应流程。Drift事件最值得警惕的地方在于,攻击者似乎利用了“人与人之间的信任”这一长期被低估的风险面。
行业警钟再次敲响
总体来看,TRMLabs的报告传递出一个清晰结论:朝鲜相关黑客组织正在以更成熟的情报能力、长期潜伏能力和更高效的资产处置手法,持续威胁加密行业。Drift的案例尤其说明,未来的安全战场不只在链上,也在线下;不只在代码里,也在组织内部。
对于DeFi协议、跨链基础设施以及托管和交易平台而言,下一阶段的核心问题或许不再是“是否会遭到攻击”,而是“能否建立覆盖技术、权限和人员的立体化防御体系”。在资金规模不断放大的背景下,任何单点薄弱环节,都可能被高水平对手放大为系统性风险。

