朝鲜Lazarus再出手:恶意软件盗走交易员超520万美元加密资产

朝鲜Lazarus再出手:恶意软件盗走交易员超520万美元加密资产

N
News Editor 01
2026-07-07 04:18:04
链上调查员ZackXBT披露,朝鲜黑客组织Lazarus于5月24日通过恶意软件攻击窃取一名加密交易员逾520万美元资产,并借助Tornado Cash等渠道转移和清洗资金。事件显示其目标或正从机构转向活跃个人交易者。

链上调查员 ZackXBT 近日披露,朝鲜关联黑客组织 Lazarus Group 被认为与一起针对加密货币交易员的重大盗窃事件有关。根据其在 Telegram 频道发布的信息,这起攻击发生于5月24日,受害者损失金额超过520万美元。与以往更多聚焦交易所、项目方或高净值目标的攻击不同,此次事件被认为指向了一个值得警惕的新趋势:Lazarus 可能正将攻击重心扩展至日内活跃的个人交易者

从披露细节看,此次盗窃通过一场高度复杂的恶意软件攻击完成,受影响的钱包类型并不单一,而是涵盖了多签钱包、EOA 外部拥有账户以及交易所钱包。这意味着攻击者并非仅仅依赖简单的私钥窃取,而更可能通过系统级入侵、权限控制或交易流程劫持,在多个资产存储层面同时实施转移。对于频繁操作链上资产的交易员而言,这类攻击的危险性在于,一旦终端环境被攻破,传统的多层钱包隔离也未必足以完全阻断风险。

链上路径曝光:ETH流入Tornado Cash

根据 ZackXBT 的追踪,黑客得手后迅速将约1,000枚 ETH转入隐私混币服务Tornado Cash,这是黑客洗白被盗数字资产时常用的工具之一,目的是模糊资金来源并增加后续追踪难度。随后,这些被盗资产又被快速在公开市场中抛售,显示出攻击方在资产转移和套现流程上准备充分,执行效率极高。

公开信息列出了与本次盗窃相关的三个以太坊地址。其中一个主地址除持有 QBX、Blocklords、Astra Protocol 和 DAI 等少量代币外,仍保留了超过40枚 ETH,以当前价格估算约为10.7万美元。这些资金被认为可能与恶意软件攻击获利相关。第二个地址则较为“新鲜”,在上周末仅处理了9笔交易,但却向主地址转入了超过200枚 ETH。第三个地址在报道发布时持有约270万美元 DAI,占被盗资金的大部分。

这类资金流转路径与多家区块链安全机构此前总结的 Lazarus 洗钱模式高度一致。报道援引 TRM Labs 的研究称,朝鲜黑客组织通常负责攻击技术实施,而后续的洗钱与资金出清,则往往借助俄罗斯犯罪网络及中国场外经纪渠道等外部体系完成。也就是说,黑客攻击只是链条的第一环,真正复杂的是如何将被盗资产从链上“漂白”并重新导入市场流动性体系。

2025年第二季度洗钱活动仍在持续

事实上,Lazarus 近期的链上活动并非孤例。今年4月,区块链分析机构 SpotOnChain 曾报告,一个被认为与 Lazarus 有关的钱包出售了40.78枚 WBTC,套现约351万美元。这批 WBTC 据称购于2023年2月,当时买入成本约为99.99万美元,彼时 WBTC 价格约为24,521美元;而卖出时单价升至83,459美元,两年账面收益达到251%

该笔出售所得随后被转换为约1,847枚 ETH,并进一步分散到多个钱包中。报道同时提到,Lazarus 并未简单持有这些 ETH,而是持续拆分并分发到更多地址,以降低单一地址被重点标记和冻结的风险。类似做法表明,这一组织已形成较成熟的资产管理与分层转移体系,而不仅仅是“一次性盗取、快速出逃”的传统黑客模式。

更受市场关注的是,朝鲜关联黑客还被指与 Bybit 遭遇的15亿美元攻击案有关。相关信息显示,在事件发生后,该组织据称在10天内清洗了接近50万枚 ETH,对应价值约13.9亿美元。其中,去中心化流动性协议THORChain被广泛认为是关键通道之一,单日流经该协议的相关资金就至少达到6.05亿美元。尽管大量资产已经完成转移,Arkham Intelligence 仍估计,与 Lazarus 相关的钱包目前仍持有约11亿美元的加密储备,包含比特币、以太坊和 USDT 等主流资产。

市场影响:个人交易者安全风险显著上升

从市场层面看,这起事件释放了两个重要信号。其一,针对个人交易者的定向攻击风险正在升高。过去,市场往往认为只有交易所、托管机构和大型项目方才是国家级黑客的优先目标,但此次案例表明,只要单一目标具备足够的资产规模与交易活跃度,也可能成为高水平攻击者的猎物。其二,混币工具、跨链协议和分散地址网络的组合使用,仍然是当前链上反洗钱监测面临的核心难题。

短期而言,此类事件可能进一步强化市场对链上安全、终端防护和钱包操作规范的重视,尤其是高频交易群体对于设备隔离、签名审查、多签审批流程以及交易所账户权限管理的需求将显著上升。与此同时,监管层和分析机构对 Tornado Cash、跨链流动性协议及可疑 OTC 通道的关注度也可能继续加码。对普通投资者而言,这意味着未来链上环境或将面临更严格的风控审查与资金追踪。

网络犯罪收益被指流向军备项目

除了市场和安全层面的影响,朝鲜黑客活动的地缘政治含义同样不容忽视。联合国负责制裁执行情况的调查人员认为,这些网络攻击所得资金可能被用于支持朝鲜的武器研发计划。相关说法指出,在2017年至2023年间,朝鲜可能利用加密货币相关收入推动导弹技术发展,提升其远程打击能力。

Chainalysis 在去年12月发布的报告中确认,和朝鲜政权有关联的黑客在2024年通过47起事件窃取了超过13亿美元的加密货币。该机构指出,朝鲜关联黑客已经因其“复杂且持续不断的攻击手法”而臭名昭著,这些行动被认为是其绕过国际制裁、获取外汇资金的重要手段。

整体来看,此次超520万美元盗窃事件不仅是又一起安全事故,更是朝鲜关联黑客战术演化的一个缩影。随着攻击对象从机构向个人延伸、洗钱工具从单一路径向多通道协同转变,加密市场参与者所面临的安全威胁正在进入一个更复杂的阶段。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。