AI 购物代理开发商 ORO 表示,公司遭遇一起疑似朝鲜国家支持黑客发起的社交工程攻击,损失约 63 万美元加密资产。按该公司发布的事后分析,攻击者冒充行业会议联系人,诱导一名员工安装了伪装成 Microsoft Teams 更新的恶意扩展,随后窃取了公司钱包中的 147,000 枚 Alpha 代币。
从会议联系人到恶意 Teams 链接
ORO 在事后分析中称,公司一名团队成员在 2025 年 2 月的一场行业会议上结识了一名联系人,之后双方通过 Telegram 保持沟通,并建立了 ORO 所说的“合法关系”。
将近一年后,到 2026 年 5 月,这名真实联系人的 Telegram 账号发来消息,希望安排一次回访通话。ORO 称,员工通过一个仿冒 Microsoft Teams 的链接加入通话后,发现音频无法正常工作,于是双方改期到另一天再谈。
几乎就在这之后,这名员工的电脑弹出 Microsoft Teams 更新提示。由于当时并未察觉异常,员工批准了更新流程。ORO 在 X 上写道:“最糟糕的是,这件事是通过我们认识的人发生的,对方的 Telegram 被入侵了。无论如何,这种事以后不会再发生。”
ORO 解释称,正是这名联系人的 Telegram 账号被朝鲜黑客控制后,攻击才得以展开。
恶意扩展在设备中潜伏近一个月
ORO 表示,这次看似普通的更新实际让一款恶意扩展被安装到员工电脑中。该扩展能够记录键盘输入、跟踪剪贴板历史、截取电脑页面截图,并读取浏览器历史记录,还可以替换加密货币地址。
公司称,攻击者在近一个月时间里持续静默收集数据,直到 7 月 13 日才出手,从 ORO 的加密钱包中转走了 147,000 枚 Alpha 代币。
ORO:高度确信攻击来自 Sapphire Sleet
ORO 维持其判断,认为会议上接触到的联系人本身是真实的,只是其 Telegram 账号后来遭到入侵。至于攻击者身份,公司表示,基于此次 macOS 入侵特征,公司“高度确信”幕后是来自朝鲜、受国家支持的黑客组织 Sapphire Sleet。
ORO 表示:“我们受感染机器回连的 IP 地址、匹配的载荷,以及微软上述文章中列出的部分重合基础设施,让我们确信此次攻击来自该组织。”
微软威胁情报部门也曾提到,Sapphire Sleet 会使用以 Teams 为主题的伪装手法,依赖社交工程,并将 macOS 用户作为重点目标。微软称:“攻击者通过冒充合法软件更新,诱使用户手动运行恶意文件,从而在绕过 macOS 内置安全检查的同时,窃取密码、加密资产和个人数据。”

公司承认自身配置失误也是原因之一
尽管 ORO 将黑客行动归因于外部攻击者,但公司也承认,此次事件部分责任在自身。
ORO 称,由于去中心化协议 Bittensor 对硬件钱包的广泛支持不足,公司没有按偏好的方式继续使用硬件钱包,而是“临时”将 owner key 设置为软件钱包。公司表示:“这使得该密钥能够从受感染机器中被窃取。这是不可原谅的,是我们的错误。我们对事件给社区和支持者带来的影响表示歉意。”
按 ORO 的说法,正是这一设置让关键密钥在设备遭入侵后可被导出。
ORO称正联合交易所和执法部门追讨资产
ORO 表示,正在与加密货币交易所、执法部门合作追讨被盗资产。参与协助的还有 Bittensor agent 公司 Opentensor、Bittensor 钱包公司 Curciible Labs,以及 Bittensor AI 基础设施公司 Connito AI。
公司同时强调,其子网“仍在完全正常运行”,没有其他钱包、用户或子网数据受到影响,存放在硬件钱包上的验证者签名密钥“从未暴露”。
近期多起朝鲜相关加密渗透事件被曝光
报道提到,最近几个月,涉及朝鲜的加密攻击事件接连被揭露。
今年 4 月,被称为“Moo”的朝鲜内鬼被链上调查员 ZachXBT 曝光,随后被基于 Solana 的去中心化交易所 Stabble 解雇。
本月,加密钱包公司 MetaMask 也被曝至少一个月内曾雇用一名朝鲜背景开发者。按一名 DeFi 安全分析师的说法,这名开发者与另一支朝鲜黑客组织 Lazarus Group 的关联信息,几乎已公开存在了近一年。

