加密行业再次面临来自朝鲜相关网络力量的严峻安全警报。MetaMask开发者兼安全研究员Taylor Monahan近日表示,朝鲜IT工作人员至少在7年前就已开始嵌入加密货币公司与去中心化金融项目,并称“许多你熟悉和喜爱的协议,早在DeFi Summer时期就有朝鲜技术人员参与构建”。这一说法将行业对黑客攻击的担忧,进一步扩展到招聘、外包与开发供应链层面。
Monahan指出,已有40多个DeFi平台曾出现朝鲜IT工作人员参与协议开发的情况,其中不乏知名项目。她还强调,这些人员简历中所谓的“7年区块链开发经验”并非虚构,这意味着其渗透并非短期突击,而是长期、系统性的产业链式介入。
从黑客攻击延伸到开发渗透
长期以来,市场对朝鲜相关威胁的认知主要集中在直接盗币事件上。其中,Lazarus Group被广泛视为与朝鲜有关的黑客团体。根据创作者网络R3ACH分析师的数据,自2017年以来,该组织累计窃取的加密资产估计已达70亿美元。其被关联到多起业内标志性攻击,包括2022年Ronin Bridge约6.25亿美元被盗、2024年WazirX约2.35亿美元被盗,以及2025年Bybit约14亿美元失窃。
但此次讨论的重要变化在于,风险不再只是协议上线后的漏洞利用,而是可能前移到协议设计、代码提交、供应商合作与人才招聘环节。如果相关人员以工程师、顾问或外包开发者身份进入项目团队,那么其带来的风险将更具隐蔽性,也更难通过传统链上监测手段提前识别。
Drift事件加剧市场担忧
Monahan发表相关言论的数小时前,Drift Protocol表示,其近期遭遇的2.8亿美元攻击事件,有“中高程度把握”是由朝鲜国家关联组织实施。Drift随后公布的事后分析进一步指出,促成此次攻击的面对面接触对象并非朝鲜国籍人士本身,而是“第三方中间人”。这些中间人拥有经过完整构造的身份信息,包括工作履历、公开资历以及职业社交网络记录。
这一细节意味着,攻击模式可能正在升级。过去,行业更多防范的是伪造简历、视频面试、邮件钓鱼、Zoom诱导等远程社工攻击;而如今,若中间人网络也被纳入行动体系,项目方在尽调、招聘与商务接触中的识别难度将进一步上升。
业内人士披露招聘渗透案例
Solana生态DEX聚合器Titan Exchange创始人Tim Ahhl也分享了亲身经历。他表示,自己此前在另一份工作中曾面试过一名候选人,后来确认对方是Lazarus行动人员。Ahhl称,该候选人参加了视频通话,专业能力“非常强”,但拒绝线下面试,之后他们在一份与Lazarus相关的信息曝光材料中发现了其姓名。
这一案例反映出,相关渗透尝试并不一定依赖拙劣伪装。相反,对方可能具备真实技术能力,并能通过正常招聘流程中的多轮筛选。对于大量采用远程团队、跨境外包和开源协作模式的加密行业而言,这种风险具有较强普遍性。
威胁并不总是“高技术”,但足够持久
链上调查人士ZachXBT则提醒,Lazarus Group实际上是对“所有朝鲜国家支持网络行为者”的统称,外界常将不同复杂程度的威胁混为一谈。他认为,通过招聘信息、LinkedIn、电子邮件、Zoom或面试发起的攻击,本质上并非高度复杂的手法,“真正的特点是他们极其执着”。他甚至直言,如果团队在2026年仍反复被类似路径攻破,很可能反映出内部安全管理存在疏忽。
这一判断对行业具有现实意义。很多损失巨大的攻击,并不一定起源于高深莫测的密码学突破,而可能只是从身份审查不严、权限分配过宽、开发环境隔离不足等基础管理问题开始。因此,安全短板往往不只存在于代码,更存在于组织流程。
对DeFi市场意味着什么
从市场影响看,此类消息可能在短期内压制投资者对部分DeFi项目的风险偏好,尤其是那些高度依赖匿名开发者、外部贡献者或跨国远程团队的协议。安全事件频发通常会推高用户对项目审计透明度、团队背景披露和治理流程公开度的要求。对于机构资金而言,这也可能成为重新评估DeFi配置的重要变量。
与此同时,这一趋势可能推动行业在合规与风控层面加速升级。美国外国资产控制办公室(OFAC)已提供相关筛查工具,帮助加密企业将交易对手与更新后的制裁名单进行核验,并识别与IT人员欺诈相符的行为模式。未来,围绕招聘审查、供应链安全、代码权限控制和第三方合作方背调的标准,或将成为头部项目的“基础设施”。
总体来看,朝鲜相关威胁对加密行业的影响,已从单纯的“黑客盗币”演变为更广泛的“组织渗透”问题。当开发、运营、商务与面试流程都可能成为攻击入口时,DeFi项目面临的将不只是技术挑战,更是系统性的治理考验。对市场而言,谁能在保持开放创新的同时建立更强的身份验证和内部控制机制,谁就更可能在下一阶段竞争中赢得用户与资本信任。

