2026年4月7日,基于Solana的去中心化交易所Stabble发布紧急公告,要求所有流动性提供者立即撤回资金。起因是链上调查员ZachXBT公开指控该协议一名前员工与朝鲜(DPRK)黑客组织存在关联。尽管Stabble强调未发生任何攻击或漏洞,但事件仍在加密社区引发震动。
前员工身份与ZachXBT的指控
被点名的前员工名为Keisuke Watanabe,在GitHub和社交平台上使用多个化名(包括kasky53、keisukew53、kdevdivvy、0xWoo)。ZachXBT在X平台发布帖子,向Solana DeFi基础设施项目Elemental(Watanabe曾任职于此)公开了该员工的姓名、关联钱包地址(Solana和Ethereum)、邮箱以及相关开源情报(OSINT)材料。
Stabble的新管理团队表示,这名前员工大约在一年前曾在Stabble工作,但团队更换管理层才约四周。团队在公告中写道:“紧急!请所有LP立刻暂时撤回流动性!安全第一。新Stabble团队。” 后续声明中,他们解释:“我们不是公关人员,我们是量化分析师和早期DeFi玩家。首要任务是保护LP安全。没有发生攻击,我们只是收到消息并采取行动。”
TVL仅175万美元,风险可控
消息发布时,Stabble的总锁仓价值(TVL)约为175万美元,且大部分资金集中在单一钱包中。有限的TVL使得潜在风险范围较小。尽管已有大量资金正在撤出,但团队强调没有资金损失。Stabble符合易受遗留团队风险攻击的项目特征:新管理层继承了一个尚未完全审计的代码库和贡献者历史。
朝鲜IT工作者渗透加密和DeFi项目已是持续至少七年的已知模式。这些人员常伪装成日本或其他外国开发者以获取内部访问权限。美国当局和独立研究人员已在超过40个DeFi平台中标记出疑似朝鲜员工。近期Solana上的Drift协议遭攻击(估计损失约2.8亿美元)也被归咎于朝鲜黑客,该攻击涉及数月的社会工程而非智能合约漏洞。
社区反应分化与新团队计划
社区对Stabble处理的反应两极。部分用户称赞团队透明、行动迅速;另一些人则批评“紧急”措辞在没有确认威胁的情况下可能引发不必要的恐慌。Stabble新团队计划联系大型审计公司,在完成全面审计后重新开放流动性操作,但未给出具体时间表。
ZachXBT的披露源于其对Drift黑客事件的评论,进而牵出Elemental创始人“Moo”及其与Stabble的先前关联。这种跨项目暴露显示一例确认的恶意行为者如何波及多个协议。Elemental创始人Moo否认了“道德信号”的指责,转而强调问责制:“当重大失败发生时,最低标准是承认错误、透明沟通并直接面对用户。”
Stabble事件再次凸显加密项目在背景审查、代码隔离和权限控制方面的压力。尽管事件未造成资金损失,但已促使更多项目重新评估安全流程和人员背景调查。

