朝鲜对加密货币行业的持续攻击,再次因针对 Drift 的长达六个月渗透行动引发市场关注。对一个已经因多起巨额链上盗窃而神经紧绷的行业来说,这并非单一安全事件,而是将一个更深层的问题重新摆上台面:为什么朝鲜会不断回到加密货币领域,而且其行动方式与其他受国家支持的黑客组织明显不同?
多位安全专家给出的核心答案很直接:对朝鲜而言,加密货币并不只是绕开制裁的工具,更是直接创造收入的渠道。在严厉国际制裁持续存在的情况下,朝鲜急需能够快速变现的硬通货,以支撑包括核计划和弹道导弹项目在内的国家支出。相关专家表示,联合国及多个情报机构早已认定,加密资产盗窃已经成为其重要资金来源之一。
加密货币为何成为朝鲜的“直接收入目标”
文章援引网络安全人士 Dave Schwed 的观点称,朝鲜与俄罗斯、伊朗等同样受制裁国家的最大区别,在于其几乎没有足够正常运转的外向型经济可依赖。俄罗斯仍拥有石油、天然气和大宗商品出口,也存在愿意配合的贸易伙伴;伊朗则仍能围绕受制裁石油和地区代理网络进行资金运作。相比之下,朝鲜缺乏足够可出售的商品和成熟的跨境交易体系。
正因如此,俄罗斯和伊朗更多是把加密货币当作支付通道或资金中转基础设施,而朝鲜则更倾向于把整个加密行业本身视为攻击目标。换句话说,前两者主要利用加密网络“转移资金”,朝鲜则更强调“直接偷取资金”。这种结构性差异,解释了为何朝鲜黑客频繁发动大规模、且在公开区块链上可追踪的盗窃行为。
从目标选择看,朝鲜相关攻击者通常瞄准的是交易所、钱包服务商、DeFi 协议,以及拥有签名权限或基础设施访问权限的工程师和创始人。谁掌握密钥,谁就可能成为攻击入口。这种打法显示,其重点不是单纯破坏系统,而是围绕“控制权”展开精准渗透。
长期潜伏、伪造身份,朝鲜攻击更像情报行动
与常见的网络诈骗或短期钓鱼不同,朝鲜相关行动越来越呈现出情报机构式特征,包括长期建立信任关系、伪造身份、渗透供应链以及针对关键人员实施定向突破。此次被提及的 Drift 渗透案例,就是这种模式的最新例证之一。
安全专家 Alexander Urbelis 指出,这类威胁最棘手的地方在于,防守方对抗的并不是一次随机钓鱼邮件,而是一个可能花费数月时间接近目标、只为攻破某一个关键权限持有者的对手。对许多加密项目而言,这种“慢渗透、高定制”的攻击方式远比传统漏洞利用更难识别,因为它往往发生在组织信任链和人员管理层面。
这也暴露出当前行业在身份审查、第三方合作伙伴管理、权限分层和内部操作安全方面的短板。尤其是在项目快速扩张、远程协作普遍、外包开发常态化的背景下,伪造身份和中间人渗透带来的风险被进一步放大。
区块链“不可逆”特性放大损失
朝鲜之所以反复将加密行业视为理想猎场,还与区块链系统本身的结算机制有关。传统金融体系中,即使攻击得手,资金转移通常仍会遭遇合规审查、代理银行核验、清算延迟以及冻结、追回等多重障碍。例如在传统银行体系里,异常转账往往存在响应窗口,金融机构和监管部门可通过止付、回滚或司法程序介入。
而在加密货币领域,一旦交易被签名并确认,通常就意味着结果不可逆。文中提到,去年 Bybit 遭遇的攻击在约30分钟内转移了15亿美元,这一速度和规模在传统银行系统中几乎难以想象。对攻击者而言,这种链上结算的终局性大幅提升了盗窃效率;对防守方而言,则意味着“事后补救”的空间被显著压缩。
因此,加密安全与传统金融安全的根本区别在于:前者必须把更多资源投入事前预防,而不能过度依赖事中检测和事后响应。只要签名权限、私钥管理或核心基础设施在某一环节失守,损失往往会在极短时间内完成。
市场影响:安全将继续主导行业估值逻辑
从市场层面看,朝鲜相关攻击的持续存在,正在加速改变投资者和用户对加密项目的评估标准。过去市场更看重协议创新速度、用户增长和代币叙事,但随着大额安全事件频发,安全治理能力正成为影响项目估值和机构参与意愿的重要变量。
首先,中心化交易所、托管机构和大型 DeFi 协议面临更高合规与审计压力,未来在多签机制、权限隔离、员工背景调查和供应链管理上的投入或将持续上升。其次,安全基础设施赛道——包括链上监控、身份验证、密钥管理和威胁情报——有望获得更多资本关注。再次,若重大攻击事件继续增加,监管层对平台运营标准和资金保护机制的要求也可能进一步趋严。
更重要的是,这类事件削弱的不只是单个项目的信誉,也会打击普通用户对整个行业的信任。尤其当攻击被视为“国家级、长期化、系统性”威胁时,市场将更关注哪些平台真正具备机构级风控能力,而非仅靠增长故事吸引流量。
总体来看,朝鲜反复盗取加密货币,并不是偶发性的黑客逐利行为,而是一种建立在制裁现实、经济结构缺陷和链上机制特征之上的长期策略。对加密行业而言,这意味着安全问题已不再是技术部门的局部议题,而是关系到资产托管、项目治理、用户信心乃至行业持续发展的核心命题。

