去中心化钱包应用Zerion在4月发布的安全事件报告确认,一名团队成员设备遭入侵,攻击者是与朝鲜相关的黑客组织,手法为AI辅助社交工程攻击,与SEAL(Security Alliance,由Paradigm等机构支持的加密白帽联盟)此前调查的案例相似。此次入侵导致公司用于测试及内部用途的热钱包损失约10万美元,用户资产完全安全。
攻击者获取了哪些权限
报告说明,攻击者通过社交工程成功入侵该员工设备,获取其部分已登录的工作阶段、认证凭证以及公司热钱包私钥。这三项要素足以让攻击者动用公司内部测试资金。但损失未扩大,Zerion解释主要归因于隔离设计:移动应用与浏览器扩展的版本构建相互隔离,攻击者即使取得部署凭证也无法向正式环境推送恶意版本。Zerion在发现凭证遭窃后立即��定了部署基础设施。此外,后端API与内部服务也属完全隔离架构,钱包采用完全自托管设计,团队成员均不持有用户私钥。
事后应对措施
Zerion列出了六项即时应对措施:锁定部署基础设施,防止恶意版本被推送至正式域名;将web app切换至维护模式,主动下线降低攻击面,预计48小时内恢复;轮换所有受影响凭证,包括私钥与可能曝露的认证信息,多签账号重新设定;全员设备扫描,排查类似恶意软件并评估所有关键访问点的凭证轮换需求;联系安全合作伙伴Blockaid、ZeroShadow、ChainPatrol协助识别、标记并下架攻击者钱包与账号,其中Blockaid已独立标记并封锁app.zerion.io域名;向执法机构通报攻击者钱包地址,Zerion表示已追踪到被盗资金具体地址并通报相关机关。
4月第四起朝鲜AI社工攻击
Zerion将此次事件定性为AI辅助社交工程攻击并归因于DPRK,使其成为4月加密领域遭受类似手法的第四起案例。按日期,4月1日Drift Protocol损失2.85亿美元,TRM Labs与Drift将其归因于朝鲜关联组织UNC4736,调查显示攻击者以长达六个月的社工潜伏取得访问权限;3月31日Axios npm包供应链遭入侵,UNC1069(另一DPRK关联组织)架设假冒Slack工作区与伪装Microsoft Teams更新提示散布远程访问木马;3月Bitrefill遭黑客攻击,归因于朝鲜黑客军团Lazarus。Google Cloud于2026年2月发布的报告指出,UNC1069在攻击中已采用AI诱饵,包括定制化LinkedIn消息与deepfake面试视频,专门针对加密产业。Zerion在报告结尾强调:“提防在会议场景中出现的AI生成视频。”

