北韓的加密貨幣手法現已涵蓋假開發者、會議聯絡人以及深入整個產業的重大 DeFi 攻擊事件。北韓的加密貨幣手法現已涵蓋假開發者、會議聯絡人以及深入整個產業的重大 DeFi 攻擊事件。

北韓網路間諜不再只是遠端威脅

2026/04/09 21:05
閱讀時長 10 分鐘
如需對本內容提供反饋或相關疑問,請通過郵箱 crypto.news@mexc.com 聯絡我們。

本月針對去中心化交易所(DEX)Drift 的 2.85 億美元攻擊事件,是一年多來最大的加密貨幣駭客攻擊,上次是交易所 Bybit 損失了 14 億美元。北韓國家支持的駭客被認為是這兩起攻擊的主要嫌疑人。

Drift 在週日的 X 貼文中表示,去年秋天,攻擊者冒充量化交易公司,在一個大型加密貨幣會議上親自接觸 Drift 的協議團隊。

該 DEX 表示:「現在可以理解,這似乎是一種針對性的方式,該組織的成員在接下來的六個月裡,在多個國家的多個主要行業會議上,繼續刻意尋找並接觸特定的 Drift 貢獻者。」

到目前為止,北韓網路間諜一直透過虛擬通話和遠端工作在線上鎖定加密貨幣公司。在會議上親自接觸通常不會引起懷疑,但 Drift 的攻擊事件應該足以讓與會者重新審視在最近活動中建立的聯繫。

這次駭客攻擊在約 12 分鐘內將 Drift 的 TVL 減少了一半以上。資料來源:DefiLlama

北韓將加密貨幣策略擴展到駭客攻擊之外

區塊鏈取證公司 TRM Labs 將這起事件描述為 2026 年(到目前為止)最大的 DeFi 駭客攻擊,也是 Solana 歷史上第二大攻擊事件,僅次於 2022 年 3.26 億美元的 Wormhole 跨鏈橋駭客攻擊。

根據 TRM,最初的接觸可追溯到大約六個月前,但攻擊本身可追溯到三月中旬。攻擊者首先從 Tornado Cash 轉移資金並部署 CarbonVote Token(CVT),同時使用社交工程說服多重簽名簽署者批准授予提升權限的交易。

然後,他們透過鑄造大量供應並誇大交易活動來模擬真實需求,為 CVT 製造可信度。Drift 的預言機接收到信號並將該代幣視為合法資產。

當預先批准的交易於 4 月 1 日執行時,CVT 被接受作為抵押品,提款限額被提高,資金以真實資產(包括 USDC)的形式被提取。

TRM 概述了三月份從 Tornado Cash 轉移的資金,用於準備 Drift 攻擊。資料來源:TRM Labs

相關:北韓間諜出錯,在假面試中暴露關聯

根據 TRM,後續洗錢的速度和激進程度超過了 Bybit 駭客攻擊中看到的情況。

人們普遍認為,北韓正在使用大規模的加密貨幣盜竊(如 Drift 和 Bybit 攻擊)以及長期策略,包括在科技和加密貨幣公司的遠端職位安插特工以產生穩定收入。聯合國安全理事會表示,這些資金被用於支持該國的武器計劃。

安全研究員 Taylor Monahan 表示,對 DeFi 協議的滲透可以追溯到「DeFi 之夏」,並補充說約有 40 個協議曾與疑似朝鮮民主主義人民共和國特工接觸。

北韓國家媒體週四報導稱,該國測試了一種電磁武器和一枚短程彈道導彈,即配備集束彈藥彈頭的火星-11 導彈。

KN-23(也稱為火星-11A)的估計尺寸。資料來源:Christian Maire, FRS

滲透網路推動穩定的加密貨幣收入

一項單獨的調查揭示了一個與北韓有關的 IT 工作者網路如何透過長期滲透產生數百萬美元。

ZachXBT 分享的匿名來源獲得的數據顯示,該網路冒充開發人員並將自己嵌入加密貨幣和科技公司,每月產生約 100 萬美元,自 11 月以來超過 350 萬美元。

該組織使用偽造的身份獲得工作,透過共享系統轉移付款,然後將資金轉換為法幣,並透過 Payoneer 等平台發送到中國銀行帳戶。

區塊鏈偵探表示,錢包追蹤將部分資金流與已知朝鮮民主主義人民共和國活動相關的地址聯繫起來。資料來源:ZachXBT

相關:你是自由工作者嗎?北韓間諜可能正在利用你

該行動依賴於基本的基礎設施,包括一個使用共同密碼的共享網站和追蹤收入的內部排行榜。

這些特工使用 VPN 和偽造文件公開申請職位,指向一種嵌入特工以提取穩定收入的長期策略。

隨著滲透策略的蔓延,防禦措施不斷演進

Cointelegraph 在 2025 年由 Heiner García 領導的調查中遇到了類似的計劃,他花了幾個月時間與一名疑似特工保持聯繫。

Cointelegraph 後來參與了 García 對一名自稱「Motoki」的嫌疑人的模擬面試,該嫌疑人聲稱自己是日本人。在未能用其所謂的母語方言介紹自己後,該嫌疑人憤怒地退出了通話。

調查發現,特工透過使用遠端存取實際位於美國等國家的設備來繞過地理限制。他們不使用 VPN,而是直接操作這些機器,使他們的活動看起來像是本地的。

到目前為止,科技獵頭已經意識到,虛擬求職面試另一端的人可能確實是北韓網路間諜。一種廣為流傳的防禦策略是要求嫌疑人侮辱金正恩。到目前為止,這種策略一直有效。

一名疑似北韓 IT 工作者在被要求稱金正恩為「肥胖醜陋的豬」時愣住了。資料來源:Tanuki42

然而,隨著 Drift 被親自接觸以及 García 的調查結果顯示特工找到了繞過地理限制的創造性方法,北韓行為者繼續適應這種貓捉老鼠的動態。

要求面試者稱北韓最高領導人為「肥豬」目前是一種有效的策略,但安全研究人員警告說,這種方法不會永遠有效。

雜誌:幽靈比特幣支票,中國在區塊鏈上追蹤稅收:亞洲快報

Cointelegraph Features 發布由 Cointelegraph 內部編輯團隊製作的長篇新聞報導、分析和敘事報導,具有主題專業知識。所有文章均由 Cointelegraph 編輯根據我們的編輯標準進行編輯和審查。本文中的研究或觀點不代表 Cointelegraph 作為公司的觀點,除非明確說明。Features 發布的內容不構成財務、法律或投資建議。讀者應進行自己的研究,並在適當情況下諮詢合格的專業人士。Cointelegraph 保持完全的編輯獨立性。Features 和 Magazine 內容的選擇、委託和發布不受廣告商、合作夥伴或商業關係的影響。本內容根據 Cointelegraph 的編輯政策製作。
  • #Cryptocurrencies
  • #Cybercrime
  • #North Korea
  • #DeFi
  • #Features
  • #Industry
市場機遇
CyberConnect 圖標
CyberConnect實時價格 (CYBER)
$0.5085
$0.5085$0.5085
+0.11%
USD
CyberConnect (CYBER) 實時價格圖表
免責聲明: 本網站轉載的文章均來源於公開平台,僅供參考。這些文章不代表 MEXC 的觀點或意見。所有版權歸原作者所有。如果您認為任何轉載文章侵犯了第三方權利,請聯絡 crypto.news@mexc.com 以便將其刪除。MEXC 不對轉載文章的及時性、準確性或完整性作出任何陳述或保證,並且不對基於此類內容所採取的任何行動或決定承擔責任。轉載材料僅供參考,不構成任何商業、金融、法律和/或稅務決策的建議、認可或依據。

$30,000 等值 PRL + 15,000 USDT

$30,000 等值 PRL + 15,000 USDT$30,000 等值 PRL + 15,000 USDT

充值並交易 PRL,即可提升您的獎勵!