朝鲜黑客“加密提款机”被G7盯上|累计盗走至少67.5亿美元,2026年两次攻击再卷走5.77亿
朝鲜关联黑客大规模盗取加密资产的问题,正从单一网络安全事件上升为七国集团(G7)重点关注的国际安全议题,涉及制裁规避、跨境资金流动与国家安全等多个层面。
6月17日,G7领导人在法国埃维昂峰会结束后发表地缘政治联合声明,明确提出成员国需协同应对朝鲜相关加密货币盗窃及网络犯罪活动。声明同时提及对朝鲜核武器与弹道导弹计划的严重关切,尽管未公布新的制裁名单或具体执法措施,但将加密资产盗窃与核导议题并列讨论,被外界视为释放出强化联合应对的信号。
累计盗取规模至少67.5亿美元
据区块链分析机构Chainalysis估算,朝鲜关联黑客迄今已从全球加密货币体系中盗取至少67.5亿美元资产。
仅2025年,相关攻击造成的损失约达20.2亿美元,较2024年增长约51%,创下历史新高。值得注意的是,攻击次数减少但单次损失金额显著上升,反映出攻击策略正由“多点小规模渗透”转向“精准高价值目标打击”,重点锁定交易所、托管机构及大型区块链项目。
单次15亿美元攻击创纪录
2025年2月,加密交易平台Bybit遭遇攻击,约15亿美元虚拟资产被盗,成为目前公开记录中规模最大的单笔加密盗窃事件之一。
美国联邦调查局随后确认该事件与朝鲜关联网络行动有关,并将相关攻击活动归类为“TraderTraitor”。调查显示,黑客在得手后迅速将资产转换为比特币及其他加密资产,并通过数千个链上地址进行拆分转移,以规避追踪与冻结。
2026年两次攻击已盗取5.77亿美元
进入2026年后,该类攻击并未明显减弱。据TRM Labs数据,截至4月底,朝鲜关联黑客通过两起主要攻击已累计盗取约5.77亿美元,占同期全球加密货币黑客损失的约76%。
两起事件分别涉及Solana生态永续合约平台Drift Protocol(约2.85亿美元损失)以及以太坊流动性再质押项目KelpDAO(约2.92亿美元损失)。分析机构指出,这些攻击显示相关团伙在目标筛选、权限渗透与跨链资金转移方面已具备高度专业化能力。
攻击方式:从技术渗透扩展到社会工程
调查显示,相关黑客行动已不再局限于传统技术入侵,还大量使用社会工程手段。例如伪装为远程程序员、招聘人员或投资顾问进入企业体系,通过虚假身份获取内部权限。
同时,部分攻击链条通过伪造招聘流程、恶意面试文件、虚假投资合作等方式诱导目标下载恶意程序或泄露访问权限,攻击周期可长达数周甚至数月。
被盗资金转移与“洗钱链路”
被盗资产通常会迅速进入多层转移体系,包括拆分至大量钱包、跨链兑换、使用去中心化交易平台、场外交易以及低审查境外平台等方式流转。
由于加密资产流动速度极快且跨境特征明显,链上可追踪性虽存在,但在实际执行层面,冻结与追回仍高度依赖多国执法与平台协作,任何一个环节延迟都可能导致资金永久流失。
G7联合应对仍停留在原则层面
尽管G7已明确表态加强合作,但目前尚未公布具体执行机制,例如统一制裁名单、跨国钱包黑名单或强制冻结规则等。
外界普遍关注的潜在措施包括情报共享、交易所拦截机制、制裁洗钱中介、加强跨链交易审查以及建立快速冻结通道,但这些仍处于讨论阶段。
从“黑客事件”升级为国家级金融网络
综合各方分析,朝鲜关联网络行动已呈现明显的国家级组织特征,其能力覆盖人员渗透、技术攻击、资产转移及跨境洗钱完整链条。
在这一背景下,加密货币平台的风险已不再仅限于系统漏洞,还包括招聘流程、外包合作、投资对接甚至内部账号权限管理等多个潜在入口。
G7后续是否推出实质性联合执法与制裁机制,将决定该议题是停留在政治层面的安全警告,还是进一步演变为全球范围内针对加密资金流的系统性监管行动。
