nuloq
← 文章列表

朝鲜今年上半年卷走全球加密货币被盗损失三分之二

· 时事

全球最有效的国家背景黑客组织依然是朝鲜——今年的数字再次证明了这一点。

摘要
  • 据区块链分析公司TRM Labs披露,2026年上半年朝鲜关联黑客组织窃取了6.43亿美元,占全球加密货币被盗总额(约11亿美元)的55%至66%。
  • 其中近九成、即5.77亿美元,仅来自4月的两起DeFi攻击——Drift被盗2.85亿美元,KelpDAO被盗2.92亿美元。
  • 仅看金额,该数字低于2025年上半年的约17亿美元,但专家认为这并非威胁减弱的信号,而是攻击手段转向窃取私钥和借助AI变得更加精准的结果。

发生了什么

总部位于旧金山的区块链分析公司TRM Labs的报告显示,2026年上半年全球加密货币被盗总额约11亿美元中,朝鲜关联黑客组织拿走了6.43亿美元,占比55%至66%;若只看前四个月,这一比例升至76%。

  • 4月1日,基于Solana的去中心化期货交易所Drift被盗2.85亿美元。
  • 同月晚些时候,基于以太坊的抵押借贷协议KelpDAO又被盗2.92亿美元。
  • 仅这两起攻击就占朝鲜6.43亿美元战果的约九成——并非大量小规模攻击,而是集中于少数大型精准打击。
  • 从全部被盗案例看,7.89亿美元(占总损失74%)源于私钥被窃,而非代码漏洞,针对密钥管理和内部员工的社会工程攻击已成为主要手段。

此次攻击被指与隶属朝鲜侦察总局的黑客组织Lazarus及其下属TraderTraitor有关。朝鲜方面公开否认TRM Labs的归因分析。

为何这笔钱如此重要——背景

TRM Labs与美国财政部均评估认为,朝鲜窃取的加密货币中有相当一部分被用于核与导弹计划。在国际制裁切断正常外汇渠道的情况下,加密货币盗窃实际上成为一条绕过制裁的资金通道。去年,美国财政部海外资产控制办公室(OFAC)对涉及朝鲜网络洗钱网络的个人和实体实施制裁,认定其通过黑客攻击和境外IT劳务派遣洗钱超过30亿美元。

从趋势看:据TRM Labs统计,朝鲜自2016年以来累计窃取价值67.5亿美元的数字资产。截至2023年第三季度,其占全球被盗总额的比例为29.7%(3.404亿美元);到2025年,在全球20.6亿美元的被盗总额中,该比例已升至约60%——其中2025年2月加密货币交易所Bybit约15亿美元的被盗事件,至今仍是行业史上规模最大的单次黑客攻击。

韩国对此也深有体会。韩国最大交易所Upbit在2019年被Lazarus盗走价值580亿韩元的以太坊;2025年11月27日又遭到攻击,包括Solana在内的24种加密资产、价值445亿韩元被转入165个外部地址。两次事件,韩国政府和安全业界均将矛头指向Lazarus。

数字解读

仅看2026年上半年的被盗总额,反而比去年同期有所下降。

朝鲜关联加密货币被盗损失,上半年对比
2025年上半年
17.0亿美元
2026年上半年
6.43亿美元
资料来源:TRM Labs,转引自UPI(2026.07.03)

多数分析认为,金额下降的主因并非攻击次数减少,而是没有出现像2025年Bybit那样15亿美元规模的单一超大事件。与此同时,朝鲜在全球被盗总额中所占比重依然遥遥领先。

朝鲜占全球加密货币被盗总额比重
2023年(截至Q3)
29.7%
2025年
60%
2026年上半年
55%~66%
资料来源:TRM Labs报告综合(转引自Etoday、VOA Korea)
结论会因所看的数字不同而改变。被盗金额下降了,但朝鲜在全球被盗总额中的占比却在上升——这意味着其策略已从广撒网式攻击,转向集中力量对少数目标进行更充分侦察后的精准打击。

争议焦点——威胁在减弱还是在升级

TRM Labs等安全机构强调,金额下降不应被解读为威胁减弱的信号。多项证据显示攻击精度反而在提升:74%的损失源于私钥被窃和社会工程攻击,而非代码漏洞;在Drift和KelpDAO等攻击中,研究人员还发现了在侦察阶段使用AI工具的迹象。评估认为,攻击已从过去无差别试探多个目标,演变为对少数目标进行精准打击。

也有观点将金额下降归功于制裁与安全防护的加强:交易所提高了冷钱包比例、引入多重签名机制,使直接攻破大型交易所变得更难,攻击目标因此转向安全防护相对薄弱的DeFi协议。由于朝鲜否认TRM Labs的归因分析,围绕国际社会的应对是否建立在准确威胁评估基础上的争论也在持续。

接下来要关注什么

有三点值得关注。其一,攻击目标接下来会从中心化交易所、DeFi协议转向何处——安全防护相对薄弱的新领域很可能成为下一个目标。其二,AI工具在侦察和社会工程环节的实际使用程度有多高——这将是检测与防御策略是否需要重新调整的信号。其三,美国等国的新一轮制裁与国际协作,能否切实压缩实际被盗和洗钱的规模。

对韩国而言,Upbit两度成为目标这一事实本身就是警示。国内交易所和DeFi服务的用户应优先选择多重身份验证完善、冷钱包比例高的平台,并在大额出入金时留意交易所的异常交易提醒。在政府和行业层面,防范私钥被窃和针对内部人员的社会工程攻击,将是下一道防线的核心。

本文基于上述"来源"中TRM Labs报告及国内外公开报道,由nuloq自主分析整理,并借助AI工具撰写完成。内容仅供参考,不构成任何投资建议;具体数字可能因研究机构和统计时点不同而有所差异,如发现错误将及时更正。

相关文章