nuloq
← 文章列表
时事

· 更新于 2026-09-11

朝鲜拿走的上半年加密货币黑客损失三分之二 — 不把两套统计混在一起读

联系与更正

更正(2026-09-11):① 两家调查机构(TRM Labs与Blockaid)的统计在正文的列表里又被混在一起,已经改正(私钥被窃7.89亿美元、74%,是Blockaid那边的数字,不是TRM的)。② 原来把4月的两起事件写成Lazarus及其下属组织TraderTraitor所为,这句话已删除。TRM认为Drift的攻击者是不同于TraderTraitor的另一个朝鲜组织,并说明具体是哪个组织仍在调查中。③ 原来只用时间段的不同来解释TRM的76%(4月30日资料)和66%(7月1日资料),已经改正。7月的资料把同一个4月时点重新写成了71%。④ 在所引用的资料里找不到的累计67.5亿美元和2025年全年20亿美元级别的估算,已经删除,并把美国财政部的公告加进了来源。⑤ “交易所安全变强,攻击转向DeFi”这个说法与所引用的TRM资料方向相反,已删除。按冷钱包比例挑选服务的建议,因为没有可比较的公开资料,也一并删除。⑥ 2026-09-11追加更正:把TRM关于2025年的两个数字并列写进了正文。2025年12月的资料只把这一年写成15亿美元以上这样一个下限,2026年7月的资料则写的是2025年仅上半年就约17亿美元。这两个值并不互相矛盾,但不能接在一起读。⑦ TRM给出的建议按原文缩回到三项(硬件签名、密钥管理、大额转账的多人审批)。上一版里的“资产托管体系”在原文中并不存在。⑧ 2025年被盗金额的写法按原文改回超过27亿美元,朝鲜所占的份额改回远超一半。首次发布日期(2026-08-02)保持不变。

“上半年黑客损失的三分之二被朝鲜拿走了”——这句话我们常常看到。可是这个数字,是哪家机构、用什么做分母算出来的?本文不把统计口径不同的两家机构的数字混在一起,而是并排摆出来看。

三句话摘要
  • 按TRM Labs的统计,2026年上半年的黑客损失共207起、9.72亿美元。其中约6.43亿美元(约66%)被认定为与朝鲜有关的活动。
  • 同一时间段,换成另一家机构(Blockaid)来统计就是212起、约11亿美元,与朝鲜有关的部分是6.09亿美元(55%)。两套统计做分母的基数不一样,数字不能混着用。
  • 朝鲜那一份里约90%(5.77亿美元)来自4月的两起事件(Drift 2.85亿美元,KelpDAO 2.92亿美元)。金额比2025年上半年(约17亿美元,TRM 2026年7月资料)少。TRM把这个差别归结为“生态系统的其余部分,大额盗窃比2025年少”。

发生了什么

  • 4月1日,基于Solana的去中心化期货交易所Drift被转走约2.85亿美元的加密资产。
  • 4月18日,基于以太坊的协议KelpDAO又被盗走约2.92亿美元。
  • 两起相加是5.77亿美元。这大约是TRM Labs推算的朝鲜那一份6.43亿美元的90%。也就是说,不是小规模黑客多,而是集中在少数几起大攻击上。
  • TRM Labs表示,基础设施与运营层面的入侵占了被盗总金额的约76%。而按件数算只有约15%。基础设施与运营层面的入侵,指的不是钻代码的漏洞,而是盯住私钥(像打开钱包的密码一样的钥匙)或账号这类“人和系统的入口”。意思是件数不多,但一起造成的损失要大得多。

这两起事件的幕后,不能捆在一起写。TRM Labs在4月30日的资料里认为两起都与朝鲜有关。不过它把Drift的攻击者评估为不同于TraderTraitor的另一个朝鲜组织,并写明具体是哪个组织仍在调查中。至于KelpDAO那边,它的说明是:偷到手之后洗钱的方式,和TraderTraitor惯用的手法很像。Lazarus这个名字,是美国财政部2019年9月把它列入制裁对象时,说明它与朝鲜侦察总局有关联的那个组织。但是,把2026年4月这两起事件明确指认为Lazarus所为的资料,本文没能确认到。朝鲜一直公开否认这类分析。本文没有直接去核实是谁干的。它只是转达调查机构作出了这样的评估。这和法院作出的最终认定是两回事。

同一时间段,两套不同的统计——混在一起就会出错

在报道这件事的韩国媒体里,最常出现的一个错误是:把Blockaid的比例贴到TRM Labs的总额上。两家机构统计的事件和金额不一样,所以做分母的基数也不一样。

2026年上半年加密资产黑客攻击 — 各机构统计对比
TRM Labs (2026.07.01)66%
损失总额
9.72亿美元
与朝鲜有关
6.43亿美元
事件数
207起
Blockaid(据VOA 2026.07.30转引)55%
损失总额
约11亿美元
与朝鲜有关
6.09亿美元
事件数
212起
两套统计的时间段都是2026年1至6月。柱子的长度,是把各家机构的损失总额当作100%画出来的。所以左边一栏和右边一栏的长度不能互相比较。事件数那根柱子不按数值成比例,只是用来标示。私钥被窃的7.89亿美元(74%)是Blockaid统计那边的数字,不能拿去贴在TRM的总额上。

用比例反推分母试试看

有一道读者可以自己动手的验算。在VOA转引的Blockaid数字里,私钥被窃是7.89亿美元,占比是74%。把7.89亿美元除以0.74,得到约10.7亿美元。这和同一篇报道里的“约11亿美元”在四舍五入的范围内是对得上的。反过来,把同样的7.89亿美元除以TRM的9.72亿美元,得到的是约81%,和74%对不上。比例和总额如果对不上,那这两个数就来自不同的统计。

同样的道理,就算都是TRM的资料,也得看是哪个月的。前面说到的76%,是按入侵方式划分的份额。现在要说的76%,是朝鲜所占的份额,两者是不同的数字。TRM在4月30日发布的那份资料说“朝鲜仅凭两起事件就拿走了2026年黑客损失金额的76%”,它的分母是2026年1月1日至4月30日的累计值。可是7月1日的上半年资料在回看同一个4月时点时,把它重新写成了“到4月为止占71%”。也就是说,76%(4月底)和66%(6月底)之间的差别,光用时间段解释不通。这中间还包含TRM修改了内部统计的可能性。至于76%为什么变成71%,本文没能找到说明。这说明即使是同一家机构的数字,只要发布的批次不同,就不能直接接在一起用。

为什么这笔钱重要

美国财政部2022年5月6日在宣布对加密资产混币器(把资金流向搅混、让追踪变难的服务)实施制裁时这样写道:“在强有力的美国与联合国制裁压力下,朝鲜依靠包括针对加密资产交易所和金融机构的网络窃取在内的非法活动,为其非法的大规模杀伤性武器(WMD)与弹道导弹计划筹措资金。”调查机构们也是同样的看法:在制裁堵住了正常赚取外汇的渠道之后,黑客攻击成了一条绕开制裁的资金通道。

规模的走势是这样的。TRM Labs在2025年12月18日的资料中认为,那一年全球的黑客损失超过27亿美元,其中远超一半的份额被朝鲜拿走。这是截至该资料发布当天的统计,不是一年结束之后确定下来的数字。同一份资料还把2025年一年中15亿美元以上指向与朝鲜有关的活动。2026年上半年的6.43亿美元比这个数小。不过它是半年的数,不能和一年的数放在同一个位置上比较。上一版里的累计67.5亿美元和2025年全年20亿美元级别的估算,因为在所引用的TRM页面上找不到,已经删除。

这里有一点要说清楚。TRM的2026年上半年报告写的是,2025年仅上半年就约17亿美元。而2025年12月的资料,对那一整年只写了15亿美元以上。“以上”是一个下限,所以不能说这两个值互相矛盾。只是如果只看12月的资料,很容易把一年的规模读得比实际小。所以不要把这两个值接在一起,当成一年的走势来读。前面处理76%和66%时用的那条规则,在这里同样适用。

顺便说一句,常被引用的“2023年29.7%(3.404亿美元)”是截至2023年第三季度累计的值。把它和一年的确定数字放在同一条线上画趋势,看起来就会比实际小。

韩国也不例外。国内最大的交易所Upbit在2019年被盗走34.2万ETH(当时约580亿韩元)。2025年11月27日又遭到攻击,约445亿韩元的加密资产被转到外部。科学技术信息通信部的相关人士说:“时隔六年在同一天以同样的方式被黑,很有可能是同一个朝鲜组织所为。”这是政府和安全业界的推测,不是法院作出的最终认定。

用数字看——金额是少了,但是

与朝鲜有关的加密资产窃取金额 — 上半年对比(TRM Labs统计)
2025年上半年
约17.0亿美元
2026年上半年
6.43亿美元
两个值都出自TRM Labs的统计。不过2025年上半年这个值,是TRM在2026年7月的资料里回看时写下的数字。同一家机构在2025年12月发布的“2025年一年15亿美元以上”只给出了下限,所以不能把这两个值接起来读成一年的走势。柱子的长度是把2025年上半年当作100%画出来的。资料:TRM Labs(2026.07.01)。

金额减少的原因,并不是攻击件数变少了。2026年上半年的事件数是207起。TRM把这个差别归结为“生态系统的其余部分,大额盗窃比2025年少”。接着它还强调:“不应该把被盗金额减少误解成环境变得更安全了。”也就是说,总额变少并不等于威胁变小。这是一个随着有没有出现大事件而上下变动的数。

争议——威胁是变小了,还是变得更精准了

安全业界强调,不能因为金额少了就读成威胁小了。依据就是前面看到的那个结构:基础设施与运营层面的入侵按件数只有15%,却造成了金额的76%。意思是,比起找代码漏洞,盯住密钥管理和人的手法造成的损失要大得多。

反过来,也有人把金额减少看成制裁和安全加强的成果。不过上一版拿来当依据的“交易所安全变强,攻击转向了去中心化金融(DeFi,不经中介公司、由程序运行的金融服务)”这个说法,与所引用的TRM资料方向相反,已经删除。TRM在2025年12月的资料里认为,朝鲜的目标已经从跨链桥(像桥一样连接不同区块链的服务)转向了更容易被骗人手法攻破的中心化服务。理由是,中心化服务能造成的损失比单个跨链桥大得多。归根到底,仅凭目前公开的资料,还分辨不出金额减少的主要原因。同时也要看到,朝鲜否认这类分析本身。

往后看——该盯住什么

有三点值得盯住。第一,TRM在2025年12月观察到的“目标从跨链桥转向中心化服务”会不会持续下去。第二,基础设施与运营层面入侵的占比会不会一直保持在高位。如果是,那么防守的重点就应该从检查代码,转到密钥管理和应对针对内部人员的骗术上。第三,下半年的统计里会不会再次出现特别大的单一事件。

个人用户光靠这些统计,很难挑出“哪家服务更安全”。因为没有可以用来比较各家交易所冷钱包(与互联网断开的钱包)比例的公开资料。TRM在上半年报告里给出的建议是三项:用硬件来做签名、扎实的密钥管理,以及转移大额资金时由多人共同审批。意思是,比起检查代码,更应该把分量放在真正守住钱的那些控制手段上。这些不是个人能挑选的项目,而是服务方应当具备的项目。本文不对任何特定服务或资产给出投资建议。

本文没能确认的部分

  • Blockaid的原始报告 — 55%和74%这两个数字是通过VOA的报道确认的。Blockaid自己发布的报告原文我们没能打开。总额到底是“约11亿美元”还是10.7亿美元这个量级,也需要和原文对照。
  • TRM修改4月时点占比的原因 — 4月30日资料里的76%在7月1日的资料里变成了71%,我们没能找到说明其原因(是修改了统计,还是换了分母)的资料。
  • 2025年整年的确定数字 — TRM只给出了“15亿美元以上”这个下限。其他机构给出的20亿美元级别的估算,在这次更正中没能用机构自己发布的资料确认,所以从正文里删掉了。
  • Upbit 2025年事件的细节 — 被盗资产的种类数和转出的外部地址数,这次审阅没能用机构自己发布的资料确认,所以从正文里删掉了。
  • 与OFAC制裁有关的累计洗钱规模 — 我们没能确认制裁公告的原文,所以从正文里删掉了。

本文由nuloq依据上面“来源”中的资料,借助AI工具整理而成。2026年9月11日更正时直接打开并阅读的资料是:TRM Labs的2026年7月1日上半年报告、2026年4月30日资料、2025年12月18日的长期趋势资料,以及美国财政部2022年5月6日的公告。Blockaid的原始报告没能打开,所以相关数字全部写成VOA报道所转述的值。2026年9月11日的追加更正中,我们重新打开了TRM的7月1日上半年报告和12月18日资料,在原文中确认了2025年上半年约17亿美元,以及“超过27亿美元”“远超一半”和三项建议。关于是谁干的这类分析,是调查机构的判断,不是法院作出的最终认定。统计数字会随机构和统计时点而变化。本文的目的是传递信息,不是投资判断的依据;一旦确认内容有误,我们会予以更正。

#朝鲜#加密货币#黑客攻击#网络安全#Lazarus组织

相关文章