Lazarus 帝国:朝鲜黑客十年窃密 78 亿美金的加密黑产图谱 - Woofun 研究院#加密行业风险#交易所安全承压#监管打击预期
Lazarus 帝国:朝鲜黑客十年窃密 78 亿美金的加密黑产图谱


核心要点
深度拆解Lazarus及其子组织(BlueNoroff、TraderTraitor等)架构,复盘从Ronin到Bitget的78亿美元盗窃史,揭示其利用AI社工、供应链攻击及跨链洗钱的国家级灰产运作逻辑。
据 Woofun AI 消息,Lazarus Group 作为朝鲜国家级网络攻击体系统称,其针对加密行业的累计盗窃规模已接近 78 亿美元。这一数字不仅标志着加密货币领域安全威胁的升级,更揭示了国家行为体如何将网络犯罪转化为系统性财政支柱。从早期的银行系统渗透到如今对交易所、跨链桥及开发环境的精准打击,Lazarus 及其关联组织构建了一套高度专业化、分工明确的数字掠夺体系。随着 2026 年 事件的爆发,这一长期潜伏的阴影再次笼罩全球加密市场,迫使行业重新审视其安全基础设施与人员管理的脆弱性。这并非孤立的黑客事件,而是一个庞大帝国在数字疆域中的持续扩张,其背后是朝鲜侦察总局(RGB)对全球金融流动性的无情收割。理解这一现象,必须深入剖析其组织架构、攻击演变及资金清洗路径,才能看清这 78 亿美元背后的真实逻辑。
2026 年 9 月 24 日,Bitget 平台遭遇严重黑客攻击,部分热钱包和暖钱包出现异常转账行为,平台最初披露的损失约为 3.516 亿美元,随后将确认被转移的资产规模调整至 3.875 亿美元。
这一事件迅速成为行业焦点,不仅因为其巨额损失,更因其背后复杂的链上归因线索。区块链分析机构 在深入调查后发现,本次 Bitget 事件中部分被盗资金的清洗路径与此前 、 等朝鲜相关攻击存在显著重合。另一家知名分析机构 同样指出,此次事件与朝鲜相关黑客存在关联的可能性已达到"高度可能"水平。随着链上资金流向被进一步追踪,矛头再次指向了臭名昭著的 Lazarus Group。
事实上,自链上世界兴起以来,从 、 到 、、、DMM ,再到 2025 年震动整个行业的 Bybit 事件,朝鲜相关黑客已成为全球加密市场最主要的安全威胁之一。若计入目前高度疑似朝鲜所为的 Bitget 事件,其累计盗窃规模已接近 78 亿美元。
这一系列事件表明,Lazarus 并非偶尔为之的投机者,而是将加密行业视为核心收入来源的长期战略执行者。
长期以来,Lazarus 常被外界简单理解为一个单一的朝鲜黑客组织,但实际上,这个名字更像是全球安全行业长期用于描述朝鲜国家级网络攻击体系的一张总标签、一个统称。在这套复杂的体系中,不同团队承担着截然不同的任务:有人负责政府、军工和战略情报窃取,有人长期攻击银行和金融机构,也有人专门针对交易所、钱包、区块链公司及 Crypto 从业者。
随着不同安全机构的长期追踪,外界陆续出现了 BlueNoroff、APT38、TraderTraitor、Jade Sleet、Sapphire Sleet、Citrine Sleet、AppleJeus、Famous Chollima 等大量名称。这些名称源自不同机构的分类体系,彼此之间存在明显的人员、工具和基础设施交叉,因此很难按照传统公司的方式画出一张清晰的组织架构图。
2019 年,曾对朝鲜三支主要网络组织实施制裁,并明确点名 Lazarus Group、BlueNoroff 和 Andariel。美国财政部认为,这三支力量均受到朝鲜侦察总局(Reconnaissance General Bureau, RGB)控制。RGB 是朝鲜最主要的情报机构之一,也是其海外情报与网络行动的重要中枢。这也构成了理解朝鲜黑客体系最基础的结构:RGB 负责国家级情报与网络行动,其下长期存在多个承担不同任务的网络力量。
Lazarus 是其中最早、也是全球知名度最高的标签之一。而对于 Lazarus、BlueNoroff、Andariel 这些名称,本身就主要来自全球安全行业对不同攻击集群的长期追踪。随着攻击持续演化,、、 等机构又根据恶意软件、服务器基础设施、目标行业和攻击方式,对相关活动进行了进一步拆分。等于说每一家安全机构都有自己不同的分类体系,所以同一条攻击线,往往也同时存在多个名字。
命名混乱的背后,是朝鲜网络力量之间长期存在的人员、工具和基础设施共享。例如,Microsoft 将 Diamond Sleet 与 Lazarus、ZINC、LABYRINTH CHOLLIMA 等名称对应;将 Sapphire Sleet 与 BlueNoroff、CryptoCore、UNC1069、STARDUST CHOLLIMA 等活动关联。而 Mandiant 使用的分类又有所不同。
在其长期追踪中,传统 Lazarus 活动很大一部分被归入 TEMP.Hermit;金融攻击力量主要涉及 APT38;专门攻击加密行业的活动又进一步出现了 CryptoCore(UNC1069)、TraderTraitor(UNC4899)以及与 AppleJeus 相关的 UNC4736。之所以出现这样乱套的情况,主要是因为自 2020 年前后开始,部分攻击者可能共同使用服务器、代码和恶意软件,不同任务组之间也可能重新编组。APT38 长期沉寂后,其部分人员就被认为可能进入了新的金融和 Crypto 攻击单元。因此,同一起攻击在不同安全机构的报告里可能出现不同组织名称,两个看似独立的黑客组织,也可能来自相近的人员和行动体系。
如果按照安全厂商给出的所有名称逐一罗列,Lazarus 相关组织可以轻易列出十几个甚至更多,这种方式对于理解其实际运作意义有限。目前与 Lazarus 及朝鲜 RGB 网络体系关系最密切、同时具有代表性的活动,大致可以归纳为几条主要方向:传统综合网络行动、金融盗窃、Crypto 大额盗窃、Crypto 恶意软件与供应链攻击、军工情报,以及近年来快速扩张的远程 IT Worker 渗透。而长期以来,我们习惯性地将他们统称为 Lazarus Group。
如果按照攻击目标和能力方向来拆分,Lazarus 相关活动主要可以归纳为几条相对清晰的部分:Diamond Sleet 负责综合性网络行动;BlueNoroff 长期聚焦金融机构和 Crypto;TraderTraitor 主要针对交易所、托管商和大型 Crypto 目标;Citrine Sleet 擅长恶意软件、供应链和 Crypto 定向攻击;Andariel 主要承担军工、国防和战略情报任务;近年来快速扩张的 Famous Chollima 通过虚假身份进入科技和 Crypto 企业,形成内部渗透能力。而这其中,与加密市场关系最密切的,主要集中在 BlueNoroff、TraderTraitor、Citrine Sleet,以及 Famous Chollima 几个部分。
Diamond Sleet 最接近传统意义上的 Lazarus Group,至少从 2013 年前后就已经持续活跃,攻击范围非常广泛,长期涉及政府、国防、军工、电信、金融机构以及科技企业。其核心任务主要围绕战略情报窃取、网络渗透和破坏性行动展开,同时也具备明显的金融攻击能力。Diamond Sleet 的目标其实更加综合,他们长期擅长鱼叉式钓鱼、恶意软件、供应链攻击以及针对企业内部人员的社会工程。并且攻击者也曾大量使用虚假招聘人员和 账号接触目标,通过所谓的工作机会诱导受害者打开恶意文件或程序。
因此,Diamond Sleet 可以视为整个体系中历史最久、任务覆盖最广的一条综合行动线。与之紧密相关的是 BlueNoroff,美国财政部在 2019 年的制裁文件中,将其列为 Lazarus 体系中的重要金融攻击力量(Microsoft 也把它叫做 Sapphire Sleet)。早在 2014 年前后,BlueNoroff 就开始大规模针对银行、SWIFT 系统和其他金融机构实施网络盗窃。到 2018 年,其针对全球金融机构尝试盗取的资金规模已经超过 11 亿美元。
孟加拉国央行遭攻击事件,就是这一时期最具代表性的案例之一。随着加密市场规模不断扩大,BlueNoroff 的目标也逐渐从传统金融体系延伸到交易所、区块链公司、VC 和 Crypto 从业者。其当前最主要的目标已经集中在 Crypto、VC、区块链以及其他高价值金融机构,其核心目的就是窃取加密资产和相关技术,并且非常擅长社会工程攻击。他们通常会伪装成猎头、投资人、同行或者合作方,通过 LinkedIn、 等渠道接近目标,再以面试、项目合作、 会议或者软件更新等理由,引导受害者运行恶意程序。
Mandiant 在今年披露的一起 UNC1069 攻击中,攻击者先控制受害者熟人的 Telegram 账号,再邀请目标参加虚假 Zoom 会议,并疑似使用 AI 生成的视频冒充另一家 Crypto 公司的 CEO。随后,他们以"音频故障"为由诱导受害者执行所谓的修复命令,最终将恶意程序植入设备。2026 年,Microsoft 先后将 和 的 供应链攻击归因于 BlueNoroff。
其中 Mastra 事件波及超过 140 个 npm 软件包,一旦开发人员或 CI/CD 系统安装受到污染的版本,恶意代码就可能自动执行,从而进一步窃取凭证、Token 和开发环境权限。所以 BlueNoroff 早期主要攻击银行和 SWIFT,随后逐渐将 Crypto 纳入核心目标,攻击方式也从传统钓鱼和后台入侵,发展到假招聘、虚假会议、AI 社工以及供应链投毒。
Woofun AI 整理数据显示,此类社会工程攻击的成功率在过去两年中显著上升,反映出攻击者对人性弱点和业务流程漏洞的精准把握。
TraderTraitor 是目前朝鲜网络体系中主要的 Crypto 攻击力量之一。、Mandiant 等机构通常将其与 UNC4899、Jade Sleet、Slow Pisces 等名称对应。而对于 Mandiant 则认为,UNC4899 高度聚焦加密行业,主要目标就是区块链公司和相关金融基础设施,并将其归入朝鲜侦察总局 RGB 体系。这类组织的核心特点,是专门寻找能够接触交易系统、钱包系统和内部权限的人。
攻击目标通常包括:开发人员、DevOps、系统管理员、钱包负责人,以及能够接触签名和资金管理系统的关键员工。最常见的手法,是通过 LinkedIn 等渠道伪装成猎头或招聘人员,以技术面试、Coding Test、 项目等方式诱导目标执行恶意代码,随后窃取账号、Session Cookie 和内部系统权限,再逐步进入钱包或交易系统。2024 年 被盗事件就是典型案例。
当时,TraderTraitor 在 LinkedIn 上伪装成招聘人员,联系日本企业级钱包公司 的一名员工,并发送了一个伪装成招聘测试的恶意 Python 脚本。攻击者随后利用被窃取的 Session Cookie 冒充该员工,进入 Ginco 的内部通信系统,并最终操纵了一笔 DMM Bitcoin 的正常交易请求。这次攻击共转走 4,502.9 ,当时价值约 3.08 亿美元。FBI 和随后正式将事件归因于 TraderTraitor。
2025 年 2 月 21 日,Bybit 遭遇约 15 亿美元的加密资产盗窃,成为加密行业历史上规模最大的单次盗窃事件之一。五天后,FBI 正式确认朝鲜对这起攻击负责,并明确将相关攻击活动称为 TraderTraitor。另一面,TraderTraitor 此前还被 FBI 与多起大型 Crypto 事件联系在一起。2023 年,FBI 曾确认这一攻击体系与 Atomic Wallet 约 1 亿美元、 约 6000 万美元、 约 3700 万美元的盗窃有关,同时也参与过 Bridge 和 等大型事件。
TraderTraitor 的另一个特点,是攻击目标非常集中,其持续关注 Crypto 公司高管、内部安全团队以及关键基础设施,并曾通过 等软件供应链进入下游企业网络。而 TraderTraitor 作为朝鲜 Crypto 攻击体系中最典型的大额盗窃执行力量,他们通常不会把精力浪费在普通散户钱包上,更多的是一次性接触数千万、数亿美元甚至十亿美元级资产的交易所、托管商、钱包系统和区块链基础设施。
Citrine Sleet 是另一条长期聚焦 Crypto 的朝鲜攻击线,其他的别名包括 AppleJeus、UNC4736、Labyrinth Chollima、Hidden Cobra。Citrine Sleet 被认为其主要目标就是金融机构、加密公司以及管理加密资产的个人。它们最具代表性的能力,是围绕 Crypto 场景开发和传播恶意软件。早在 2018 年,安全机构就发现朝鲜攻击者制作了经过篡改的加密交易软件,通过看起来正常的网站向目标分发。
受害者下载安装后,恶意程序便可以进一步控制设备、窃取凭证,并最终为盗取 Crypto 创造条件。美国 FBI、 和财政部后来将这一系列恶意软件统一称为 AppleJeus。美国政府曾统计,仅一年时间,相关攻击就已经覆盖超过 30 个国家的加密企业和个人。其攻击方式通常高度贴合 Crypto 从业者的日常工作场景,攻击者会搭建外观完整的交易平台网站,制作伪装成正常产品的钱包、交易软件或投资工具,再通过社交工程将目标引导至这些页面。
部分软件甚至具备正常功能,恶意代码则隐藏在更新程序或后台组件中。此后,这类攻击逐渐扩展到更复杂的软件供应链。在 2023 年,Mandiant 将 软件供应链攻击中的部分活动追踪为 UNC4736,并认为其与 AppleJeus 高度相关。攻击链首先利用已经被植入恶意代码的 软件进入 3CX 环境,随后再通过 3CX 软件更新影响更多下游企业,形成一次典型的"供应链攻击供应链"。
除此之外,Citrine Sleet 也具备较强的漏洞利用能力。在 2024 年,Microsoft 发现其利用 浏览器 零日漏洞针对 Crypto 行业实施攻击。目标访问攻击者控制的网站后,漏洞可被用于执行远程代码,随后进一步突破浏览器沙箱,并部署 Rootkit。FudModule 本身也是一款技术复杂度较高的 Rootkit,能够直接干预 内核并规避安全检测。
而 Diamond Sleet 和 Citrine Sleet 都曾使用这一工具,这意味着不同朝鲜攻击集群之间存在工具共享。因此,围绕 Crypto 场景制作恶意软件,通过假交易平台、假钱包、软件供应链和浏览器漏洞进入目标设备,再进一步获取账号、凭证和资产控制权限,是 Citrine Sleet 的典型特点。
Andariel 是朝鲜网络体系中另一支长期活跃的重要力量,他的别称也叫 Onyx Sleet、APT45。美国财政部早在 2019 年就将 Andariel 与 Lazarus、BlueNoroff 一同列入制裁名单,并认定其受朝鲜侦察总局 RGB 控制。Andariel 的核心任务主要集中在军事、国防、能源、核工业、政府机构以及关键基础设施。Mandiant 的案例显示,Andariel 至少从 2009 年开始持续活动,长期围绕朝鲜的战略需求进行网络间谍行动。
其早期目标主要是政府和国防机构,后来逐渐扩展到核工业、医疗、金融以及其他关键行业。与前面几条 Crypto 攻击线相比,Andariel 的行动更偏向长期情报获取。2023 年,韩国相关机构披露的一起攻击中,Andariel 从韩国国防承包商处窃取了超过 1.2 TB 的数据。Microsoft 将攻击中使用的 、、、 等多款恶意软件归入 Andariel 的工具体系。
Andariel 后来逐步扩展至以盈利为目的的攻击,并可能参与勒索软件的开发和部署,并且其与朝鲜另一支勒索软件组织 存在基础设施、工具和人员层面的关联。所以对于 Andariel 而言,其更像朝鲜网络体系中的一支战略型力量,主要服务于军事技术、国防情报和关键基础设施渗透,同时通过勒索、金融犯罪等方式获取资金。
这种双重属性使得 Andariel 在朝鲜网络生态中扮演着独特的角色,既服务于国家政治目标,又为其他攻击单元提供资金和技术支持。
Famous Chollima 是 CrowdStrike 对朝鲜远程 IT Worker 活动的追踪名称。这类人员通常会使用虚假身份、伪造履历、VPN、远程控制工具以及 Laptop Farm,伪装成欧美当地求职者,申请软件开发、区块链开发等远程技术岗位。进入公司后,他们可以像普通员工一样写代码、参加会议并领取工资,部分人员还会同时为多家公司工作。披露的多起案件显示,相关工资经常通过 、 等加密资产支付,并最终流向朝鲜。
Famous Chollima 的模式近年来扩张很快,其在此前 12 个月内已经成功渗透超过 320 家公司,同比增长约 220%。相关人员也开始使用生成式 AI 制作简历、完善虚假身份,甚至尝试利用实时换脸等技术应对视频面试。Famous Chollima 这套体系的重要目标之一是 Crypto 行业,一名进入 Crypto 企业的开发人员,可能合法接触 GitHub、云服务器、CI/CD、内部通信系统以及部分钱包基础设施。同样,这些人员除了通过工资创收,还可能保留企业内部访问权限,为后续金融犯罪提供条件。
这种"内部人"威胁比外部攻击更难防范,因为攻击者拥有合法的访问权限和信任背书,使得传统的边界防御措施形同虚设。随着远程工作的普及和 Crypto 行业对人才的渴求,Famous Chollima 的渗透空间仍在不断扩大,成为 Lazarus 体系中增长最快的威胁向量之一。
朝鲜黑客造成的 Crypto 资金安全事件,其实至少可以追溯到 2017 年。根据美国司法部的披露,朝鲜侦察总局相关黑客自 2017 年开始持续攻击全球加密企业和虚拟资产服务商。此后,攻击规模从早期的数千万美元一路扩大到数亿美元,最终在 2025 年 Bybit 事件中首次达到单笔 15 亿美元。当然,为了避免把安全公司的怀疑性归因和已经确认的案件混在一起,我们主要罗列了已经由美国司法部、FBI、日本及韩国警方等政府或执法机构,公开归因于朝鲜黑客、Lazarus 及其相关攻击集群的 Crypto 盗窃事件。
2017 年:斯洛文尼亚加密公司——7500 万美元。美国司法部在针对三名朝鲜侦察总局黑客的起诉中披露,2017 年 12 月,朝鲜黑客从一家斯洛文尼亚加密公司窃取约 7500 万美元加密资产。2018 年:印度尼西亚加密公司——2490 万美元。同一份司法文件显示,2018 年 9 月,朝鲜黑客又从一家印度尼西亚加密公司窃取约 2490 万美元。2018 年:韩国加密交易所——约 2.5 亿美元。美国司法部随后披露,朝鲜黑客在 2018 年入侵一家韩国加密交易所,窃取了接近 2.5 亿美元的虚拟资产。
随后,大量资产通过数百笔交易以及中国 OTC 网络进行清洗。受害交易所名称在相关美国司法文件中并未公开。2019 年:——约 4150 万美元。2019 年 11 月,韩国交易所 Upbit 热钱包中的 34.2 万枚 被盗,当时价值约 4150 万美元。这起案件经历了长达数年的调查。2024 年,正式确认,攻击由朝鲜侦察总局旗下的 Lazarus 和 Andariel 共同实施,这也是韩国调查机构首次正式确认朝鲜参与针对韩国交易所的加密资产盗窃。
2020 年:纽约金融服务公司——1180 万美元。2020 年 8 月,朝鲜黑客利用伪装成加密交易工具的 CryptoNeuro Trader 恶意程序进入一家纽约金融服务公司,并窃取约 1180 万美元加密资产。该案后来被美国司法部纳入对三名朝鲜侦察总局黑客的正式起诉。2022 年:Ronin Bridge——6.2 亿美元。2022 年 3 月, 背后的 Ronin Bridge 遭到攻击,共有约 6.2 亿美元 ETH 和 USDC 被盗。
同年 4 月,FBI 正式确认 Lazarus Group 和 APT38 对此次攻击负责。这也成为当时规模最大的 Crypto 黑客事件之一。2022 年:Harmony Horizon Bridge——1 亿美元。几个月后,Harmony Horizon Bridge 再次遭到攻击,约 1 亿美元加密资产被盗。2023 年 1 月,FBI 正式确认此次攻击同样由 Lazarus Group 实施。
随后,朝鲜黑客还利用 等隐私协议清洗其中超过 6000 万美元的 ETH,并将部分资产转换为 BTC。2023 年:Atomic Wallet——约 1 亿美元。2023 年 6 月,Atomic Wallet 遭遇大规模攻击,约 1 亿美元加密资产被盗。FBI 随后确认,相关资金来自朝鲜 TraderTraitor 攻击体系,并将其与 Lazarus Group、APT38 联系在一起。2023 年:Alphapo——约 6000 万美元。
同年,支付服务商 Alphapo 遭遇攻击。FBI 将其中约 6000 万美元的加密资产盗窃归因于 TraderTraitor。2023 年:CoinsPaid——约 3700 万美元。CoinsPaid 也在这一轮攻击中损失约 3700 万美元。FBI 将该事件与 Atomic Wallet、Alphapo 一同列入 TraderTraitor 负责的 Crypto 盗窃案件。2023 年:Stake——约 4100 万美元。
2023 年 9 月,Stake 遭到攻击,、 Chain 和 等网络上的约 4100 万美元资产被转走。FBI 随后直接宣布,调查确认此次盗窃由 Lazarus Group 实施。2024 年:DMM Bitcoin——约 3.08 亿美元。2024 年 5 月,日本 DMM Bitcoin 被盗 4,502.9 BTC,按照当时价格计算约 3.08 亿美元。经过日本警察厅、FBI 和联合调查,事件最终被正式归因于朝鲜 TraderTraitor。
2025 年:Bybit——约 15 亿美元。2025 年 2 月,Bybit 被盗约 15 亿美元加密资产,创下 Crypto 历史上规模最大的单次盗窃事件之一。攻击发生五天后,FBI 正式宣布朝鲜对事件负责,并将相关攻击活动明确归为 TraderTraitor。那么,Lazarus 到底从 Crypto 偷走了多少钱?
如果仅统计已经由政府、司法或执法机构公开归因,并且能够明确确认损失金额的主要案件,Lazarus 及朝鲜相关攻击组织累计造成的 Crypto 损失已经超过 31 亿美元。
不过 和历史归因统计,截至 2025 年底,朝鲜相关黑客累计窃取的加密资产规模下限已经达到 67.5 亿美元,其中仅 2025 年就达到约 20.2 亿美元。截至 2026 年 9 月中旬,TRM Labs 已经以中高置信度将约 6.9 亿美元的 Crypto 盗窃归因于朝鲜相关黑客,主要包括 、 等大型事件。随后发生的 Bitget 事件,目前确认约 3.875 亿美元资产被转移。
Elliptic 将其与朝鲜相关黑客的关联评估为"高度可能",TRM Labs 也发现其资金清洗路径与此前 Bybit 等 TraderTraitor 事件存在明显重合,但最终归因仍未完成。综合现有公开数据,截至 2026 年 9 月,朝鲜相关黑客历年来从 Crypto 市场窃取的资产规模已经接近 78 亿美元。我觉得这个数字依然更接近一个保守下限,随着更多案件完成链上归因和调查,实际规模仍肯定会继续上升。
为什么 Crypto 会成为 Lazarus 的"黄金提款机"?Crypto 长期成为朝鲜黑客的重要资金来源,其实与这个领域的资产结构和流动方式有直接关系。大型交易所、托管商和协议往往集中管理数亿美元甚至数十亿美元资产,一次成功攻击就可能获得极高收益;
同时,加密资产可以 7×24 小时在全球范围内流动,并通过 DEX、跨链协议和 Swap 服务快速完成资产转换,为后续资金清洗提供了大量渠道。资金被盗后通常如何转移?资金被盗以后,攻击者转移资产的思路通常都是迅速进行拆分、换币和跨链。首先将大额资产分散到多个新地址,随后优先处理 USDT、USDC 等可能被冻结的稳定币以及其他非原生资产,将其兑换成 ETH、BNB、BTC 等原生资产,再通过跨链协议进入其他网络。经过多轮地址转移和资产转换后,部分资金还会进入 Mixer、OTC 和地下金融网络,进一步削弱被盗资产与最终持有资产之间的直接联系。最近的 Bitget 事件提供了一个较为典型的例子。攻击者在获得资金后,很快将 ETH 和 分散到一批新创建的钱包,其中多个地址分别持有约 1 万枚 ETH 或 2000 万枚 XRP。
与此同时, 和 Ethereum 上的部分资产开始通过 转换为 BTC,随后继续拆分至多个 Bitcoin 地址; 上的部分 则先通过 转成 USDT,再跨至 Ethereum,随后进入相同的 THORChain 路径。另有少量资金经过 、、 等跨链和兑换服务。
此外,Bitget 被盗资金中的稳定币和其他非原生资产被迅速兑换成各条链的原生资产, 上的资产也很快被跨链转移至 Ethereum。更早,Ronin Bridge 和 Bybit 两起事件,也能看到类似的资金清洗逻辑。2022 年 Ronin Bridge 被盗后,Lazarus 先将被盗 ETH 转入大量中间地址,再分批进入 等 Mixer,随后继续将部分 ETH 换成 BTC,并通过更多混币和 Crypto-to-Fiat 渠道完成后续处理。
Chainalysis 统计显示,仅 Ronin 相关洗钱过程中就使用了超过 1.2 万个地址;在 Tornado Cash 被制裁后,Lazarus 又开始更多利用跨链桥和 DeFi 服务进行 Chain Hopping,以增加资金追踪难度。2025 年 Bybit 被盗约 15 亿美元后,资金转移速度更快。
TRM Labs 追踪发现,攻击发生后 48 小时内已经有至少 1.6 亿美元进入后续清洗环节,到 2 月 26 日累计转移规模超过 4 亿美元;截至 3 月 3 日,最初被盗的 ETH 已基本全部转入新地址,其中绝大多数通过 THORChain 等跨链服务转换为 BTC,并继续分散至新的 Bitcoin 地址。部分资金还进入了 等匿名兑换服务,形成 ETH 与 BTC 之间多轮转换的路径。Bybit 被盗事件:追踪朝鲜黑客史上规模最大的加密攻击。
这种"先规避冻结风险,再分散地址、跨链换币并逐步转向 BTC"的资金处理方式,与此前多起朝鲜相关 Crypto 攻击中出现的洗钱模式高度相似,所以业内也都把本次 Bitget 事件也被认为是朝鲜的 Lazarus 组织所为。从 2017 年至今,Lazarus 相关攻击已经持续了近十年,从早期针对银行、交易所和跨链桥的直接攻击,到如今利用假招聘、供应链、远程 IT Worker、AI 社工以及企业内部权限完成渗透,攻击目标已经逐渐深入到 Crypto 企业的人员、开发环境和资金管理体系。
随着越来越多资产进入链上,交易所、托管商、钱包以及各类协议管理的资金规模仍在持续扩大,任何能够接触核心系统和资金权限的环节,都可能成为潜在攻击入口,对于加密行业而言,Lazarus 所带来的风险还会长期存在。近 78 亿美元,或许仍只是过去近十年间不完整统计的一部分,随着这套已经高度专业化、长期化的国家级网络攻击体系持续的迭代,我们更需要时刻保持警惕。这是继传统金融系统之后,Lazarus 找到的第二个"提款机",而其专业化程度和攻击频率的提升,预示着未来加密行业将面临更加严峻的安全挑战。
评论
暂无评论