臭名昭著的 Lazarus Group:从加密行业偷走近 78 亿美元的朝鲜黑客帝国

2026 年 9 月,Bitget 发生黑客事件,损失约 3.875 亿美元,链上分析机构 TRM Labs 和 Elliptic 均高度怀疑此次攻击与朝鲜黑客组织 Lazarus Group 有关。这并非孤立事件——自 2017 年以来,朝鲜相关黑客已累计从加密市场窃取近 78 亿美元,其中 2025 年的 Bybit 事件(损失 15 亿美元)已成为史上最大单起加密盗窃案。

  • 核心黑客组织:Lazarus Group 是一个统称,背后是朝鲜侦察总局(RGB)控制的多支网络力量,与加密行业最相关的是:

    • TraderTraitor:专注大额盗窃,针对交易所和托管商,攻击手段包括假招聘、社工钓鱼。负责 Bybit(15 亿美元)、DMM Bitcoin(3.08 亿美元)等大案。
    • BlueNoroff:聚焦金融机构和 Crypto,擅长通过虚假 Zoom 会议、AI 换脸等方式诱导执行恶意程序。
    • Citrine Sleet:擅长开发恶意软件(如 AppleJeus),通过假交易平台、供应链攻击植入木马,利用浏览器零日漏洞窃取凭证。
    • Famous Chollima:利用虚假身份渗透 Crypto 企业,远程 IT 员工可合法接触内部系统,为后续攻击埋下伏笔。
  • 资金清洗模式:盗取后,攻击者会迅速将稳定币兑换为 ETH 或 BTC,通过跨链桥(如 THORChain)、混币器(如 Tornado Cash)和多次地址分散隐匿资金流向。Bitget 和 Bybit 事件中的洗钱路径高度重合。

  • 攻击趋势:从早期的银行攻击扩展到交易所和 DeFi 协议,再到当前针对企业内部人员、供应链和远程员工的社会工程攻击,手法日趋复杂。行业安全风险将持续存在。

总结

2026 年 9 月 24 日,Bitget 发生黑客事件,部分热钱包和暖钱包出现异常转账,平台最初披露损失约 3.516 亿美元,随后将确认被转移的资产规模损失调整至 3.875 亿美元。

链上取证与区块链分析机构 TRM Labs 调查发现,本次 Bitget 黑客事件部分被盗资金的清洗路径与此前 Bybit、AFX Bridge 等朝鲜相关攻击存在重合,另一家分析机构 Elliptic 同样认为,此次事件与朝鲜相关黑客存在关联的可能性已经达到“高度可能”。

随着链上资金流向被进一步追踪,本次事件矛头再次指向朝鲜黑客组织 Lazarus Group。

事实上自链上世界兴起至今,从 Ronin Bridge、Harmony,到 Atomic Wallet、Stake、WazirX、DMM Bitcoin,再到 2025 年震动整个行业的 Bybit 事件,朝鲜相关黑客已经成为全球加密市场最主要的安全威胁之一。如果计入目前高度疑似朝鲜所为的 Bitget 事件,累计规模已经接近 78 亿美元。

Chainalysis:2025 年朝鲜黑客加密资产盗窃金额达 20 亿美元 (图源:www.timesofblockchain.com)

Crypto 领域,似乎已经成为了朝鲜黑客组织最重要的资金攻击方向之一。

长期以来,Lazarus 经常被简单理解为一个朝鲜黑客组织,但实际上,这个名字更像是外界长期用于描述朝鲜国家级网络攻击体系的一张总标签、一个统称。

在这套体系中,有人负责政府、军工和战略情报,有人长期攻击银行和金融机构,也有人专门针对交易所、钱包、区块链公司和 Crypto 从业者。

随着不同安全机构长期追踪,外界又陆续出现了 BlueNoroff、APT38、TraderTraitor、Jade Sleet、Sapphire Sleet、Citrine Sleet、AppleJeus、Famous Chollima 等大量名称。

这些名称来自不同机构的分类体系,彼此之间存在明显的人员、工具和基础设施交叉,因此很难按照传统公司的方式画出一张清晰的组织架构图。

当然,如果我们沿着任务方向去拆分,Lazarus Group 这套体系的脉络其实还是可以梳理清晰的。

Lazarus 背后的朝鲜网络体系

要理解 Lazarus,首先需要厘清它在朝鲜网络力量中的位置。

2019 年,美国财政部曾对朝鲜三支主要网络组织实施制裁,并明确点名 Lazarus Group、BlueNoroff 和 Andariel。美国财政部认为,这三支力量均受到朝鲜侦察总局 Reconnaissance General Bureau(RGB) 控制。RGB 是朝鲜最主要的情报机构之一,也是其海外情报与网络行动的重要中枢。

这也构成了理解朝鲜黑客体系最基础的结构:RGB 负责国家级情报与网络行动,其下长期存在多个承担不同任务的网络力量。Lazarus 是其中最早、也是全球知名度最高的标签之一。

而对于 Lazarus、BlueNoroff、Andariel 这些名称,本身就主要来自全球安全行业对不同攻击集群的长期追踪。随着攻击持续演化,Microsoft、Mandiant、CrowdStrike 等机构又根据恶意软件、服务器基础设施、目标行业和攻击方式,对相关活动进行了进一步拆分。

等于说每一家安全机构都有自己不同的分类体系,所以同一条攻击线,往往也同时存在多个名字。

比如说 Microsoft 将 Diamond Sleet 与 Lazarus、ZINC、LABYRINTH CHOLLIMA 等名称对应;将 Sapphire Sleet 与 BlueNoroff、CryptoCore、UNC1069、STARDUST CHOLLIMA 等活动关联。

而 Mandiant 使用的分类又有所不同。在其长期追踪中,传统 Lazarus 活动很大一部分被归入 TEMP.Hermit;金融攻击力量主要涉及 APT38;专门攻击加密行业的活动又进一步出现了 CryptoCore(UNC1069)、TraderTraitor(UNC4899) 以及与 AppleJeus 相关的 UNC4736。

之所以出现这样乱套的情况,主要是因为朝鲜不同网络力量之间长期存在人员、工具和基础设施共享。比如自 2020 年前后开始,部分攻击者可能共同使用服务器、代码和恶意软件,不同任务组之间也可能重新编组。APT38 长期沉寂后,其部分人员就被认为可能进入了新的金融和 Crypto 攻击单元。

所以同一起攻击,在不同安全机构的报告里可能出现不同组织名称,两个看似独立的黑客组织,也可能来自相近的人员和行动体系。

因此,如果按照安全厂商给出的所有名称逐一罗列,Lazarus 相关组织可以轻易列出十几个甚至更多,我认为这种方式对于理解它的实际运作意义有限。

那么目前与 Lazarus 及朝鲜 RGB 网络体系关系最密切、同时具有代表性的活动,我觉得大致可以归纳为几条主要方向:

传统综合网络行动、金融盗窃、Crypto 大额盗窃、Crypto 恶意软件与供应链攻击、军工情报,以及近年来快速扩张的远程 IT Worker 渗透。

而长期以来,我们习惯性的将他们统称为 Lazarus Gropu。

Lazarus 体系里,到底有哪几拨人?

如果按照攻击目标和能力方向来拆分,Lazarus 相关活动主要可以归纳为几条相对清晰的部分:

Diamond Sleet,负责综合性网络行动;

BlueNoroff ,长期聚焦金融机构和 Crypto;

TraderTraitor,主要针对交易所、托管商和大型 Crypto 目标;

Citrine Sleet,擅长恶意软件、供应链和 Crypto 定向攻击;

Andariel,主要承担军工、国防和战略情报任务;

近年来快速扩张的 Famous Chollima,通过虚假身份进入科技和 Crypto 企业,形成内部渗透能力。

而这其中,与加密市场关系最密切的,主要集中在 BlueNoroff、TraderTraitor、Citrine Sleet,以及 Famous Chollima 几个部分。

1/ Diamond Sleet

Diamond Sleet 最接近传统意义上的 Lazarus Group。

Diamond Sleet 至少从 2013 年前后就已经持续活跃,攻击范围非常广泛,长期涉及政府、国防、军工、电信、金融机构以及科技企业。其核心任务主要围绕战略情报窃取、网络渗透和破坏性行动展开,同时也具备明显的金融攻击能力。

Diamond Sleet 的目标其实更加综合,他们长期擅长鱼叉式钓鱼、恶意软件、供应链攻击以及针对企业内部人员的社会工程。并且攻击者也曾大量使用虚假招聘人员和 LinkedIn 账号接触目标,通过所谓的工作机会诱导受害者打开恶意文件或程序。

因此,Diamond Sleet 可以视为整个体系中历史最久、任务覆盖最广的一条综合行动线。

2/ BlueNoroff

美国财政部在 2019 年的制裁文件中,将 BlueNoroff 列为 Lazarus 体系中的重要金融攻击力量(Microsoft 也把它叫做 Sapphire Sleet)。

早在 2014 年前后,BlueNoroff 就开始大规模针对银行、SWIFT 系统和其他金融机构实施网络盗窃。到 2018 年,其针对全球金融机构尝试盗取的资金规模已经超过 11 亿美元。孟加拉国央行遭攻击事件,就是这一时期最具代表性的案例之一。

随着加密市场规模不断扩大,BlueNoroff 的目标也逐渐从传统金融体系延伸到交易所、区块链公司、VC 和 Crypto 从业者。其当前最主要的目标已经集中在 Crypto、VC、区块链以及其他高价值金融机构,其核心目的就是窃取加密资产和相关技术,并且非常擅长社会工程攻击。

他们通常会伪装成猎头、投资人、同行或者合作方,通过 LinkedIn、Telegram 等渠道接近目标,再以面试、项目合作、Zoom 会议或者软件更新等理由,引导受害者运行恶意程序。

Mandiant 在今年披露的一起 UNC1069 攻击中,攻击者先控制受害者熟人的 Telegram 账号,再邀请目标参加虚假 Zoom 会议,并疑似使用 AI 生成的视频冒充另一家 Crypto 公司的 CEO。随后,他们以“音频故障”为由诱导受害者执行所谓的修复命令,最终将恶意程序植入设备。

2026 年,Microsoft 先后将 Axios 和 Mastra 的 npm 供应链攻击归因于 BlueNoroff。其中 Mastra 事件波及超过 140 个 npm 软件包,一旦开发人员或 CI/CD 系统安装受到污染的版本,恶意代码就可能自动执行,从而进一步窃取凭证、Token 和开发环境权限。

所以 BlueNoroff 早期主要攻击银行和 SWIFT,随后逐渐将 Crypto 纳入核心目标,攻击方式也从传统钓鱼和后台入侵,发展到假招聘、虚假会议、AI 社工以及供应链投毒。

3/ TraderTraitor

TraderTraitor 是目前朝鲜网络体系中主要的 Crypto 攻击力量之一。

FBI、Mandiant 等机构通常将其与 UNC4899、Jade Sleet、Slow Pisces 等名称对应。而对于 Mandiant 则认为,UNC4899 高度聚焦加密行业,主要目标就是区块链公司和相关金融基础设施,并将其归入朝鲜侦察总局 RGB 体系。

这类组织的核心特点,是专门寻找能够接触交易系统、钱包系统和内部权限的人。

攻击目标通常包括:开发人员、DevOps、系统管理员、钱包负责人,以及能够接触签名和资金管理系统的关键员工。

最常见的手法,是通过 LinkedIn 等渠道伪装成猎头或招聘人员,以技术面试、Coding Test、GitHub 项目等方式诱导目标执行恶意代码,随后窃取账号、Session Cookie 和内部系统权限,再逐步进入钱包或交易系统。

2024 年 DMM Bitcoin 被盗事件就是典型案例。当时,TraderTraitor 在 LinkedIn 上伪装成招聘人员,联系日本企业级钱包公司 Ginco 的一名员工,并发送了一个伪装成招聘测试的恶意 Python 脚本。攻击者随后利用被窃取的 Session Cookie 冒充该员工,进入 Ginco 的内部通信系统,并最终操纵了一笔 DMM Bitcoin 的正常交易请求。

这次攻击共转走 4,502.9 BTC,当时价值约 3.08 亿美元。FBI 和日本警察厅随后正式将事件归因于 TraderTraitor。

2025 年 2 月 21 日,Bybit 遭遇约 15 亿美元的加密资产盗窃,成为加密行业历史上规模最大的单次盗窃事件之一。五天后,FBI 正式确认朝鲜对这起攻击负责,并明确将相关攻击活动称为 TraderTraitor。

另一面,TraderTraitor 此前还被 FBI 与多起大型 Crypto 事件联系在一起。

2023 年,FBI 曾确认这一攻击体系与 Atomic Wallet 约 1 亿美元、Alphapo 约 6000 万美元、CoinsPaid 约 3700 万美元的盗窃有关,同时也参与过 Ronin Bridge 和 Harmony Horizon Bridge 等大型事件。

TraderTraitor 的另一个特点,是攻击目标非常集中,其持续关注 Crypto 公司高管、内部安全团队以及关键基础设施,并曾通过 JumpCloud 等软件供应链进入下游企业网络。

而 TraderTraitor 作为朝鲜 Crypto 攻击体系中最典型的大额盗窃执行力量,他们通常不会把精力浪费在普通散户钱包上,更多的是一次性接触数千万、数亿美元甚至十亿美元级资产的交易所、托管商、钱包系统和区块链基础设施。

4/ Citrine Sleet

Citrine Sleet 是另一条长期聚焦 Crypto 的朝鲜攻击线,其他的别名包括 AppleJeus、UNC4736、Labyrinth Chollima、Hidden Cobra。Citrine Sleet 被认为其主要目标就是金融机构、加密公司以及管理加密资产的个人。

它们最具代表性的能力,是围绕 Crypto 场景开发和传播恶意软件。

早在 2018 年,安全机构就发现朝鲜攻击者制作了经过篡改的加密交易软件,通过看起来正常的网站向目标分发。受害者下载安装后,恶意程序便可以进一步控制设备、窃取凭证,并最终为盗取 Crypto 创造条件。

美国 FBI、CISA 和财政部后来将这一系列恶意软件统一称为 AppleJeus。美国政府曾统计,仅一年时间,相关攻击就已经覆盖超过 30 个国家的加密企业和个人。

其攻击方式通常高度贴合 Crypto 从业者的日常工作场景,攻击者会搭建外观完整的交易平台网站,制作伪装成正常产品的钱包、交易软件或投资工具,再通过社交工程将目标引导至这些页面。部分软件甚至具备正常功能,恶意代码则隐藏在更新程序或后台组件中。

此后,这类攻击逐渐扩展到更复杂的软件供应链。在 2023 年,Mandiant 将 3CX 软件供应链攻击中的部分活动追踪为 UNC4736,并认为其与 AppleJeus 高度相关。攻击链首先利用已经被植入恶意代码的 Trading Technologies X_TRADER 软件进入 3CX 环境,随后再通过 3CX 软件更新影响更多下游企业,形成一次典型的“供应链攻击供应链”。

除此之外,Citrine Sleet 也具备较强的漏洞利用能力。在 2024 年,Microsoft 发现其利用 Chromium 浏览器 CVE-2024-7971 零日漏洞针对 Crypto 行业实施攻击。

目标访问攻击者控制的网站后,漏洞可被用于执行远程代码,随后进一步突破浏览器沙箱,并部署 FudModule Rootkit。

FudModule 本身也是一款技术复杂度较高的 Rootkit,能够直接干预 Windows 内核并规避安全检测。而 Diamond Sleet 和 Citrine Sleet 都曾使用这一工具,这意味着不同朝鲜攻击集群之间存在工具共享。

因此,围绕 Crypto 场景制作恶意软件,通过假交易平台、假钱包、软件供应链和浏览器漏洞进入目标设备,再进一步获取账号、凭证和资产控制权限,是 Citrine Sleet 的典型特点。

5/ Andariel :军工与战略情报线

Andariel 是朝鲜网络体系中另一支长期活跃的重要力量,他的别称也叫 Onyx Sleet、APT45。

美国财政部早在 2019 年就将 Andariel 与 Lazarus、BlueNoroff 一同列入制裁名单,并认定其受朝鲜侦察总局 RGB 控制。

Andariel 的核心任务主要集中在 军事、国防、能源、核工业、政府机构以及关键基础设施。

Mandiant 的案例显示,Andariel 至少从 2009 年开始持续活动,长期围绕朝鲜的战略需求进行网络间谍行动。其早期目标主要是政府和国防机构,后来逐渐扩展到核工业、医疗、金融以及其他关键行业。

与前面几条 Crypto 攻击线相比,Andariel 的行动更偏向长期情报获取。

2023 年,韩国相关机构披露的一起攻击中,Andariel 从韩国国防承包商处窃取了超过 1.2 TB 的数据。Microsoft 将攻击中使用的 TigerRAT、SmallTiger、LightHand、ValidAlpha 等多款恶意软件归入 Andariel 的工具体系。

Andariel 后来逐步扩展至以盈利为目的的攻击,并可能参与勒索软件的开发和部署,并且其与朝鲜另一支勒索软件组织 Storm-0530 存在基础设施、工具和人员层面的关联。

所以对于 Andariel 而言,其更像朝鲜网络体系中的一支战略型力量,主要服务于军事技术、国防情报和关键基础设施渗透,同时通过勒索、金融犯罪等方式获取资金。

6/ Famous Chollima

Famous Chollima 是 CrowdStrike 对朝鲜远程 IT Worker 活动的追踪名称。

这类人员通常会使用虚假身份、伪造履历、VPN、远程控制工具以及 Laptop Farm,伪装成欧美当地求职者,申请软件开发、区块链开发等远程技术岗位。

进入公司后,他们可以像普通员工一样写代码、参加会议并领取工资,部分人员还会同时为多家公司工作。美国司法部披露的多起案件显示,相关工资经常通过 USDC、USDT 等加密资产支付,并最终流向朝鲜。

Famous Chollima 的模式近年来扩张很快,根据 CrowdStrike 在 2025 年的数据,其在此前 12 个月内已经成功渗透超过 320 家公司,同比增长约 220%。相关人员也开始使用生成式 AI 制作简历、完善虚假身份,甚至尝试利用实时换脸等技术应对视频面试。

Famous Chollima 这套体系的重要目标之一的 Crypto 行业,一名进入 Crypto 企业的开发人员,可能合法接触 GitHub、云服务器、CI/CD、内部通信系统以及部分钱包基础设施。同样,这些人员除了通过工资创收,还可能保留企业内部访问权限,为后续金融犯罪提供条件。

Lazarus 的 Crypto 大案史:他们到底偷了多少钱?

朝鲜黑客造成的 Crypto 资金安全事件,其实至少可以追溯到 2017 年。

根据美国司法部的披露,朝鲜侦察总局相关黑客自 2017 年开始持续攻击全球加密企业和虚拟资产服务商。此后,攻击规模从早期的数千万美元一路扩大到数亿美元,最终在 2025 年 Bybit 事件中首次达到单笔 15 亿美元。

当然,为了避免把安全公司的怀疑性归因和已经确认的案件混在一起,我主要罗列了已经由美国司法部、FBI、日本及韩国警方等政府或执法机构,公开归因于朝鲜黑客、Lazarus 及其相关攻击集群的 Crypto 盗窃事件。

  • 2017 年:斯洛文尼亚加密公司——7500 万美元

美国司法部在针对三名朝鲜侦察总局黑客的起诉中披露,2017 年 12 月,朝鲜黑客从一家斯洛文尼亚加密公司窃取约 7500 万美元加密资产。

  • 2018 年:印度尼西亚加密公司——2490 万美元

同一份司法文件显示,2018 年 9 月,朝鲜黑客又从一家印度尼西亚加密公司窃取约 2490 万美元。

  • 2018 年:韩国加密交易所——约 2.5 亿美元

美国司法部随后披露,朝鲜黑客在 2018 年入侵一家韩国加密交易所,窃取了接近 2.5 亿美元的虚拟资产。随后,大量资产通过数百笔交易以及中国 OTC 网络进行清洗。受害交易所名称在相关美国司法文件中并未公开。

  • 2019 年:Upbit——约 4150 万美元

2019 年 11 月,韩国交易所 Upbit 热钱包中的 34.2 万枚 ETH 被盗,当时价值约 4150 万美元。

这起案件经历了长达数年的调查。2024 年,韩国警察厅国家调查本部正式确认,攻击由朝鲜侦察总局旗下的 Lazarus 和 Andariel 共同实施,这也是韩国调查机构首次正式确认朝鲜参与针对韩国交易所的加密资产盗窃。

  • 2020 年:纽约金融服务公司——1180 万美元

2020 年 8 月,朝鲜黑客利用伪装成加密交易工具的 CryptoNeuro Trader 恶意程序进入一家纽约金融服务公司,并窃取约 1180 万美元加密资产。该案后来被美国司法部纳入对三名朝鲜侦察总局黑客的正式起诉。

  • 2022 年:Ronin Bridge——6.2 亿美元

2022 年 3 月,Axie Infinity 背后的 Ronin Bridge 遭到攻击,共有约 6.2 亿美元 ETH 和 USDC 被盗。

同年 4 月,FBI 正式确认 Lazarus Group 和 APT38 对此次攻击负责。这也成为当时规模最大的 Crypto 黑客事件之一。

  • 2022 年:Harmony Horizon Bridge——1 亿美元

几个月后,Harmony Horizon Bridge 再次遭到攻击,约 1 亿美元加密资产被盗。

2023 年 1 月,FBI 正式确认此次攻击同样由 Lazarus Group 实施。随后,朝鲜黑客还利用 RAILGUN 等隐私协议清洗其中超过 6000 万美元的 ETH,并将部分资产转换为 BTC。

2023 年:Atomic Wallet——约 1 亿美元

  • 2023 年 6 月,Atomic Wallet 遭遇大规模攻击,约 1 亿美元加密资产被盗。

FBI 随后确认,相关资金来自朝鲜 TraderTraitor 攻击体系,并将其与 Lazarus Group、APT38 联系在一起。

  • 2023 年:Alphapo——约 6000 万美元

同年,支付服务商 Alphapo 遭遇攻击。FBI 将其中约 6000 万美元的加密资产盗窃归因于 TraderTraitor。

  • 2023 年:CoinsPaid——约 3700 万美元

CoinsPaid 也在这一轮攻击中损失约 3700 万美元。FBI 将该事件与 Atomic Wallet、Alphapo 一同列入 TraderTraitor 负责的 Crypto 盗窃案件。

  • 2023 年:Stake——约 4100 万美元

2023 年 9 月,Stake 遭到攻击,Ethereum、BNB Chain 和 Polygon 等网络上的约 4100 万美元资产被转走。

FBI 随后直接宣布,调查确认此次盗窃由 Lazarus Group 实施。

  • 2024 年:DMM Bitcoin——约 3.08 亿美元

2024 年 5 月,日本 DMM Bitcoin 被盗 4,502.9 BTC,按照当时价格计算约 3.08 亿美元。

经过日本警察厅、FBI 和美国国防部网络犯罪中心联合调查,事件最终被正式归因于朝鲜 TraderTraitor。

  • 2025 年:Bybit——约 15 亿美元

2025 年 2 月,Bybit 被盗约 15 亿美元加密资产,创下 Crypto 历史上规模最大的单次盗窃事件之一。

攻击发生五天后,FBI 正式宣布朝鲜对事件负责,并将相关攻击活动明确归为 TraderTraitor。

那么,Lazarus 到底从 Crypto 偷走了多少钱?

如果仅统计已经由政府、司法或执法机构公开归因,并且能够明确确认损失金额的主要案件,Lazarus 及朝鲜相关攻击组织累计造成的 Crypto 损失已经超过 31 亿美元。

不过 Chainalysis 根据长期链上追踪和历史归因统计,截至 2025 年底,朝鲜相关黑客累计窃取的加密资产规模下限已经达到 67.5 亿美元,其中仅 2025 年就达到约 20.2 亿美元。

截至 2026 年 9 月中旬,TRM Labs 已经以中高置信度将约 6.9 亿美元的 Crypto 盗窃归因于朝鲜相关黑客,主要包括 Drift Protocol、KelpDAO 等大型事件。

随后发生的 Bitget 事件,目前确认约 3.875 亿美元资产被转移。Elliptic 将其与朝鲜相关黑客的关联评估为“高度可能”,TRM Labs 也发现其资金清洗路径与此前 Bybit 等 TraderTraitor 事件存在明显重合,但最终归因仍未完成。

综合现有公开数据,截至 2026 年 9 月,朝鲜相关黑客历年来从 Crypto 市场窃取的资产规模已经接近 78 亿美元。

我觉得这个数字依然更接近一个保守下限,随着更多案件完成链上归因和调查,实际规模仍肯定急哦继续上升的。

为什么 Crypto 会成为 Lazarus 的“黄金提款机”

Crypto 长期成为朝鲜黑客的重要资金来源,其实与这个领域的资产结构和流动方式有直接关系。

大型交易所、托管商和协议往往集中管理数亿美元甚至数十亿美元资产,一次成功攻击就可能获得极高收益;同时,加密资产可以 7×24 小时在全球范围内流动,并通过 DEX、跨链协议和 Swap 服务快速完成资产转换,为后续资金清洗提供了大量渠道。

资金被盗后通常如何转移?

资金被盗以后,攻击者转移资产的思路通常都是迅速进行拆分、换币和跨链。

首先将大额资产分散到多个新地址,随后优先处理 USDT、USDC 等可能被冻结的稳定币以及其他非原生资产,将其兑换成 ETH、BNB、BTC 等原生资产,再通过跨链协议进入其他网络。经过多轮地址转移和资产转换后,部分资金还会进入 Mixer、OTC 和地下金融网络,进一步削弱被盗资产与最终持有资产之间的直接联系。

最近的 Bitget 事件提供了一个较为典型的例子。

根据 TRM Labs 追踪,攻击者在获得资金后,很快将 ETH 和 XRP 分散到一批新创建的钱包,其中多个地址分别持有约 1 万枚 ETH 或 2000 万枚 XRP。

与此同时,BNB Chain 和 Ethereum 上的部分资产开始通过 THORChain 转换为 BTC,随后继续拆分至多个 Bitcoin 地址;TRON 上的部分 TRX 则先通过 SunSwap 转成 USDT,再跨至 Ethereum,随后进入相同的 THORChain 路径。另有少量资金经过 Across、Chainflip、FixedFloat 等跨链和兑换服务。

此外,Bitget 被盗资金中的稳定币和其他非原生资产被迅速兑换成各条链的原生资产,Arbitrum 上的资产也很快被跨链转移至 Ethereum。

更早,Ronin Bridge 和 Bybit 两起事件,也能看到类似的资金清洗逻辑。

2022 年 Ronin Bridge 被盗后,Lazarus 先将被盗 ETH 转入大量中间地址,再分批进入 Tornado Cash 等 Mixer,随后继续将部分 ETH 换成 BTC,并通过更多混币和 Crypto-to-Fiat 渠道完成后续处理。

Chainalysis 统计显示,仅 Ronin 相关洗钱过程中就使用了超过 1.2 万个地址;在 Tornado Cash 被制裁后,Lazarus 又开始更多利用跨链桥和 DeFi 服务进行 Chain Hopping,以增加资金追踪难度。

2025 年 Bybit 被盗约 15 亿美元后,资金转移速度更快。TRM Labs 追踪发现,攻击发生后 48 小时内已经有至少 1.6 亿美元进入后续清洗环节,到 2 月 26 日累计转移规模超过 4 亿美元;截至 3 月 3 日,最初被盗的 ETH 已基本全部转入新地址,其中绝大多数通过 THORChain 等跨链服务转换为 BTC,并继续分散至新的 Bitcoin 地址。部分资金还进入了 eXch 等匿名兑换服务,形成 ETH 与 BTC 之间多轮转换的路径。

Bybit 被盗事件:追踪朝鲜黑客史上规模最大的加密攻击 图源:TRM Labs

这种“先规避冻结风险,再分散地址、跨链换币并逐步转向 BTC”的资金处理方式,与此前多起朝鲜相关 Crypto 攻击中出现的洗钱模式高度相似,所以业内也都把本次 Bitget 事件也被认为是朝鲜的 Lazarus 组织所为。

结语

从 2017 年至今,Lazarus 相关攻击已经持续了近十年,从早期针对银行、交易所和跨链桥的直接攻击,到如今利用假招聘、供应链、远程 IT Worker、AI 社工以及企业内部权限完成渗透,攻击目标已经逐渐深入到 Crypto 企业的人员、开发环境和资金管理体系。

随着越来越多资产进入链上,交易所、托管商、钱包以及各类协议管理的资金规模仍在持续扩大,任何能够接触核心系统和资金权限的环节,都可能成为潜在攻击入口,对于加密行业而言,Lazarus 所带来的风险还会长期存在。

近 78 亿美元,或许仍只是过去近十年间不完整统计的一部分,随着这套已经高度专业化、长期化的国家级网络攻击体系持续的迭代,我们更需要时刻保持警惕。

分享至:

作者:黑色马里奥

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:黑色马里奥如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
PANews APP
过去24小时全网合约爆仓2.77亿美元,多空双爆
PANews 快讯