Cointime

扫码下载App
iOS & Android

DeFi 发展的最大卡点

上周 Solana 借贷协议 Drift 遭到黑客攻击,约 2.85 亿美元用户资产被盗。据官方说明,这不是典型的智能合约漏洞攻击,而是一场长达六个月、由国家级黑客精心策划的社会工程攻击。

甚至有调查证据显示,同一批威胁行为者可能早已深入多个 DeFi 协议的开发核心,不是以攻击者的身份,而是以贡献者的角色。

朝鲜黑客早期潜入目标很常见,但鲜少投入大量现金

根据 Drift 事件声明,攻击者的核心策略是「成为生态系统的一部分」。

自 2025 年秋季起,他们伪装成一家量化交易公司,开始在各大加密行业会议上接触 Drift 的核心贡献者。这类接触不只一次,而是多次跨越不同国家、多场会议,持续半年的有意经营。这些人技术专业、背景可查,对 Drift 的运作方式了如指掌。

且他们不仅限于与 Drift 核心成员交流。该团队还利用了 Drift 生态金库(Ecosystem Vault)的开放机制,以合法交易公司的身份顺利上架了自己的金库,存入超过 100 万美元的自有资金,参与多场工作会议,提出深入的产品问题,进而巩固与项目方之间的信任。

区块链技术专家 Steven 接受 ChainCatcher 采访时表示:「朝鲜黑客从早期就开始潜入目标,这是常见做法,但投入大量现金作为信任基础比较少见。不过对攻击者而言,这 100 万美元其实是无风险投资,只要不发动攻击,这笔钱只是存在金库里的正常资金,随时可以取回;而且实际操作的是被招募的不知情的第三方人员,对组织本身几乎没有经济损失。」

此外,在与 Drift 长期合作的过程中,该团队曾以展示自家开发工具为由,分享了存放在 GitHub 上的代码项目以及应用程序。以当时的情况来看,合作方之间互相查看彼此的代码本是再正常不过的事。但 Drift 后续的调查却发现,一名贡献者复制的 GitHub 代码项目中内含恶意代码,另一名贡献者则被诱导下载了伪装成钱包产品的 TestFlight 应用。

代码项目这条路径之所以难以防范,在于它完全嵌入了开发者的日常工作流程。开发者日常写代码时,几乎都会使用 VSCode 或 Cursor 这类代码编辑器,可以把它想成工程师的 Word,每天都要打开使用。

而安全研究社区在 2025 年底就发现这类编辑器存在一项严重漏洞:当开发者用它打开别人分享的代码项目时,项目中暗藏的恶意指令会自动在后台执行,整个过程可以做到完全隐蔽,屏幕上不会弹出任何确认窗口,不需要点击同意,也没有任何警告。开发者以为自己只是在「看代码」,但电脑实际上已经被植入了后门。攻击者正是利用这个漏洞,把恶意软件藏进了开发者每天都在做的日常操作中。

直至 4 月 1 日 Drift 攻击事件发生时,该攻击者团队的 Telegram 聊天记录和所有恶意软件痕迹已被彻底清除,只留下 2.85 亿美元的缺口。

Drift 可能只是冰山一角?

根据加密行业紧急安全响应组织 SEAL 911 的调查,此次攻击与 2024 年 10 月 Radiant Capital 黑客事件系同一批威胁行为者所为。关联依据包括链上资金流向(用于筹备和测试本次行动的资金可追溯至 Radiant 攻击者)以及行动模式(本次行动中部署的人设与已知的朝鲜相关活动存在可辨识的重叠)。而 Drift 聘请的知名安全取证公司 Mandiant(现隶属 Google)此前已将 Radiant 事件归因于朝鲜国家关联组织 UNC4736,但 Mandiant 尚未正式对本次 Drift 事件作出归因,完整的设备取证仍在进行中。

特别的是,亲自现身会议的个人并非朝鲜国民。Steven 表示:「不应该把朝鲜黑客看成一般的黑客组织,而应该视为一个情报机构,这是一个拥有数千人、分工明确的庞大组织,其中,朝鲜黑客 Lazarus 在国际安全领域的正式代号为 APT38,朝鲜另一个关联组织 Kimsuky 的代号则为 APT43。」

这也就解释了为什么他们能够在线下部署真人。他们会以各种名义在海外开设公司,招募当地人员,而这些人甚至完全不知道自己是在为谁工作。「他可能以为自己加入了一家正常的远程办公公司,做了一年后被派去见一个客户,一切看起来都很正常,但背后就是黑客组织。等到司法机关来查的时候,那个人什么都不知道。」

如今,Drift 可能只是冰山一角。

如果说 Drift 事件揭露的是单一协议的破口,接下来的调查发现则指向一个更大的问题:同样的手法,可能早已在整个 DeFi 生态中运作多年。

据区块链研究员 Tayvano 的调查指出,自 2020 年 DeFi 快速扩张以来,与朝鲜 IT 工作者有关联的代码贡献已遍布多个知名项目,包括 SushiSwap、THORChain、Harmony、Ankr 与 Yearn Finance。

这些人员的手法与 Drift 事件如出一辙:使用伪造身份,通过自由接单平台和直接联系取得开发角色,进入 Discord 频道、开发者社区甚至参加开发者会议。一旦进入项目内部,他们便贡献代码、参与开发周期、与团队建立信任,直至摸清整个协议架构,伺机而动。

Steven 认为,在传统情报机构中,他们甚至可以埋伏一辈子,甚至由下一代继续执行上一代未完成的任务。Web3 项目对他们而言时间短、收益大,而且远程办公的特性让一个人可以同时在多个项目中身兼数职,这在 Web3 行业其实很常见,根本不会引起怀疑。

「朝鲜黑客组织会把所有 Web3 项目都纳入攻击范围,仔细筛选每一个项目、收集团队成员的信息。他们对项目的了解,比项目方本身都要清楚。」Steven 说。而 Web3 之所以成为首要目标,是因为这个生态资金量大、全球缺乏统一监管、远程办公普遍导致合作方和员工的真实身份往往无从验证,加上从业者普遍年轻、社会经验不足,这些特性恰好为朝鲜情报机构提供了理想的渗透环境。

黑客事件屡见不鲜,项目方只能坐以待毙?

回顾近年重大事件,社会工程始终是朝鲜黑客集团的核心手段。恰逢近日币安创始人 CZ 回忆录《币安人生》上线,书中回顾了 2019 年 5 月币安被盗 7000 枚比特币的经过。据 CZ 描述,黑客先是通过高级病毒入侵了数名员工的笔记本电脑,随后在提币流程的最后一步植入恶意指令,于凌晨 1 点盗走了热钱包中全部 7000 枚比特币(当时价值约 4000 万美元)。CZ 在书中写道,从攻击手法来看,黑客在币安网络中潜伏了一段时间,并高度怀疑是朝鲜 Lazarus 所为,甚至可能贿赂了内部员工。

2022 年的 Ronin Network 事件也是经典案例。Ronin 是热门链游 Axie Infinity 背后的侧链,负责处理游戏内所有资产的跨链转移,当时锁仓资金规模庞大。攻击起因是一名开发者收到了一份看似来自知名公司的高薪职位邀请,在面试过程中下载了一份含有恶意程序的文件,攻击者借此取得内部系统权限,最终盗走了 6.25 亿美元。

2023 年的 CoinsPaid 事件手法也几乎相同。CoinsPaid 是一家处理加密货币支付的服务商,攻击者同样通过伪造的招聘流程接近员工,诱导对方安装恶意软件后入侵系统。更近期的黑客行动手段则更加多元:伪造的视频通话、被入侵的社交账户,以及伪装成会议软件的恶意程序。

受害者收到看似正常的 Calendly 会议链接,点进去后被引导安装伪造的会议应用,恶意软件借此窃取钱包、密码、助记词和通信记录。据估计,仅通过此类手法,朝鲜黑客集团就已窃取超过 3 亿美元。

同时,被盗资金的最终去向也值得关注。Steven 表示,被盗资金最终都会流入朝鲜政府的控制之下。洗钱由组织内专门负责的团队执行,他们会自己开设混币器,并在大量交易所用假身份开立账户,有一套完整且复杂的流程:资金在被盗的第一时间就会经过混币器清洗,再兑换成隐私币,接着通过不同的 DeFi 项目进行跨链转移,在交易所和 DeFi 之间反复流转。

「整个过程大约在 30 天内完成,最终资金会落入东南亚的赌场、不需要 KYC 的小型交易所,以及中国香港和东南亚地区的场外交易(OTC)服务商手中,从而被兑现提取。」

那么,面对这种新型威胁模型,对手不仅是攻击者,更是参与者,加密行业该如何应对?

Steven 认为,管理大规模资金的项目方应当雇用专业的安全团队,在团队内部设置专职安全岗位,而且所有核心成员必须严格遵守安全纪律。尤其重要的是,开发设备和负责财务签名的设备必须做到严格的物理隔离。他特别提到,Drift 此次事件中一个关键问题是已经取消了时间锁的缓冲机制,「这个在任何时候都是不能取消的。」

不过他也坦言,如果朝鲜情报机构真的要深度潜伏,即使做严格的背景调查也很难完全识别。但引入安全团队仍然至关重要。他建议项目方引入蓝队(即网络攻防中的防守方团队),因为蓝队不仅能协助提升设备和行为的安全性,还会持续监控关键节点,一旦出现异常波动,可以第一时间发现攻击并作出反应。「仅靠项目方自己的安全能力,不足以抵抗这种级别的攻击。」

他还补充,目前朝鲜的网络战能力在全世界可以排到前五,仅次于美国、俄罗斯、中国和以色列。面对这种级别的对手,单靠代码审计远远不够。

结语

Drift 事件证明,如今 DeFi 面对的最大威胁不只有行情、不只有流动性,在安全上更不只需要防范代码漏洞,因为间谍可能就藏匿于身边。

当攻击者愿意花半年时间、投入百万美元来经营一段关系,传统的代码审计和安全防线根本不够用。而根据现有调查,这套手法很可能已经在多个项目中运作多年,只是还没有被发现。

DeFi 能否保持去中心化与开放已不再是核心问题,真正的问题是:它能否在保持开放的同时,抵御那些经过层层包装的对手渗透到内部。

评论

所有评论

推荐阅读

  • Astarter 锁定 DeFAI清算层在新兴类别中占据末被竞争对手填补的关键位置

    随着 DeFAI(去中心化金融 x自主 AI执行)类别在 2026 年迅速崛起,Astarter 已锁定该类别中尚未被竞争对手完整占据的「清算层」位置。Astarter 是面向 Web4构建的去中心化 AI +DeFi (DeFAI)基础设施,旨在打造一个可由 AI执行的经济系统,使自主 AI Agent 能够在链上独立完成交易执行、策略优化以及实时数据处理。业内对比分析显示,AIAgent 经济四层架构中前三层已有 Olas、Virtuals、Fetch.ai 等多家头部项目布局,唯独「清算层」长期空缺Astarter 凭借自 2021 年起持续运行的四产品 DeFi 堆栈成为目前唯一公开占位的代表项目之一。

  • 央行公开市场操作今日净回笼2430亿元

    5月25日,中国央行:今日开展2580亿元7天逆回购操作,投标量2580亿元,中标量2580亿元,操作利率为1.40%,与此前持平。因今日有5000亿元1年期中期借贷便利(MLF)和10亿元7天期逆回购到期,当日实现净回笼2430亿元。

  • 日经225指数突破65000点

    5月25日讯,日经225指数突破65000点,续创历史新高,日内涨2.64%。

  • 日经225指数站上64000点创历史新高

    日经225指数首次站上64000点,创历史新高,日内涨超1%。

  • BTC突破77000美元

    行情显示,BTC突破77000美元,现报77012.01美元,24小时涨幅达到0.43%,行情波动较大,请做好风险控制。

  • 伊朗官员:霍尔木兹海峡的管理不会恢复到战前状态

    5月25日,当地时间5月24日,伊朗议会���家安全与外交政策委员会发言人雷扎伊表示,霍尔木兹海峡的管理不会恢复到战前状态。他还表示,该海峡目前由伊朗控制,在战争状态结束后,伊朗可以为船舶通行提供便利。雷扎伊还说,伊朗并未就其浓缩铀库存问题与美国进行谈判,伊朗绝不会从现有立场上后退,美国除了接受伊朗的条件别无他法。(央视新闻)

  • 特朗普:美伊协议“尚未完全谈妥”

    5月25日,美国总统特朗普24日说,美国和伊朗的协议“尚未完全谈妥”,他指责一些不了解情况的人对其“妄加批评”。特朗普在社交媒体发文,称“如果我与伊朗达成协议,那将会是一份好的、合适的协议”。“目前没人看过它或知道它的内容。它还没有完全谈妥。所以不要去听那些失败者的话,他们对一件自己根本不了解的事情妄加批评。”据美媒报道,虽然这一协议草案内容尚未对外公开,但美国一些人士对其猛烈批评,称它实际上削弱了特朗普政府自身设定的目标。白宫官员当天告诉媒体,美伊距离签署协议“尚需数天时间”。(新华社)

  • Vitalik:以太坊基金会并非ETH生态的中心管理者,未来将转向“小而长期主义”的发展路线

    5月25日,以太坊创始人Vitalik在X平台发文分享了他对以太坊基金会未来发展方向的一些看法。 首先,他强调这只是他个人的观点。董事会并不只有他一个人,他也没有比其他董事更多的特殊权力。Aya Miyaguchi正在主导这次转型的大部分执行工作,而他自己的参与更多集中在技术问题上。董事会目前也正在扩充,他在组织内部的影响力未来还会继续下降,而坦率地说,这正是他希望看到的。 2025年,以太坊基金会在执行能力方面取得了很多重要改进。许多问题得到解决,以太坊基金会至今仍受益于更高的效率以及对具体目标更强的聚焦。但随着这些问题被解决,今年早些时候,他开始越来越在意另一个问题:他经常看到有人说,“Vitalik一直在谈以太坊应该去中心化、拥有隐私、成为一种庇护所技术,但为什么以太坊基金会的行动却没有体现这些理念?” 当然,也有人持完全不同的观点。有些人并不觉得存在什么危机,反而认为以太坊基金会终于开始认真对待执行力和BD(商务拓展),接下来的重点应该是继续沿着这条路做得更快、更强。Vitalik 认为,这种差异本质上反映了不同人对不同类型批评的敏感程度不同,而他自己更容易被那些关于价值观偏离的批评刺痛。 Vitalik表示,以太坊基金会不应该是“以太坊的中心”,而应该是“一个拥有明确职责的节点,与其他节点并列存在”。过去,他们一直这样说,但生态中的很多人,甚至包括基金会内部的一些人,都希望基金会成为真正的中心。现在,他们正在采取实际行动,确保基金会成为后者。 这一点尤其重要,因为以太坊基金会本质上是一个资源有限、组织能力有限的机构。基金会目前仅持有约全部ETH的0.16%,甚至低于很多大型ETH 持有者;而其他很多区块链项目的“中心基金会”通常掌握着10%-50%的代币。 如今的以太坊基金会决定使用剩余资源去追求“长期生存能力”,而不是不断扩张(这也意味着他们会出售更少的 ETH)。 基金会将专注于那些对以太坊成为一个:抗审查、抗控制、开放、私密、安全的系统至关重要、但如果基金会不做就没人会做的事情。 这意味着他们必须做出艰难选择。有些他们非常认可的项目和非常尊重的人,未来也可能不再属于基金会体系。事实上,如果希望重要任务能够吸引外部资本,那么让一些优秀人才、具有公众影响力的人,以及认同使命与 CROPS 理念的人留在基金会之外,反而是必要的。 这也意味着,以太坊基金会会在文化层面采取更明确、更有立场的态

  • ETH突破2100美元

    行情显示,ETH突破2100美元,现报2101.04美元,24小时涨幅达到1.9%,行情波动较大,请做好风险控制。

  • 美国官员:预计与伊朗的协议不会在周日签署,仍有一些问题需要解决

    5月24日,据Axios援引一位美国官员的话称,伊朗最高领袖已批准协议的总体框架,对我们来说有一些重要的表述,对伊朗来说也有一些重要的措辞,预计与伊朗的协议不会在周日签署,仍有一些问题需要解决,伊朗政权目前的状态进展缓慢,完成必要的审批将需要几天时间。(金十)