朝鲜正在改写加密货币黑客攻击剧本——再次如此
BitGet遭其称为朝鲜黑客攻击的金额达3.87亿美元。但更令人担忧的是,几天后韩国零售钱包服务商DCENT也遭到二次盗窃——这表明平壤的网络犯罪机器正在将目标从交易所扩展到更广泛的领域。
没人等待的入侵
全球按交易量排名第五的加密货币交易所BitGet于9月26日确认,约3.875亿美元数字资产从其钱包中被转走。作案时间——9月25日凌晨3点31分(当地时间)——非常典型。责任归属也毫不含糊:BitGet首席执行官Gracie Chen直指朝鲜,称其使用的VPN IP地址与该政权此前行动中的地址一致。
被盗资产的构成讲述了一个具体的故事。XRP以1.29亿枚代币的窃取量位居首位,随后是31,890枚以太坊、3,475万美元USDT、2,105万美元USDC以及12,719枚BNB。这些资金随后被转换为以太坊——这一手法显示出高度的专业性,以及对手对链跳转技术的熟练运用,而该技术在前几年的朝鲜区块链盗窃案中也已被详细记录。
比特币在大盘逆风中早已走弱,消息曝光后迅速跌破8.5万美元大关,跌至约83,967美元——这是自1月底以来的最低交易价位。跌幅部分反映出市场情绪本已脆弱;此次入侵叠加在已经疲弱的市场情绪之上,再加上美国国会未能通过《Clarity Act》(清晰度法案),该法案原本有望为机构投资者带来监管明确性的一丝曙光。
但BitGet事件并非全貌。而这正是真正的担忧所在。
第二次袭击更令人警醒
就在BitGet被攻击的前几天,即9月16日,韩国本土钱包服务商DCENT报告出现超过1,000万枚XRP的异常流出——当时价值约200亿韩元,约合1,500万美元。DCENT并非交易所。它是一家非托管式钱包服务商,为个人用户存储私钥,而非集中管理的交易所储备金。
这一区别至关重要。
长期以来,朝鲜的网络部队——如 Lazarus Group ——一直瞄准中心化交易所,尤其是持有客户资金的热钱包。这些目标价值高,却属于单点故障。但DCENT遭入侵的信号表明一些新动向:平壤的运营者现在开始试探普通零售用户所依赖的基础设施。入侵钱包提供商,无需攻破交易所的冷存储或内部控制系统。用户只需安装被篡改的更新、访问钓鱼页面,或被伪装成钱包安全通知的社会工程学手段所骗,即可得手。
十天内的两次袭击,都涉及XRP,都指向朝鲜的技术手法,且均针对与韩国有关的实体——这绝非巧合。这是一个模式。
为何XRP屡屡成为目标
XRP在这两起事件中都出现了异常频繁的踪影。在BitGet入侵中,它以被盗代币数量最多而居首;在DCENT袭击中,它是被转出的主要资产。这并非随机。XRP相对较高的单币价值、在主流去中心化交易所的流动性,以及跨链桥接选项,使其成为将非法所得转换为可交易或可混币资产的效率极高的工具。
朝鲜行动人员早已深谙快速利用XRP结算网络的实际优势——其交易确认仅需数秒,而以太坊和比特币往往需要数分钟甚至数小时。在逃离链上审计轨迹时,速度至关重要。
谁赢谁输
直接受害者是BitGet的用户和DCENT的客户,双方的资产是否能够追回仍充满不确定性。两家公司尚未提供全额赔偿承诺。BitGet暂停了提币功能以追踪资金流向。
朝鲜显然赢了。该政权的网络战指挥部长期以来将加密货币盗窃视为合法的收入来源。据估计,每年有20亿至30亿美元通过这些行动流入,资助那些被国际制裁明确禁止的项目。每一次成功的抢劫都是对联合国安理会决议的直接违反,也为原本面临严重金融孤立的政权提供了助力。
监管机构的公信力受损。每一桩高调入侵事件都强化了虚拟资产仍是全球金融不稳定层面的说法——这正是华盛顿、首尔和布鲁塞尔的政策制定者乐于听到的论点,即便他们同时在推动通过《Clarity Act》等框架扩大加密货币采用。
接下来会发生什么
BitGet公开点名朝鲜是具有标志性意义的举动。大多数交易所倾向于对这些归因保持沉默,担心与国家级黑客组织关联会损害声誉。BitGet选择公开——很可能是由于证据确凿,且地缘政治时机让保持沉默反而适得其反。美国财政部海外资产控制办公室(OFAC)此前曾制裁过与Lazarus Group活动相关的朝鲜区块链地址。预计未来几周将有更多指定制裁。
首尔将面临行动压力。DCENT入侵即便在金额上较小,却发生在韩国本土,且涉及受国内监管的实体。韩国金融委员会(FSC)和韩国交易所已暗示将对虚拟资产服务提供商实施更严格的托管规则,此次事件将加速相关讨论。
对于零售交易者而言,实际教训令人清醒。BitGet入侵利用的是中心化交易所的漏洞,DCENT入侵利用的则是钱包层面的漏洞。两者覆盖了加密货币盗窃最常见的两个入口。冷存储仍是唯一可靠的对冲手段——即便如此,这也取决于用户管理自身私钥的安全性。
更广泛的影响远不止于任何单一交易所或钱包提供商。朝鲜的网络部队已展现出极强的适应能力:从银行劫案转向加密货币,如今又从交易所转向面向用户的基础设施。下一个目标未必是另一家交易所。它可能是跨链桥、热门的DeFi协议,或是被数百万用户下载的移动端钱包应用。
该政权已花费十余年打磨这一套路。问题不再在于它是否会再次出手,而在于它会瞄准何种类型的基础设施,以及市场的安全防御是否跟得上步伐。