朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

概述 2025年2月21日晚间,全球知名加密货币交易平台 Bybit 遭遇了史上最大规模的黑客攻击,黑客攻击发生时,超过 500,000 个 ETH、stETH 和 mETH 从 Bybit 的钱包中被盗,当日总资产价值超14.6亿美元,被转移至未知地址。这一事件成为迄今为止最大规模的加密盗窃,超过了2021年Poly Network遭窃的6.11亿美元。 成立于2018年的 Bybit 是全球最大的加密货币交易所之一,日均交易量超过360亿美元。根据 CoinMarketCap 数据,黑客事件发生前,Bybit平台资产约为162亿美元,意味着被盗的以太币约占其总资产的9%。 链上分析师 ZachXBT 提供的证据显示,这次黑客攻击可能由朝鲜支持的黑客组织 Lazarus Group 所实施。

概述

2025年2月21日晚间,全球加密货币行业遭遇了一场震惊世界的安全事件。知名交易平台Bybit遭到黑客入侵,超过50万个ETH、stETH和mETH被非法转移至未知地址,当日被盗资产总价值高达14.6亿美元。这一数字刷新了加密行业的历史记录,远超2021年Poly Network被盗6.11亿美元的规模。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://www.ic3.gov/PSA/2025/PSA250226

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://x.com/benbybit/status/1894768736084885929

作为2018年成立的行业巨头,Bybit日均交易量超过360亿美元,在黑客事件发生前平台资产规模约为162亿美元。这意味着被盗资产约占其总资产的9%,对交易所运营造成了严重影响。

值得注意的是,链上分析师ZachXBT通过深入调查发现,此次攻击很可能与臭名昭著的朝鲜黑客组织Lazarus Group有关。他的调查工作获得了3万美元的赏金奖励。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://www.chainabuse.com/report/b87c8824-8f5c-434a-a595-b7b916f641ad

事件经过

黑客采用了极其精密的攻击手法。他们首先通过伪装的用户界面成功渗透了Safe员工的计算机系统,随后针对Bybit的Safe前端发起定向攻击。在攻击过程中,黑客巧妙地干扰了Bybit的ETH多重签名冷钱包系统。

当工作人员进行正常转账操作时,黑客暗中篡改了交易内容。由于签名者未能察觉交易已被替换为恶意合约,最终导致巨额资金被转移至黑客控制的地址。整个攻击过程展现了极高的技术水平和精心策划。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案

在资金转移阶段,黑客表现出了专业的洗钱技巧。2025年2月21日下午3点至4点半期间,他们完成了大部分资金转移操作,仅留下约300万美元ETH在原始钱包中。为掩盖资金流向,黑客将ETH拆分成40笔每笔1万ETH的交易,同时将stETH和mETH分散转移至多个不同钱包。随后又通过去中心化交易所进一步混淆资金踪迹。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://www.lazarusbounty.com/en?utm_source=Sailthru&utm_medium=email&utm_campaign=the%20node%20feb%2025%202025&utm_term=The%20Node

这起事件对加密货币市场造成了显著冲击。在Bybit正式确认黑客攻击前,BTC和ETH价格就已开始下跌。公告发布后的几个小时内,比特币下跌3%,以太坊跌幅更是达到7%。虽然ETH价格曾因Bybit的回购操作反弹至2.8万美元,但到周一又再次回落。值得注意的是,黑客现已成为第14大ETH持有者,这种资金集中可能对ETH的市场前景构成长期压力。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://x.com/Bybit_Official/status/1893585578706227545

事件还引发了关于跨链协议的广泛争议。Lazarus组织经常利用THORChain等跨链交换协议将被盗资金兑换为比特币。根据THORChain Explorer的数据,3月5日的24小时交易量达到9300万美元。该协议开发者因涉嫌为朝鲜黑客组织提供便利而受到严厉批评。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://thorchain.net/dashboard

黑客组织Lazarus Group揭秘

Lazarus Group是全球最具威胁性的黑客组织之一,其名称源自圣经中死而复生的拉撒路,象征着强大的重生能力。这个神秘组织也被称为”Guardians”、”Peace”或”Whois Team”,虽然成员身份和规模仍是个谜,但普遍认为它直接受朝鲜政府控制。

不同机构对这个组织有不同的称呼:美国国土安全部称其为”Hidden Cobra”,微软则使用”ZINC”或”Diamond Sleet”的代号。据前朝鲜情报官员金国松透露,该组织在朝鲜内部被称为414联络办公室。

美国司法部明确指出,Lazarus Group是朝鲜政府的重要组成部分,其目标不仅包括破坏全球网络安全,还通过网络犯罪规避国际制裁、获取非法资金。凭借低成本高收益的网络攻击手段,这个组织能够通过小型黑客团队对全球金融体系及关键基础设施构成严重威胁,特别是针对韩国和西方国家。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://en.wikipedia.org/wiki/Lazarus_Group

组织架构与运作模式

Lazarus Group主要由两个分支构成,各自承担不同的任务。BlueNorOff(又称APT38、星辰千里马、BeagleBoyz等)专注于金融网络犯罪,擅长通过伪造SWIFT指令进行非法资金转移。该组织的攻击范围覆盖全球多个国家的金融机构,所得资金被用于支持朝鲜的导弹和核武器计划。

BlueNorOff最臭名昭著的攻击发生在2016年,当时他们试图通过SWIFT网络窃取近10亿美元资金。如果不是因为一条指令的拼写错误导致纽约联邦储备银行阻止了部分资金转移,这次攻击可能造成更严重的后果。该组织采用多种攻击手段,包括网络钓鱼、后门植入、漏洞利用和恶意软件(如DarkComet、WannaCry等)。

另一个分支Andariel(又称”沉默的千里马”、”黑暗首尔”、”来福枪”和”瓦松尼特”等)则专门针对韩国进行网络攻击。根据美国陆军2020年的报告,Andariel拥有约1600名成员,负责网络侦察、漏洞评估以及绘制敌方网络结构,为潜在攻击做准备。除了韩国,该组织还将攻击目标扩展至其他国家的政府机构、关键基础设施和企业。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://home.treasury.gov/news/press-releases/sm774

历史攻击事件回顾

多年来,Lazarus Group在全球范围内发动了一系列具有重大影响的网络攻击。从早期的DDoS攻击(如2009年的特洛伊行动、2011年的十日雨攻击)开始,逐步发展出更复杂的技术手段,包括数据擦除(2013年黑暗首尔行动)、数据窃取(2014年索尼影视入侵)和金融盗窃(2015年起的银行盗窃案件)。

自2017年起,该组织将重点转向加密货币领域,先后攻击了Bithumb、Youbit、Atomic Wallet、WazirX等交易所,以及Horizon Bridge跨链桥和Axie Infinity链游等项目,累计窃取金额高达数十亿美元。

近年来,Lazarus的攻击范围持续扩大,涉及医疗、网络安全、在线赌场等多个领域。2023年,该组织造成的损失约为3亿美元,占全球黑客攻击总损失的17.6%。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://x.com/Cointelegraph/status/1894180646584516772

交易平台安全防御策略

面对日益复杂的网络安全威胁,加密货币交易平台需要建立全方位的防御体系。首要任务是强化安全架构设计,采用冷热钱包分离机制,将大部分资产存储在离线冷钱包中,同时实施多重签名授权制度。严格的访问控制同样重要,需要限制员工对敏感数据的访问权限,采用零信任安全模型,防止内部威胁。

在智能合约安全方面,必须进行全面的安全审计,避免重入攻击、整数溢出等常见漏洞。多因素认证(MFA)应该成为所有管理员和用户的强制要求,而DDoS防护措施则需要通过CDN和反向代理等技术来确保平台可用性。

实时监测系统是及时发现异常的关键。通过AI和机器学习技术监测可疑交易模式,配合区块链情报公司的专业服务,可以有效识别黑名单地址并阻止非法资金流入。同时,所有敏感操作都应记录在日志中,进行实时审计。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://demo.chainalysis.com/demo/?utm_source=google&utm_medium=cpc&utm_campaign=dra-search-brand&utm_content=get-demo&utm_category=noram&utm_term=chainalysis&qgad=702159167230&qgterm=chainalysis&utm_source=google&utm_medium=cpc&utm_campaign={campaign}&utm_term=chainalysis&utm_content=702159167230&gad_source=1&gclid=CjwKCAiAiaC-BhBEEiwAjY99qK0c_Iugu2-SFVqWg0q5UXUihCvjldDkkoucrVBtrzXhAHApqOJpzhoC5zkQAvD_BwE

当攻击发生时,快速响应机制至关重要。平台需要立即冻结可疑账户,暂停相关资金转移,同时联系其他交易所、区块链安全公司和执法机构展开追踪。漏洞分析和修复工作必须迅速展开,同时向用户透明披露事件详情及补救措施。

在资产恢复方面,与国际执法部门(如FBI、Interpol)及区块链追踪机构合作是追回被盗资金的关键。部分交易所通过购买黑客攻击保险来补偿用户损失,而设立应急基金(如Gate.io的SAFU基金)也能在危机时刻保护用户资产。截至2025年3月5日,Gate.io的财政储备达到103.28亿美元,展现了其在资金保障方面的实力。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://www.gate.io/proof-of-reserves/?ch=GM_Reservesblock_20250122&utm_campaign=TR_eiQbOtWr&utm_content=&utm_medium=PR&utm_source=CH_l3hBY9KM&utm_term=
(2025年3月5日)

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://www.gate.io/safu-user-assets-security-fund

用户资产保护指南

在完全数字化的加密货币世界中,资产一旦丢失或被盗通常难以追回,因此采取严格的安全措施至关重要。选择安全的存储方式是首要任务,硬件钱包(如Ledger、Trezor)或纸钱包等冷存储方案适合保存大额资产,而热钱包(如MetaMask、Trust Wallet)则仅应用于日常交易的小额资金。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://metamask.io/

私钥和助记词的保护是资产安全的核心。这些凭证绝不能与任何人分享,建议手写备份并存放在防火、防水的安全地点。可以考虑将助记词分成几部分分别存放,增加安全性。在账户安全方面,启用Google Authenticator等应用的双重认证(2FA),使用强密码并定期更换,都是基本但有效的防护措施。

分散存储资产可以降低风险,不要将所有加密资产存放在同一交易所或钱包中。选择安全性高的交易平台,及时提现大额资金至私有钱包,关闭不必要的API访问,都能有效提升资产安全。通行密钥(Passkey)技术也值得关注,它通过设备确认身份验证请求,无需输入密码即可安全登录。

朝鲜黑客组织Lazarus如何策划加密货币史上最大规模盗窃案
来源:https://play.google.com/store/apps/details?id=com.google.android.apps.authenticator2&pli=1</

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/19658.html

CHAINTT的头像CHAINTT
上一篇 2025年10月28日
下一篇 2025年10月28日

相关推荐

  • 气隙钱包(Air-Gapped Wallet)是什么?工作原理与安全优势详解

    关于气隙钱包 气隙钱包(air-gapped wallet)是一种完全不与互联网和无线通信相连的加密货币钱包。它使用二维码或Micro SD卡来协助完成交易。人们普遍认为,气隙钱包比其他钱包更安全,但需用户需要谨慎并高度为其负责。该钱包适合长期存储大量的加密货币。 气隙钱包如何运作? 气隙钱包利用可扫描的二维码或MicroSD卡来协助完成交易,同时保持不与互联网和无线通信相连接。就比特币交易而言,该过程通常涉及以下步骤: 创建部分签名的比特币交易(PSBT) 签署交易 广播交易 气隙钱包的优缺点 优点 更强的安全性 防范在线威胁 离线交易签名 减少攻击面 适合长期储存 缺点 用户责任 访问有限 实物设备具有损失或损坏的风险 设置和使用相对复杂 不能即时确认交易

    2025年8月7日
    7900
  • 零知识证明(ZK Proof)原理与应用全面解析

    什么是零知识证明(ZK Proof)? 零知识(ZK)证明是一种在保密的同时验证信息的方法,它允许一方向另一方证明陈述的真实性,而证明者无需透露隐藏的信息。 ZK 证明通过验证隐藏数据的存在,来为公共区块链上的隐私提供保护。本质上,加密网络用户可以使用零知识证明来确认交易的合法性,而无需透露任何交易信息。 零知识证明允许人们在不泄露敏感信息的情况下验证自己的身份,并防止与暴露个人信息相关的危险,从而防止身份盗窃和声誉损害等问题。 零知识证明有多种形式,每种形式都有独特的特点。 Zk-SNARK 以其高效而闻名,可以快速验证交易而无需透露具体细节,但它们需要“可信设置”,有些人认为这是一个漏洞。另一方面,zk-STARK 消除了这种设置的需要,使它们更安全地抵御某些攻击,并且它们还能能抵抗量子计算威胁,尽管它们往往会产生更大的证明。 PLONK 是另一种变体,因其灵活性和在不更改整个系统的情况下更新证明的能力而脱颖而出,使其成为更具可扩展性的选项。 Bulletproof 虽然验证速度不如 zk-SNARK,但不需要可信设置,并且以其证明紧凑而著称,使其适用于带宽有限的环境。 零知识证明的主要特点 零知识证明由三个部分组成:见证、质疑和响应。证明者通过回答验证者提出的问题来展示隐藏信息的知识,称为“证人”。通过一系列的质疑和回应,验证者评估证明者与证人的联系,从而将欺骗的可能性降到最低。 证明者永远无法访问整个响应算法,这使得验证者不可能恶意充当证明者。 零知识证明依靠密码协议来处理数据并确保其有效性。这些功能使零知识证明成为一种既能验证信息又能保密的稳健方法。 为了有效发挥作用,这些证明必须满足三个标准: 零知识:确保验证者无法访问原始输入 健全性:防止验证错误输入 完整性:确保双方诚实时验证真实陈述。 零知识证明的另一个关键特征是隐私保护,即在验证过程中不会泄露敏感信息。这一功能将它们与其他区块链区分开来,因为它提供了一种在不泄露数据内容的情况下验证数据的方法,并增强了敏感交易的机密性。

    2025年10月28日
    4600
  • 区块链投资:如何平衡风险与最大化回报

    概括 本报告全面解析以太坊质押机制,揭示当前1110亿美元(占ETH供应量28%)的质押现状。重点分析六类质押者的收益模式,并详细拆解直接质押、委托质押和流动质押三大方式的技术风险、监管风险及协议风险。数据显示质押年化收益率约4%,但随质押量增加呈现下降趋势。报告预测2024年质押率将突破30%,并探讨开发者可能采取的发行政策调整方案,包括短期减产和长期质押比率目标等争议性提案。

    2025年9月8日
    7300
  • 加密领域抢跑是什么及其影响解析

    加密领域抢跑概述 抢跑是加密市场的灰色地带行为,利用区块链交易透明性获利。主要形式包括抢占先机、压制、MEV抢跑和三明治攻击。抢跑者通过监控内存池、支付更高Gas费操纵交易顺序,导致价格上涨后获利退出。这种行为损害市场公平性,增加网络拥堵和交易成本。防御措施包括私有交易中继器、滑点保护、随机排序等。尽管追踪困难,但行业正通过技术方案推动更公平的交易环境。

    2025年11月1日
    8400
  • Aptos区块链:打造高性能DeFi生态系统的理想平台

    Aptos主网上线一周年,凭借Move语言、16万TPS、低于1秒的最终块及0.01美分/笔的超低费用,成为DeFi项目优选公链。其生态已覆盖200+项目,拥有85万社区用户,并与Google Cloud、Microsoft等巨头合作。通过多项Grant计划及安全高效的底层架构,Aptos正推动DeFi创新,吸引Pancake、Sushi等知名项目部署,展现强劲发展潜力。

    2025年9月19日
    7100

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险