重大深度2026-10-01 12:00约 12 分钟

臭名昭著的 Lazarus Group:从加密行业偷走近 78 亿美元的朝鲜黑客帝国

臭名昭著的 Lazarus Group:从加密行业偷走近 78 亿美元的朝鲜黑客帝国2026 年 9 月 24 日,Bitget 发生黑客事件,部分热钱包和暖钱包出现异常转账,平台最初披露损失约 3.516 亿美元,随后将确认被转移的资产规模损失调整至 3.875 亿美元。

臭名昭著的 Lazarus Group:从加密行业偷走近 78 亿美元的朝鲜黑客帝国

2026 年 9 月 24 日,Bitget 发生黑客事件,部分热钱包和暖钱包出现异常转账,平台最初披露损失约 3.516 亿美元,随后将确认被转移的资产规模损失调整至 3.875 亿美元。

链上取证与区块链分析机构 TRM Labs 调查发现,本次 Bitget 黑客事件部分被盗资金的清洗路径与此前 Bybit、AFX Bridge 等朝鲜相关攻击存在重合,另一家分析机构 Elliptic 同样认为,此次事件与朝鲜相关黑客存在关联的可能性已经达到“高度可能”。

随着链上资金流向被进一步追踪,本次事件矛头再次指向朝鲜黑客组织 Lazarus Group。

事实上自链上世界兴起至今,从 Ronin Bridge、Harmony,到 Atomic Wallet、Stake、WazirX、DMM Bitcoin,再到 2025 年震动整个行业的 Bybit 事件,朝鲜相关黑客已经成为全球加密市场最主要的安全威胁之一。如果计入目前高度疑似朝鲜所为的 Bitget 事件,累计规模已经接近 78 亿美元。

Chainalysis:2025 年朝鲜黑客加密资产盗窃金额达 20 亿美元 (图源:www.timesofblockchain.com)

Crypto 领域,似乎已经成为了朝鲜黑客组织最重要的资金攻击方向之一。

长期以来,Lazarus 经常被简单理解为一个朝鲜黑客组织,但实际上,这个名字更像是外界长期用于描述朝鲜国家级网络攻击体系的一张总标签、一个统称。

在这套体系中,有人负责政府、军工和战略情报,有人长期攻击银行和金融机构,也有人专门针对交易所、钱包、区块链公司和 Crypto 从业者。

随着不同安全机构长期追踪,外界又陆续出现了 BlueNoroff、APT38、TraderTraitor、Jade Sleet、Sapphire Sleet、Citrine Sleet、AppleJeus、Famous Chollima 等大量名称。

这些名称来自不同机构的分类体系,彼此之间存在明显的人员、工具和基础设施交叉,因此很难按照传统公司的方式画出一张清晰的组织架构图。

当然,如果我们沿着任务方向去拆分,Lazarus Group 这套体系的脉络其实还是可以梳理清晰的。

Lazarus 背后的朝鲜网络体系

要理解 Lazarus,首先需要厘清它在朝鲜网络力量中的位置。

2019 年,美国财政部曾对朝鲜三支主要网络组织实施制裁,并明确点名 Lazarus Group、BlueNoroff 和 Andariel。美国财政部认为,这三支力量均受到朝鲜侦察总局 Reconnaissance General Bureau(RGB) 控制。RGB 是朝鲜最主要的情报机构之一,也是其海外情报与网络行动的重要中枢。

这也构成了理解朝鲜黑客体系最基础的结构:RGB 负责国家级情报与网络行动,其下长期存在多个承担不同任务的网络力量。Lazarus 是其中最早、也是全球知名度最高的标签之一。

而对于 Lazarus、BlueNoroff、Andariel 这些名称,本身就主要来自全球安全行业对不同攻击集群的长期追踪。随着攻击持续演化,Microsoft、Mandiant、CrowdStrike 等机构又根据恶意软件、服务器基础设施、目标行业和攻击方式,对相关活动进行了进一步拆分。

等于说每一家安全机构都有自己不同的分类体系,所以同一条攻击线,往往也同时存在多个名字。

比如说 Microsoft 将 Diamond Sleet 与 Lazarus、ZINC、LABYRINTH CHOLLIMA 等名称对应;将 Sapphire Sleet 与 BlueNoroff、CryptoCore、UNC1069、STARDUST CHOLLIMA 等活动关联。

而 Mandiant 使用的分类又有所不同。在其长期追踪中,传统 Lazarus 活动很大一部分被归入 TEMP.Hermit;金融攻击力量主要涉及 APT38;专门攻击加密行业的活动又进一步出现了 CryptoCore(UNC1069)、TraderTraitor(UNC4899) 以及与 AppleJeus 相关的 UNC4736。

之所以出现这样乱套的情况,主要是因为朝鲜不同网络力量之间长期存在人员、工具和基础设施共享。比如自 2020 年前后开始,部分攻击者可能共同使用服务器、代码和恶意软件,不同任务组之间也可能重新编组。APT38 长期沉寂后,其部分人员就被认为可能进入了新的金融和 Crypto 攻击单元。

所以同一起攻击,在不同安全机构的报告里可能出现不同组织名称,两个看似独立的黑客组织,也可能来自相近的人员和行动体系。

因此,如果按照安全厂商给出的所有名称逐一罗列,Lazarus 相关组织可以轻易列出十几个甚至更多,我认为这种方式对于理解它的实际运作意义有限。

那么目前与 Lazarus 及朝鲜 RGB 网络体系关系最密切、同时具有代表性的活动,我觉得大致可以归纳为几条主要方向:

传统综合网络行动、金融盗窃、Crypto 大额盗窃、Crypto 恶意软件与供应链攻击、军工情报,以及近年来快速扩张的远程 IT Worker 渗透。

而长期以来,我们习惯性的将他们统称为 Lazarus Gropu。

Lazarus 体系里,到底有哪几拨人?

如果按照攻击目标和能力方向来拆分,Lazarus 相关活动主要可以归纳为几条相对清晰的部分:

Diamond Sleet,负责综合性网络行动;

BlueNoroff ,长期聚焦金融机构和 Crypto;

TraderTraitor,主要针对交易所、托管商和大型 Crypto 目标;

Citrine Sleet,擅长恶意软件、供应链和 Crypto 定向攻击;

Andariel,主要承担军工、国防和战略情报任务;

近年来快速扩张的 Famous Chollima,通过虚假身份进入科技和 Crypto 企业,形成内部渗透能力。

而这其中,与加密市场关系最密切的,主要集中在 BlueNoroff、TraderTraitor、Citrine Sleet,以及 Famous Chollima 几个部分。

1、Diamond Sleet

Diamond Sleet 最接近传统意义上的 Lazarus Group。

Diamond Sleet 至少从 2013 年前后就已经持续活跃,攻击范围非常广泛,长期涉及政府、国防、军工、电信、金融机构以及科技企业。其核心任务主要围绕战略情报窃取、网络渗透和破坏性行动展开,同时也具备明显的金融攻击能力。

Diamond Sleet 的目标其实更加综合,他们长期擅长鱼叉式钓鱼、恶意软件、供应链攻击以及针对企业内部人员的社会工程。并且攻击者也曾大量使用虚假招聘人员和 LinkedIn 账号接触目标,通过所谓的工作机会诱导受害者打开恶意文件或程序。

因此,Diamond Sleet 可以视为整个体系中历史最久、任务覆盖最广的一条综合行动线。

2、BlueNoroff

美国财政部在 2019 年的制裁文件中,将 BlueNoroff 列为 Lazarus 体系中的重要金融攻击力量(Microsoft 也把它叫做 Sapphire Sleet)。

早在 2014 年前后,BlueNoroff 就开始大规模针对银行、SWIFT 系统和其他金融机构实施网络盗窃。到 2018 年,其针对全球金融机构尝试盗取的资金规模已经超过 11 亿美元。孟加拉国央行遭攻击事件,就是这一时期最具代表性的案例之一。

随着加密市场规模不断扩大,BlueNoroff 的目标也逐渐从传统金融体系延伸到交易所、区块链公司、VC 和 Crypto 从业者。其当前最主要的目标已经集中在 Crypto、VC、区块链以及其他高价值金融机构,其核心目的就是窃取加密资产和相关技术,并且非常擅长社会工程攻击。

他们通常会伪装成猎头、投资人、同行或者合作方,通过 LinkedIn、Telegram 等渠道接近目标,再以面试、项目合作、Zoom 会议或者软件更新等理由,引导受害者运行恶意程序。

Mandiant 在今年披露的一起 UNC1069 攻击中,攻击者先控制受害者熟人的 Telegram 账号,再邀请目标参加虚假 Zoom 会议,并疑似使用 AI 生成的视频冒充另一家 Crypto 公司的 CEO。随后,他们以“音频故障”为由诱导受害者执行所谓的修复命令,最终将恶意程序植入设备。

2026 年,Microsoft 先后将 Axios 和 Mastra 的 npm 供应链攻击归因于 BlueNoroff。其中 Mastra 事件波及超过 140 个 npm 软件包,一旦开发人员或 CI/CD 系统安装受到污染的版本,恶意代码就可能自动执行,从而进一步窃取凭证、Token 和开发环境权限。

所以 BlueNoroff 早期主要攻击银行和 SWIFT,随后逐渐将 Crypto 纳入核心目标,攻击方式也从传统钓鱼和后台入侵,发展到假招聘、虚假会议、AI 社工以及供应链投毒。

3、TraderTraitor

TraderTraitor 是目前朝鲜网络体系中主要的 Crypto 攻击力量之一。

FBI、Mandiant 等机构通常将其与 UNC4899、Jade Sleet、Slow Pisces 等名称对应。而对于 Mandiant 则认为,UNC4899 高度聚焦加密行业,主要目标就是区块链公司和相关金融基础设施,并将其归入朝鲜侦察总局 RGB 体系。

这类组织的核心特点,是专门寻找能够接触交易系统、钱包系统和内部权限的人。

攻击目标通常包括:开发人员、DevOps、系统管理员、钱包负责人,以及能够接触签名和资金管理系统的关键员工。

最常见的手法,是通过 LinkedIn 等渠道伪装成猎头或招聘人员,以技术面试、Coding Test、GitHub 项目等方式诱导目标执行恶意代码,随后窃取账号、Session Cookie 和内部系统权限,再逐步进入钱包或交易系统。

2024 年 DMM Bitcoin 被盗事件就是典型案例。当时,TraderTraitor 在 LinkedIn 上伪装成招聘人员,联系日本企业级钱包公司 Ginco 的一名员工,并发送了一个伪装成招聘测试的恶意 Python 脚本。攻击者随后利用被窃取的 Session Cookie 冒充该员工,进入 Ginco 的内部通信系统,并最终操纵了一笔 DMM Bitcoin 的正常交易请求。

这次攻击共转走 4,502.9 BTC,当时价值约 3.08 亿美元。FBI 和日本警察厅随后正式将事件归因于 TraderTraitor。

2025 年 2 月 21 日,Bybit 遭遇约 15 亿美元的加密资产盗窃,成为加密行业历史上规模最大的单次盗窃事件之一。五天后,FBI 正式确认朝鲜对这起攻击负责,并明确将相关攻击活动称为 TraderTraitor。

另一面,TraderTraitor 此前还被 FBI 与多起大型 Crypto 事件联系在一起。

2023 年,FBI 曾确认这一攻击体系与 Atomic Wallet 约 1 亿美元、Alphapo 约 6000 万美元、CoinsPaid 约 3700 万美元的盗窃有关,同时也参与过 Ronin Bridge 和 Harmony Horizon Bridge 等大型事件。

TraderTraitor 的另一个特点,是攻击目标非常集中,其持续关注 Crypto 公司高管、内部安全团队以及关键基础设施,并曾通过 JumpCloud 等软件供应链进入下游企业网络。

内容来源

  1. Odaily 星球日报 文章 ↗

相关阅读

  1. Bitcoin在新季度伊始仍处于82,000-85,000美元的价格区间10-01 18:38 · 观察 · 同BTC
  2. MEXC 向用户保护基金追加 1000 枚 BTC,持有达 2000 枚10-01 18:31 · 观察 · 同BTC
  3. Bitcoin站稳83,000美元上方,美国通胀数据走低引发的涨势消退10-01 18:30 · 观察 · 同宏观政策 · 同BTC
  4. 交易员Doctor Profit披露已做空BTC并清仓山寨币10-01 18:20 · 观察 · 同交易所 · 同BTC
  5. 分析师:AI代理将成为比特币下一催化因素10-01 18:16 · 观察 · 同AI · 同机构动向
  6. Ripple悄然将巴西打造为其XRPL代币化推进的中心10-01 18:00 · 上币 · 同交易所 · 同钱包

在 App 内参与讨论:下载哈希视野

以上内容不构成投资建议。

哈希视野 · 中文区块链快讯

每条快讯都过了事实校验,重大事件即时推送。

下载 Android 客户端

免费 · 无广告 · 无需注册