文章总结: 2025年朝鲜黑客以更少攻击主导全球加密盗窃,窃取20.2亿美元占总量75%,损失高度集中。战术从技术入侵转向组织级渗透,通过安插IT人员、冒充招聘方获取特权权限。技术聚焦私钥泄露与延迟触发,采用45天稳定洗钱模型。防御需将招聘流程视为安全威胁,围绕高价值权限构建体系。
综合评分: 88
文章分类: 威胁情报,漏洞分析,安全运营,应急响应,社会工程学
少而致命:朝鲜如何以更少的攻击主导2025年全球加密货币黑客活动?
原创
网空闲话
网空闲话plus
2025年12月21日 07:54
北京
如果只看攻击次数,2025年或许并不像一个“加密黑客泛滥之年”。已确认的入侵事件数量下降,DeFi领域的总体损失也未随总锁定价值(TVL)回升而同步反弹。然而,正是在这样一个表面趋稳的年份里,全球加密行业却遭遇了前所未有的损失集中化冲击。根据Chainalysis的统计,2025年朝鲜相关黑客至少窃取20.2亿美元加密资产,同比增长51%,其发起的攻击占当年所有加密服务入侵事件的75%–76%。更为关键的是,这一结果并非源于“更多攻击”,而是源于极少数、却极具破坏性的行动。这引出了一个核心问题:朝鲜究竟是如何在攻击次数下降的情况下,反而主导了全球加密黑客活动的损失结构?
损失高度集中,而非全面扩散
2025年加密犯罪的最显著特征,是极端事件对年度总损失的主导作用。
Chainalysis指出,当年前三大黑客攻击事件占所有服务损失的69%,最大单次攻击与中位数事件之间的差距首次突破1000倍。这一结构性变化,使得年度损失不再由大量中小事件叠加而成,而是由极少数“灾难级攻击”所决定。
其中最具代表性的,是2025年2月的Bybit事件。该事件单次损失约15亿美元,几乎决定了全年损失曲线的形态。正是这一事件,使“攻击次数下降但损失创纪录”成为现实。
这种现象为理解朝鲜的TTPs提供了关键线索:其目标已不再是频繁得手,而是一次成功,足以改变全年统计结果。
从“技术入侵”转向“组织级渗透”
与多数加密犯罪依赖漏洞扫描、钓鱼或智能合约缺陷不同,朝鲜在战术层面的核心转变,是系统性地将人和组织结构本身作为攻击面。
1. IT人员渗透成为高影响力入口
Chainalysis明确指出,向加密服务提供商安插IT人员,是朝鲜最主要、也是最成功的攻击路径之一。这类人员一旦进入组织,即可获得特权访问权限,为后续的大规模盗窃奠定基础。
2. 冒充招聘方与投资方的社会工程升级
2025年出现的重要变化在于,朝鲜相关组织不再仅以“求职者”身份行动,而是开始反向扮演招聘者,通过虚假面试流程获取源代码、VPN或SSO凭证;在高管层面,则以虚假投资者或并购方身份,通过尽调与路演套取关键信息。
这一演变意味着,攻击不再发生在“安全边界之外”,而是发生在企业正常商业活动内部。
围绕“权限与密钥”的高杠杆攻击
在技术选择上,朝鲜并不追求新颖性,而是高度集中于最具杠杆效应的节点。
- 私钥与凭证泄露成为核心风险源。尽管中心化服务具备专业安全团队,但一旦此类泄露发生,其损失规模极大。2025年第一季度,相关事件占总损失的88%。
- 延迟触发与横向移动被反复使用。攻击者在获取访问权限后,往往并不立即行动,而是进行内部侦察与权限扩展,等待“最佳时机”一次性提取。
- DeFi更多被用作洗钱入口而非攻击终点。材料显示,其在洗钱初期的使用量激增,但并未成为长期资金沉淀场所。
技术层面的本质,是以最少的不确定性换取最大的确定性收益。
高度稳定的45天洗钱模型
朝鲜最具识别度、也最具情报价值的特征,体现在其高度结构化的洗钱流程。
Chainalysis通过多起2022–2025年案件总结出一个稳定模式:被盗资金通常在约45天内完成三阶段转移。
- 第0–5天:快速分层
DeFi协议流量激增(+370%),混合服务显著上升,用于迅速切断资金与盗窃源的直接关联。 - 第6–10天:初步整合
资金开始流向跨链桥与有限KYC的中心化服务,为后续变现铺路。 - 第20–45天:长尾整合与变现
明显偏向中文洗钱网络、担保与OTC服务,而刻意回避P2P、DEX和无需KYC 的公开平台。
这一程序的稳定性,反映出其在制裁压力下形成的路径依赖与操作纪律。
一种受约束条件塑造的国家级犯罪模式
综合战术、技术与程序层面的特征,可以看到朝鲜模式与普通加密犯罪的根本差异:
- 目标不是商业利润最大化,而是国家级持续融资;
- 风险偏好极低,宁可降低流动性,也要降低暴露;
- 组织与行动高度纪律化,允许“等待一次决定性机会”。
正因如此,朝鲜才能在攻击次数下降的情况下,仍主导全球加密黑客损失结构。
防御启示:必须改变威胁建模方式
从2025年的经验看,防御侧至少需要三点转向:
- 将招聘、外包、并购与投资沟通视为安全问题
- 围绕高价值权限而非外围漏洞构建防御体系
- 充分利用其45天洗钱窗口期进行链上监测与协同响应
结语
2025年并未证明“加密安全正在失控”,但它清晰地表明:在国家级对手面前,传统的加密犯罪认知已不再适用。朝鲜的成功,不在于技术突破,而在于对限制条件的深刻理解与系统化利用。若忽视这一点,下一个Bybit式事件,仍只是时间问题。
参考资源
1、https://www.chainalysis.com/blog/crypto-hacking-stolen-funds-2026/
2、https://www.securitylab.ru/news/567411.php
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话《少而致命:朝鲜如何以更少的攻击主导2025年全球加密货币黑客活动?》