以太坊(ETH)生态系统中确认存在朝鲜关联人员的“内部渗透”,Web3安全威胁态势正在发生根本性改变。约100名朝鲜IT人员使用伪造身份潜入项目内部的事实被揭露,凸显了超越单纯黑客攻击的结构性风险。
确认“100人渗透”…追踪6个月后显露的内部威胁
以太坊基金会的安全项目“ETH Rangers”旗下的Ketman Project在为期6个月的调查后宣布,已识别出约100名渗透到Web3企业内部的朝鲜IT人员。
此次调查超越了单纯的漏洞分析,更接近于对招聘过程和开发活动进行全面追踪的“情报分析”性质。调查团队通过综合分析伪装身份、异常的职业模式、时区隐藏迹象、特定支付路径、重复的技术痕迹等,甄别出了朝鲜关联人员。
这是一项需要对GitHub活动、招聘平台、内部协作过程进行长期追踪才能完成的工作,其深度远超传统安全审计。
从黑客攻击到“就业”…朝鲜加密货币战略变化
此次案例表明朝鲜的加密货币攻击方式正在发生变化。过去以交易所黑客攻击或远程攻击为主,而最近伪装成正式员工、长期潜伏在项目内部的方式正成为主流。
他们不仅通过工资获取外汇,还承担着访问代码库、收集内部信息、为未来攻击进行预先布局等角色。
实际案例也已得到确认。一家加密货币交易所曾发现朝鲜IT人员已渗透至管理层级别,并发布了提款警告。
2025年损失20亿美元…DeFi攻击扩大
朝鲜关联加密货币犯罪规模也在迅速增长。2025年全年被盗资金约20.2亿美元(约合2.96万亿韩元),较上年增长51%。累计损失已超过67.5亿美元。
2026年4月1日,DeFi项目Drift Protocol发生约2.85亿美元规模的黑客攻击,成为今年最大事件。此次攻击也被推测是朝鲜关联组织所为。
ETH Rangers成果…安全生态扩展
ETH Rangers项目支持了17名独立安全研究人员,冻结或追回了约580万美元(约合85亿韩元)的资金,并追踪了超过785个漏洞。此外,还进行了36次安全事故响应和80多次教育培训。
特别是GitHub可疑账户检测工具、DeFi事件分析平台等开源安全工具的公开,为实际检测能力的增强做出了贡献。分析认为,这些工具在识别朝鲜开发人员的伪装活动中发挥了关键作用。
“结构性风险重于即时损失”…监管强化信号
“100人渗透”所意味的并非单纯的黑客攻击执行人员。他们是长期扎根于系统内部、为未来攻击做准备的“潜在威胁”。
比短期金钱损失更大的问题是整个生态系统的信任和结构安全性。因此,未来针对DeFi及Web3企业的招聘验证和身份确认的监管与监督很可能会进一步加强。


