北韓奪走全球三分之二加密盜竊資金

Alexey Bondarev
Alexey BondarevAug, 11 2026 13:57
北韓奪走全球三分之二加密盜竊資金

2026年上半年,全球加密資產被盜走的每一美元之中,約有三分之二最終落入同一個國家級黑客集團手中。

這不是統計「四捨五入」造成的偏差,更不是單一驚天大劫案帶來的偶然數字。

這是一場持續近十年的、工業化運作的網攻行動成果——攻擊手法不斷迭代,如今其效率已足以壓倒整個行業內所有其他威脅行為者的總和。

即使以一向「數字誇張」見稱的加密犯罪世界作標準,今次的規模仍然驚人。

據區塊鏈保安研究人士本周流傳的數據顯示,與北韓有關連的黑客組織,在2026年上半年佔全球已核實數碼資產黑客損失的66.2%之多

單一威脅集群吸走如此比例損失,已經改變整個行業的風險結構。更關鍵的是,這一切發生在自2021年以來,機構資金再度高速湧入加密市場的關鍵時刻。

重點整理

  • 北韓相關黑客在2026年上半年捕獲全球66.2%的加密盜竊損失,創下國家級加密竊資集中度新高。
  • 「拉撒路集團」(Lazarus Group)及其相關單位,已由早年針對交易所的機會式攻擊,進化為有組織、分工精細的行動,主攻DeFi協議、跨鏈橋及對開發者的社交工程。
  • 被盜資金被直接用於北韓武器計劃,使加密保安問題上升為地緣政治議題,美國、歐盟及南韓監管機構已明確提高應對優先次序。

66% 這個數字實際反映甚麼?

在談宏觀風險之前,這個66.2%數字背後的方法論值得拆解。

所謂66.2%,指的是2026年上半年,所有「已核實」加密資產黑客損失中,可透過鏈上取證,追蹤至與北韓有關錢包的比例。這包括從初次盜取、經混幣服務,到最終「套現」的整條資金流。

長期追蹤加密犯罪數據的 Chainalysis 曾在其2024年犯罪報告中指出,北韓相關黑客在2023年一年間,透過47宗事件合共盜走約13.4億美元,佔該年加密盜竊總額約61%。

2026年上半年的新數字說明,北韓與其他攻擊者之間的實力差距正在擴大,而不是收窄。

66.2% 是有記錄以來,在單一半年內,國家級數碼資產盜竊集中度的最高紀錄。

但同樣重要的是,要看清楚這個「66%」沒有涵蓋甚麼。

這個比例不包括項目方捲款潛逃(exit scam)、「地毯式收割」(rug pull)以及一般詐騙。這些在 Chainalysis 的分類中,通常與「黑客攻擊」分開處理。換言之,分母只計算已核實的「駭入式」盜竊。

如果把所有類型的加密犯罪都納入計算,北韓在總犯罪額中的比例會下降,但被盜的「絕對金額」並不因此縮水。

延伸閱讀: XRP 現貨需求走強,惟幣安永續合約閃現 7.83 億美元警號

拉撒路集團如何變成「加密強國」

美國情報部門及多家私營網安公司,把北韓最具戰鬥力的網軍單位,統稱為 拉撒路集團(Lazarus Group)。它一開始並非鎖定加密資產。

其早年行動重點,包括具破壞性的網攻、透過SWIFT系統操控銀行轉賬,以及勒索軟件行動等。

轉向加密資產,是一個循序漸進的過程。約在2017年前後,該集團開始鎖定南韓加密交易所,其後在2022年「Ronin Network」事件後明顯升級。

在這宗Ronin黑客案中,拉撒路集團從 Axie Infinity 側鏈盜走約6.25億美元,成為戰略性轉折點。

這次事件證明,與其再去攻擊已大幅強化防禦的中心化交易所,不如把焦點轉移至DeFi基建:智能合約複雜、跨鏈橋依賴度高、開發團隊又普遍缺乏針對性保安訓練,整體攻擊面更廣、更易找到突破口。

2022年3月這宗6.25億美元大案,至今仍是DeFi歷史上金額最大的單一黑客事件,也成為日後北韓加密攻勢的「操作模版」。

自2022年起,拉撒路集團有系統地打磨三大攻擊路線:

第一,是竊取開發者憑證,常見手法是在 LinkedIn 上假扮高薪獵頭,以虛假職位邀請誘使目標打開含惡意程式的文件或程式庫。

第二,是跨鏈橋智能合約攻擊,專門尋找跨鏈資產驗證邏輯中的設計缺陷。

第三,是針對軟件供應鏈的滲透——在協議採用的第三方依賴元件中植入惡意程式,這是傳統網安世界已成熟的技術,如今被「移植」到區塊鏈場景。

延伸閱讀: 英對印不再只是板球 —— 對押注市場交易員意味著甚麼?

由交易所轉戰 DeFi:攻擊版圖重塑

早期震撼市場的加密大案,多以中心化交易所為主角。2014年的 Mt. Gox、2016年的 Bitfinex、2018年的 Coincheck,基本都是透過攻陷熱錢包基建、利用API漏洞或收買內部人員等方式完成,主導者大多是見縫插針的犯罪團伙,而非背後有國家支持的「正規軍」。

現時北韓的作戰手冊截然不同。根據 TRM Labs《2024 加密威脅情報報告》中的分析,北韓相關加密盜竊中,來自DeFi協議攻擊的比例,由2021年約三成升至2024年逾七成。這一變化與鏈上流動性的演變高度同步。

全球DeFi協議總鎖倉價值(TVL)在2021年底曾突破1800億美元,其後在2022熊市急挫,至今已回升至足以再次吸引攻擊者的水平。據 DefiLlama 數據,到2026年中,跨各條公鏈的DeFi TVL已重上1,100億美元以上,其中跨鏈橋合約集中託管了不成比例的大額資金池。

對高水平攻擊者而言,跨鏈橋合約極具吸引力:大量流動性集中於少數智能合約,卻又需要極度複雜的跨鏈訊息驗證機制,而這類複雜邏輯往往難以徹底審計。

跨鏈橋之所以成為北韓網軍的「執念」,與其獨特風險結構有關。橋合約必須信任另一條鏈傳來的狀態聲明,但自身無法原生驗證。驗證設計不是倚賴多簽委員會,就是倚靠輕客戶端證明。兩種做法都建立在一系列可被利用的假設上。

以Ronin為例,橋合約原設九簽全簽多簽機制,卻透過社交工程被實際弱化為只需五簽即可放行。攻擊者成功控制了足夠簽名權限,得以簽發授權提款交易,把橋上資產一掃而空。

延伸閱讀: 當 Opus 4.8 仍堪用,Fable 5 加價一倍還值唔值?

假聘書攻勢:對準開發者的人性弱點

2026年上半年,北韓行動中最持續而又經常被低估的一環,是其針對個別開發者和協議團隊成員的社交工程基建。這不是傳統意義上的「技術攻陷」,而更像一場耐心十足的情報行動,最終以執行惡意代碼作結。

根據 MandiantAPT38 金融威脅分析及美國 網絡與基建安全局(CISA)AA22-108A 警示中的詳細紀錄,北韓特工會在 LinkedIn 上建立極具說服力的專業身份檔案,配上AI生成的大頭照,鎖定在加密協議任職的開發人員,並以合約工作、跳槽面試或程式碼審核機會作招徠。

有記錄個案顯示,北韓人員會在 LinkedIn 上與目標開發者維持長達數星期甚至數月的互動關係,期間會就對方實際負責的程式碼展開技術性對話,以建立信任,然後才送出含惡意程式的檔案。

一旦目標上鉤並執行相關檔案——不論是內嵌惡意載荷的PDF、包含惡意依賴的 GitHub 儲存庫,還是偽裝成「技術測試」的腳本——攻擊者便可在其電腦上取得立足點。

取得初步控制後,攻擊者可以盜取私鑰、內部系統的Session Token,以及部署協議所用雲端基建的登入憑證等,繼而接觸到真正關鍵的操作權限。

這種「貿易工藝」的成熟程度,反映出一種私人犯罪團伙難以複製的制度性投入。北韓網軍成員是全職國家僱員,受過系統訓練,有嚴格的行動保密規程,並累積多年關於哪類協議防守最薄弱、哪類開發者最易接觸的實戰經驗。

延伸閱讀: TeraWulf 股價急升,Anthropic 聯手令比特幣礦企轉型 190 億美元 AI 故事

盜竊之後:一條被全面研究的洗錢鏈

盜走加密資產,只是行動的第一步。要把這些代幣轉化為政權可用的外匯收入,需要一套同樣成熟的洗錢管道,而這條「後端鏈路」本身,已成為鏈上分析界重點研究對象。

在資金被盗後的移轉路徑中,往往是調查人員最能可靠地把攻擊行為「指紋化」至北韓的環節,因為該集團在洗錢模式上有一套高度一致、可辨識的行為特徵。 觀察其資金流向與洗錢手法,可以看到一套相當穩定、反覆出現的運作模式。

區塊鏈分析公司 Chainalysis 曾在報告中詳述朝鮮(DPRK)常用的標準洗錢路徑,呈現出一個多階段流程:
首先,駭來的資產會透過鏈上去中心化交易所,兌換為 以太幣 (ETH)比特幣 (BTC),將原本流動性較差、與特定協議綁定的代幣,換成市場流動性更高的主流加密資產。其後,這些資產再經由混幣服務清洗;該集團過往主要依賴 Tornado Cash,直至其在 2022 年 8 月被美國財政部外國資產控制辦公室(OFAC)制裁,被迫轉向其他隱匿工具,例如 Sinbad 和 Yomix——但兩者其後同樣遭到美國制裁。

OFAC 先在 2023 年 11 月將 Sinbad 混幣器列入制裁名單,繼而在 2025 年 4 月制裁 Yomix。整體呈現「貓捉老鼠」的動態:朝鮮每使用一套洗錢工具,最終都難逃制裁,只能不斷尋找與搭建新基建。

完成混幣後,資金會再經由一層層巢狀交易所帳戶、位處反洗錢監管鬆散司法管轄區的場外(OTC)經紀,以及點對點(P2P)平台輾轉流動。歷來最常見的「落地」方式,是把資金導向東亞及東南亞地區、KYC 實名審查較寬鬆的交易所。聯合國對朝鮮制裁問題專家小組在 2024 年發表的報告更點名稱,加密貨幣竊取所得已成為朝鮮彈道導彈計劃的主要資金來源之一,估算相關收入約佔其大規模毀滅性武器研發外匯需求的四成。

延伸閱讀:以太坊或在 Buterin「極致精簡鏈」方案下走向近乎歸零狀態


監管反擊與其天花板

美國政府已動用一整套工具針對朝鮮的加密犯罪行動,包括:由 OFAC 出手將相關錢包及混幣服務納入制裁名單、聯邦調查局(FBI)就個別駭客事件發出歸因通告,以及與盟國情報機關聯合發布風險提示。美國司法部(DOJ)亦已就多宗案件起訴多名具名的朝鮮軍事駭客,但在缺乏引渡渠道下,這類指控實際上難以走到審訊階段。

美國行動的局限在於結構性問題。
對錢包地址實施制裁,只有在對方仍要使用受監管金融基建「出金」時才具殺傷力;對能巧妙避開美國反洗錢(AML)觸角、轉往其他司法管轄區落地的高端對手,實際影響有限。OFAC 對 Tornado Cash 的制裁,無疑在業內掀起巨大爭議,但朝鮮只用了數個月便完成調整,改用其他基礎設施。

司法部目前已就多宗加密竊案,向七名具名的朝鮮軍事駭客提出檢控,但全部尚未進入審訊程序。這些起訴在功能上更多是用作標示責任歸屬(attribution),以及嚇阻第三方服務商,避免其繼續為涉案資金提供通道。

在國際層面,政府間反洗錢標準制定機構——金融行動特別工作組(FATF)已將朝鮮提升至最高風險級別,並長期呼籲成員國對任何與朝鮮有關的交易採取強化盡職審查。不過,FATF 建議本身不具法律約束力,而對朝鮮來說最有用的「出金」地點,往往不是 FATF 成員,就是執行力度一向偏弱的成員。

歐盟在 2024 年底全面生效的 《加密資產市場規例》(MiCA),則引入「旅規」(travel rule)要求,強制對高於特定門檻的加密轉帳識別交易對手,支持者認為有助堵塞部分 OTC 出金渠道。但批評者指出,朝鮮的操作已足夠成熟,可以透過自我託管錢包(unhosted wallets)及歐盟管轄以外的司法管轄區,繞開此類 KYC 要求。

延伸閱讀:Meta Muse Image 將整個 Instagram 變成 AI 藝術素材庫


鏈上鑑證實際揭示了甚麼?

把加密竊案歸因於朝鮮,並非政治宣示,而是建立在可驗證的鏈上數據之上。任何獲取公共區塊鏈數據與錢包聚類工具的研究人員,都能獨立重現。理解這套歸因方法,是判斷其可信度的關鍵。

當朝鮮成功自某協議盜走資產,最初那筆交易會立即在鏈上公開可見。之後,資金會流入攻擊者控制的錢包,再依次執行代幣兌換、跨鏈橋轉移及混幣等操作。另一家區塊鏈分析公司 Elliptic公布詳細方法學,指出朝鮮相關錢包在行為上具備一系列可識別特徵,包括特定時間分佈模式、偏好的兌換路線、中間錢包一貫遺留的小額「粉塵」資產,以及傾向長時間把竊得資金停留在同一錢包集群內,才再啟動下一輪轉移。

Elliptic 的錢包聚類分析已鎖定逾 15,000 個與朝鮮竊案相關的地址,繪出一張互相關聯的錢包網絡圖,讓鑑證人員即使在混幣之後,仍可沿着資金流向追蹤。

FBI 就個別駭客案(包括 Alphapo 入侵事件及 2023 年 Atomic Wallet 漏洞攻擊)的歸因通告,正是基於這套鏈上鑑證方法,再結合機密通訊情報作出判斷。

公共鏈上數據與政府情報的結合,使得這類案件的歸因可信度,往往高於傳統網絡犯罪調查——在後者中,根本不存在可供公開驗證的鏈上證據。

延伸閱讀:Saylor:只要比特幣年增長 3.3%,公司派息戰略就能延續


平行運作的「IT 打工」創匯計劃

與駭客行動並行,朝鮮還營運另一套加密收入計劃,並在 2024 至 2025 年受到執法部門高度關注。數以千計朝鮮國民以虛假身份,配合 AI 生成文件及深偽(deepfake)視像技術,成功在北美及歐洲多家加密公司和 Web3 初創獲得遠程職位。

美國司法部在 2024 年 5 月起訴十四名人士,指控他們運作一項計劃,替朝鮮 IT 人員安插到逾 300 間美國公司任職,收入最終悉數匯回朝鮮。

起訴書指稱,個別 IT 人員每年收入介乎 25 萬至 30 萬美元,整個計劃在數年間累計為朝鮮帶來數千萬美元資金。
司法部文件顯示,這些朝鮮 IT 打工者在美國加密及科技企業每人年薪最高可達 30 萬美元,資金則透過分布在美國、英國及中國的協助者網絡轉回朝鮮。

對加密產業而言,這套 IT 打工計劃的陰險之處,在於它可直接把「內鬼」植入開發團隊之中。一名擁有正規憑證與原始碼庫存取權的內部工程師,所構成的風險,遠高於試圖自外部突破防線的駭客。

多名安全研究人員已指出,現在不少重視安全的加密公司,已把可疑的程式碼提交模式、莫名其妙的倉庫存取紀錄,以及極不尋常的工作時段,視作可能涉及朝鮮 IT 打工者的警號。

當這套 IT 打工計劃與針對開發者的社交工程(例如假求職邀約)互相交織,意味著朝鮮對整個加密產業的攻擊面已呈多維度展開:外部駭客、被社工攻陷的開發者、以及潛伏團隊內部的「員工」,同時構成活躍威脅向量。

延伸閱讀:OpenAI GPT‑5.6 獲批 特朗普政府開綠燈擴大 AI 推出


產業端的安全回應

面對朝鮮威脅,加密產業的回應既具規模,卻仍相當不均衡。

資源最充裕的協議,如今普遍會在上線前進行深入的安全審計、推出動輒六位數美元獎金的臭蟲懸賞計劃,並自建具進攻性研究背景的內部安全團隊。
這種安全資本高度集中在頂層協議的情況,其實反映了加密產業一貫的「強者愈強」權力律。

主導 Web3 臭蟲懸賞市場的 Immunefi 在 2025 年中報告,其平台累計已支付逾 1 億美元獎金,協助發現的漏洞若被惡意利用,原本可能造成數十億美元級別損失。
迄今最大單一懸賞,是向一名白帽研究員支付 1,000 萬美元,酬謝其在某大型 DeFi 協議遭到實際攻擊前,成功找出關鍵性缺陷。

然而,這種安全支出集中於頂級協議,也意味著規模較小的 DeFi 項目——儘管合計仍掌握數十億美元鎖倉資產(TVL)——整體防護水準依然偏低。

橫跨多條鏈的跨鏈橋問題,正處於眾多重大駭案的中心,也因此催生出一系列新的架構性應對方案。

其中最重要的方向,是推動更「弱信任」(trust‑minimized)的跨鏈橋設計,利用零知識(ZK)證明驗證來源鏈狀態,而非依賴一小撮驗證者委員會的誠信。

包括 Succinct LabsPolyhedra Network 在內的項目,正針對這一痛點,打造 ZK 輕客戶端基建,目標是徹底消除 Ronin 等跨鏈橋在設計上對「可信委員會」的依賴,避免重蹈覆轍。

Whether安全基建能否以足夠速度追過北韓(DPRK)網攻能力的升級,其實相當存疑。

2026 年上半年錄得 66% 的佔比,反映即使行業已大額加碼保安投資,攻擊方依然步步緊貼,毫不示弱。

延伸閱讀:SpaceXAI Wants A Cursor-Powered Claude Killer Before The $60B Deal Even Closes

地緣政治賭注與後續走勢

加密貨幣盜竊,已成為北韓最關鍵的外匯來源。

這並非渲染語氣,而是有據可查的行動現實——美國財政部、聯合國及多個盟友情報機構都已明確承認。

聯合國專家小組估算,2017 至 2023 年間,北韓透過加密資產盜竊套現約 30 億美元,而且近年節奏愈趨加快。

這筆資金並非以一般意義流入「國庫」。

資金幾乎直通軍工體系——尤其是彈道導彈及核彈頭小型化等計劃,正是平壤當前的首要戰略優先項。

每一美元從 DeFi 協議被盜走,都有可能具體轉化為武器系統的實體產能與技術積累——這些系統正是美國、南韓與日本防務決策者在威脅建模中不斷推演的對象。

聯合國專家小組已將 2017 至 2023 年被盜的約 30 億美元,直接歸因於北韓武器計劃融資——令區塊鏈保安即時納入東北亞區域安全盤算的一部分。

下一篇:5 Cheaper Fable 5 Rivals: Don’t Overpay For Daily AI Work

結語

2026 年上半年錄得的 66.2% 佔比,絕非單純「有趣數據」。

這是一個清晰信號:在這場對決之中,一邊是全球最具實戰力的國家級網絡攻擊部隊之一,另一邊則是長期將「搶先上市」置於營運安全之上的加密產業,雙方目前所處的力量對比如何,一目了然。

這場較量的軌跡——由 2017 年針對交易所的機會式入侵,到 2022 年 Ronin 跨鏈橋大劫案,再到如今同步鎖定開發者、跨鏈橋及內部人員的多向度攻勢——呈現的是一個威脅行為體:持續學習、迅速調整、快速擴張,其演進速度明顯跑在行業防禦投資前面。

支撐北韓的結構性優勢,在可見未來內不會消失。

北韓擁有一支制度化的網戰人手:沒有私營市場挖角誘惑,毋須面對公眾問責,並獲國家明文授權,按「一切可行手段」為政權創造外匯。

反觀加密產業,保安版圖分散零碎。最具價值的核心協議保護日漸完善,但長尾的一眾中小型 DeFi 項目,系統性地資源不足、防禦薄弱。

至於跨鏈橋——這個連接不同鏈上流動性「孤島」的關鍵基建——其架構先天複雜,內含大量長期難以完全消除的可被利用假設與設計弱點,持續為攻擊者提供突破口。

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 現任 Yellow.com 的內容主管,過去 10 年一直專注報導加密貨幣相關議題。他擅長撰寫深入的研究與學習類文章,重點放在分析式報導、產業背景脈絡,以及塑造加密貨幣領域的宏觀力量,從 AI 時代與安全技術到金融科技創新等面向。他相信所有數碼事物將在不久的將來全面超越一切類比事物,並正為實現這個願景而全力以赴。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
北韓奪走全球三分之二加密盜竊資金 | Yellow