北韓攜手駭客洗劫加密貨幣:2026年上半年竊盜額三分之二直指一國

Alexey Bondarev
Alexey BondarevAug, 11 2026 13:57
北韓攜手駭客洗劫加密貨幣:2026年上半年竊盜額三分之二直指一國

2026 年上半年,全球加密貨幣生態系遭竊的每 1 美元中,就有將近 2/3 落入同一個國家支持的駭客體系手中。

這不是統計誤差,也不是單一「驚天大案」撐出來的數字。

這是北韓長年經營、規模化、工業級駭客作業的成果——一個花了近十年打磨手法、如今在加密領域火力勝過所有其他威脅行為者總和的國家級攻擊網路。

就算放在一向誇張的加密犯罪史上,這樣的規模仍然格外刺眼。

依區塊鏈安全研究機構近期流傳的數據,與北韓有關連的駭客集團,已經攫取 2026 年上半年全球數位資產駭侵損失的 66.2%。

單一威脅集團便承擔如此高度的損失集中度,等於整個產業的風險結構發生質變。而此時正逢機構資金自 2021 年以來最快速重返加密市場的階段。

重點速覽

  • 2026 年上半年,與北韓相關的駭客攫走全球 66.2% 的加密駭侵損失,國家級竊盜集中度創新高。
  • 「拉撒路集團」(Lazarus Group)及其隸屬單位,已從早期「撿便宜」入侵交易所,進化為針對 DeFi 協議、跨鏈橋與開發者社交工程的高度組織化作戰。
  • 相關資金直接挹注北韓武器與軍備計畫,使加密資安從產業問題升級為地緣政治議題,華府、布魯塞爾與首爾的監管機構已緊急升級應對層級。

66% 到底在算什麼?

在談戰略含意之前,這個數字本身的計算方式值得先拆解。

所謂 66.2%,指的是 2026 年上半年,所有「經過驗證的加密駭侵損失」中,可透過鏈上鑑識追溯到北韓相關錢包的占比。這些鑑識作業會一路追蹤資金從被盜竊時點,經混幣工具與跳板服務,直到脫鏈變現的整個流向。

在加密犯罪的長期數據上最具代表性的 Chainalysis,曾在其 2024 年犯罪報告中指出,2023 年與北韓相關的駭客集團,在 47 起事件中合計竊得約 13.4 億美元,占當年所有駭侵竊盜金額的 61%。

2026 年上半年的 66.2%,代表集中度進一步飆升。差距顯示,北韓在加密領域的攻擊能力與其他威脅行為者之間,不是正在縮小,而是在持續拉大。

這 66.2% 也刷新了迄今為止,在單一半年期間內,國家支持的數位資產竊盜所達到的最高集中度紀錄。

更重要的是,必須理解這個 66% 沒有算進哪些東西。

這個數據排除了退出詐騙(exit scam)、地毯式捲款(rug pull)與各類詐欺行為——這些通常在 Chainalysis 的分類中會與「駭侵」分開計算。分母只包含經確認的駭侵損失。

若將所有類型的加密犯罪一併納入,北韓在「百分比」上的占比會被稀釋,但實際被盜走的「絕對金額」並不會縮水。

延伸閱讀:XRP 現貨買盤升溫,Binance 合約卻釋出 7.83 億美元警訊

拉撒路集團如何成為「加密超級強權」

美國情報單位與民間資安機構習慣以 拉撒路集團(Lazarus Group) 作為北韓最具戰力網攻單位的統稱,但這個集團起家時並非鎖定加密資產。

它早期的行動輪廓包括破壞性攻擊、透過 SWIFT 系統的銀行盜匯,以及勒索軟體。

轉向加密的過程是漸進式的。真正的加速點大約在 2017 年,當時拉撒路開始瞄準南韓交易所,並在 2022 年 Ronin Network 被攻陷後急遽升溫。

2022 年,拉撒路集團透過 Ronin Network 漏洞,從 Axie Infinity 側鏈偷走 約 6.25 億美元的加密資產,成為戰略拐點。

當時一個關鍵認知是:相較於已被駭過十年、資安日趨鞏固的中心化交易所,DeFi 基礎設施——包含智慧合約複雜度、跨鏈橋依賴,以及開發者在社交工程上的脆弱點——提供了一個更寬廣、更肥沃的攻擊面。

這起 2022 年 3 月的 6.25 億美元竊案,迄今仍是 DeFi 歷史上單筆金額最大的駭侵,也成為後續北韓一系列加密攻擊的行動範本。

自 2022 年以來,拉撒路系統性地強化三大攻擊路徑:

  • 第一是竊取開發者憑證——常見手法是透過 LinkedIn 假求職或高薪挖角,誘使用戶開啟含有惡意軟體的文件或執行惡意程式庫。
  • 第二是鎖定跨鏈橋,針對驗證跨鏈資產轉移的智慧合約邏輯下手。
  • 第三是供應鏈攻擊,滲透加密協議所依賴的軟體依存套件——這種手法原本常見於傳統資安,如今被改造用於鏈上場景。

延伸閱讀:Eng 對 Ind 已不只是板球——預測市場交易員的新戰場

從交易所到 DeFi:攻擊標的的結構性轉移

早年震撼市場的加密駭案,多半與中心化交易所被攻陷有關。2014 年的 Mt. Gox、2016 年的 Bitfinex、2018 年的 Coincheck,主要是透過入侵熱錢包基礎設施、利用 API 漏洞,或收買內部人完成。作案者多為逐利型犯罪組織,而非背後有國家體系撐腰的專業網攻單位。

如今北韓的作戰模式已截然不同。根據 TRM Labs 在其2024 年 Crypto Threat Intelligence 報告中的分析,北韓相關駭客所竊得的加密資產中,來自 DeFi 協議漏洞而非中心化交易所的比重,從 2021 年約 30% 飆升至 2024 年超過 70%。這樣的變化,幾乎與 DeFi 鏈上流動性的膨脹步調同步。

全球 DeFi 協議的總鎖倉價值(TVL)在 2021 年底一度衝上 1,800 億美元高點,隨 2022 年熊市劇烈回落,但之後又回升到對駭客而言極具吸引力的水位。根據 DefiLlama數據,截至 2026 年年中,全鏈 DeFi TVL 再度站上 1,100 億美元以上,其中跨鏈橋控制的池化資產占比尤其突出。

對高階攻擊者而言,跨鏈橋合約在結構上極具吸引力:巨量流動性集中於單一智慧合約之中,同時必須處理複雜的跨鏈訊息驗證邏輯,實務上很難被徹底稽核。

跨鏈橋之所以成為北韓特別「上癮」的標的,關鍵在其獨特的風險地形。橋接合約必須信任來自遠端鏈的狀態聲明,但自身無法原生驗證;驗證邏輯往往依賴多重簽章委員會或輕客戶端證明,兩種模式都內含可被利用的假設。

以 Ronin 為例,其跨鏈橋採用 9-of-9 多重簽章,實務上卻因社交工程而被「變相降級」為 5-of-9;攻擊者掌控這 5 個簽章後,即能合法化大額提領指令,將橋上資產一掃而空。

延伸閱讀:當 Fable 5 開價加倍:在 Opus 4.8 仍堪用的情況下值不值得?

假求職釣魚:開發者成為北韓長期鎖定的入口

北韓在 2026 年上半年的行動中,有一項持續且被市場低估的關鍵元素:針對單一開發者與協議團隊成員的社交工程基礎設施。這與傳統印象中的技術型入侵不同,更接近耐心經營的人際情報任務,只是最後的落點是惡意程式被執行。

Mandiant 在其 APT38 金融威脅分析以及美國 網路安全與基礎建設安全局CISA Alert AA22-108A 的公開資料,標準劇本大致如下:

北韓幹員會先在 LinkedIn 上用 AI 生成的大頭照與精緻履歷打造「專業人格」,再去接觸在加密協議任職的開發者,開出顧問案、高薪挖角、技術面試或程式碼審查邀約。

在多起已揭露案例中,北韓幹員會先與目標開發者在 LinkedIn 上互動數週乃至數月,以對其專案程式碼展現出高度理解與技術對話能力,逐步累積信任,最後才送出隱藏惡意載荷的檔案。

一旦對方願意配合,攻擊者就會在某個時間點送出需要本機執行的檔案:可能是內含惡意程式碼的 PDF、夾帶惡意依存套件的 GitHub 專案,或偽裝成「技術測驗」的程式,實際執行時則在系統中植入後門。

一旦掌握開發者電腦的據點,攻擊者即可竊取私鑰、內部系統的工作階段憑證,以及用來管理協議部署的雲端基礎設施帳密。

這種細膩的攻擊工藝背後,是長年、體系化的能力建設投入——一般逐利型犯罪集團根本無法複製。北韓網攻單位的成員是全職國家人員,長期受訓、有嚴格的行動安全紀律,並累積多年實戰經驗,清楚哪些協議在技術與治理上最脆弱、哪些開發者最容易被說服。

延伸閱讀:TeraWulf 股價大漲:與 Anthropic 合作讓比特幣礦工轉身 190 億美元 AI 故事

駭完還要洗:北韓背後的資金洗白鏈條

竊取加密貨幣只是第一步,要把它變成政權可運用的現金收入,背後還需要一整條精細的洗錢鏈——這也正是近年鏈上研究的重點之一。事後的資金流動路徑,反而成為調查人員將案件歸因於北韓的最可靠線索,因為這些集團在洗錢行為上呈現出高度可辨識的模式。 Chainalysis 曾整理出北韓一貫採用的多階段洗錢路徑。被盜走的加密資產,首先會透過鏈上去中心化交易所兌換成以太幣 (ETH)比特幣 (BTC),將原本流動性低、只在特定協議內通行的代幣,轉成市場接受度更高的主流資產。接著,這些資產會流入混幣服務;過去北韓長期依賴 Tornado Cash,但在該協議於 2022 年 8 月遭美國財政部外國資產控制辦公室(OFAC)制裁後,駭客集團迅速轉向其他混幣工具,包括 Sinbad 和 Yomix——兩者其後同樣遭到美方制裁。

OFAC 分別在 2023 年 11 月與 2025 年 4 月將 Sinbad 和 Yomix 混幣服務列入制裁名單,凸顯出一場「貓抓老鼠」的拉鋸:每當某項北韓洗錢工具遭制裁,該集團便轉移到新一輪基礎設施上。

完成混幣程序後,資金會經過一連串巢狀交易所帳戶、設於反洗錢制度薄弱司法管轄區的場外交易(OTC)經紀商,以及點對點(P2P)平台繞轉。最終兌現的出口,多年來以東亞及東南亞、KYC 審查鬆散的交易所為主。聯合國專家小組在 2024 年發布的一份報告明確指出,透過盜取加密貨幣取得的資金,已成為北韓飛彈計畫的核心財源之一,估計約有 40% 的大規模毀滅性武器研發外匯需求,仰賴加密貨幣收入支應。

延伸閱讀:以太坊在 Buterin 激進「精簡鏈」藍圖下,可能接近「零狀態」?

監管反制與其結構性侷限

美國政府已動員相當完整的工具箱,試圖遏止北韓的加密貨幣行動,包括:對特定錢包與混幣服務祭出 OFAC 制裁、FBI 對多起駭客事件發布歸因聲明,以及與盟國情報機構共同發布風險通報。美國司法部也曾起訴多名具名北韓軍方駭客,但在缺乏引渡機制的前提下,實際將其繩之以法的可能性極低。

美國反制策略的最大限制在於結構面。對錢包地址祭出制裁,僅對最終必須使用受監管金融基礎設施兌現的行為者有效;對於能透過非美國反洗錢管轄範圍司法管轄區周轉的高階駭客集團,效果極為有限。雖然 OFAC 對 Tornado Cash 的制裁曾引發市場高度關注與爭議,但北韓只花了幾個月就完成調整,將洗錢流程轉移到其他基礎設施上。

司法部目前已就多起加密貨幣竊盜行動,對七名北韓軍方駭客提出刑事指控,但無一人真正出庭受審。這些起訴的實際功能,更多是作為公開歸因與對第三方服務提供者的嚇阻工具,防止其成為資金流動的幫兇。

跨政府反洗錢標準制定機構——**金融行動工作組織(FATF)**已將北韓升列至最高風險等級,並持續呼籲各會員國,凡與北韓具關聯的交易都應施以加強版盡職審查。不過,FATF 的建議本質上並無法律約束力,而對北韓資金兌現最具價值的司法管轄區,往往非 FATF 會員,或即使名列其內,也在執行面明顯失序。

歐盟於 2024 年底全面上路的加密資產市場規範(MiCA),導入「旅行規則」要求,規定超過一定門檻的加密轉帳必須識別交易對手。支持者認為,此舉有助封堵部分 OTC 兌現管道;但批評者指出,北韓行動早已成熟到可透過未託管錢包,並選擇超出歐盟監理範圍的司法管轄區,以繞過 KYC 規定。

延伸閱讀:Meta 推 Muse Image,將 Instagram 變成 AI 藝術素材庫

鏈上鑑識實際揭露了什麼

將加密貨幣竊盜行為歸因於北韓,並非政治宣示,而是建立在可驗證、可重現的鏈上數據分析之上——任何掌握公開區塊鏈資料與錢包分群工具的研究者,都能獨立驗證。理解這套歸因機制,正是評估其可信度的關鍵。

當北韓從某協議盜走資產時,首筆惡意交易會立即在鏈上留下紀錄。遭竊資金先流入攻擊者控制的錢包,再依序執行代幣兌換、跨鏈橋交易與混幣操作。另一家區塊鏈分析公司 Elliptic公開詳細方法論,指出北韓錢包會圍繞特定行為特徵聚集,包括:固定的操作時間節奏、偏好的兌換路徑、中途錢包常留下特定「零頭」數量,以及習慣長時間將被盜資產停留在同一錢包群組後才移轉等。

Elliptic 的錢包分群分析,目前已鎖定逾 15,000 個與北韓竊盜行動相關的地址,串聯出一張高度互聯的錢包圖譜,讓鑑識人員即使在混幣之後,仍能持續追蹤資金流向。

FBI 對多起重大駭客事件發布的歸因聲明——包括 Alphapo 交易平台遭攻擊,以及 2023 年 Atomic Wallet 漏洞事件——都是建基於上述鏈上鑑識方法,再結合機密情資所得出的結果。

公開鏈上數據與政府情報的疊合,使這類案件的歸因可信度,往往高於傳統網路犯罪調查——後者多半缺乏可類比的、透明而可重演的證據來源。

延伸閱讀:Saylor:只要比特幣年成長 3.3%,就能維持股息策略運轉

IT 外包計畫:平行運作的收入管道

與駭客入侵行動並行,北韓還經營另一套獨立的加密貨幣收入機制,並在 2024 至 2025 年間成為執法機關關注焦點。數以千計的北韓國民,透過 AI 生成身分文件與深偽影片,化名應徵,取得北美與歐洲多家加密公司與 Web3 新創的遠端工作職缺。

美國司法部在 2024 年 5 月起訴十四人,指控其營運一套龐大的詐騙 IT 外包網絡,將北韓 IT 人員安插進超過 300 家美國企業,並將所得薪資匯回北韓。

起訴書指出,單一 IT 工作者年薪約落在 25 萬至 30 萬美元之間,整體計畫在數年間累積收益達數千萬美元。

司法部這份 2024 年 5 月的起訴文件,具體記載多名北韓 IT 人員在美國加密與科技公司每年可領取高達 30 萬美元薪酬,並透過分布於美國、英國與中國的中介人網絡,將資金轉回北韓。

對加密產業而言,這套 IT 外包計畫的隱蔽性尤具殺傷力,因為它直接在開發團隊內植入「內部人存取權」。一名擁有合法帳號與程式庫權限的 IT 工作者,其風險程度往往遠高於試圖突破外部防線的匿名駭客。

多位資安研究人員已指出,異常的程式提交紀錄、不合常理的程式庫存取動態,以及違反正常時區邏輯的工作時間,現已成為高警覺加密公司判斷可能遭北韓 IT 工作者滲透的指標。

IT 外包計畫與針對開發者的社交工程攻勢交織,讓北韓對加密產業的攻擊面向高度立體化:外部駭客、被假求職廣告誘騙的開發者,以及已滲透團隊的內部人,三條威脅軸線正同時運作。

延伸閱讀:OpenAI GPT‑5.6 獲准上路,川普政府放行更大規模 AI 佈署

產業更廣泛的安全應對

整體而言,加密產業對北韓威脅的回應已相當具體,但仍明顯不均衡。

資源最充沛的協議,如今多會在上線前進行全面安全稽核,提供動輒六位數美元獎金的漏洞回報計畫,並建構具備攻擊型研究背景的內部資安團隊。

這種安全投資高度集中在頭部協議的現象,其實與加密市場普遍遵循的「權力法則」如出一轍。

主流 Web3 漏洞獎勵平台 Immunefi 統計顯示,截至 2025 年年中,平台已促成超過 1 億美元獎金發放,協助找出原本可能導致數十億美元損失的重大弱點。

其中單筆最高獎金紀錄,是向一名白帽駭客支付 1,000 萬美元,獎勵其在某大型 DeFi 協議被外部攻擊前,率先揭露關鍵漏洞。

但這種安全支出集中於少數頭部項目,也意味著整體 TVL 仍達數十億美元的中小型 DeFi 專案,實際上處於顯著防護不足的狀態。

長期成為重大駭客事件溫床的跨鏈橋問題,也正催生出新一輪架構性回應。

當中最受矚目的是朝向更高「信任最小化」的橋接設計,利用零知識證明驗證來源鏈狀態,而非依賴驗證者委員會。

包括 Succinct LabsPolyhedra Network 在內的專案,正打造專用的 ZK 輕客戶端基礎設施,目的就是移除過去如 Ronin 跨鏈橋那樣,必須信任少數委員會的設計假設。至於這套新架構能否真正將系統性風險壓降到可接受區間,仍有待時間與實戰檢驗。安全基礎建設能否以足夠速度追上北韓網攻能力的演進,坦白說依舊沒有把握。

2026 年上半年 66% 的占比顯示,即便產業已投入可觀資源強化防護,攻擊者仍能同步甚至跟上節奏。

延伸閱讀:SpaceXAI 想在 600 億美元交易塵埃落定前,用 Cursor 打造「Claude 剋星」

地緣政治賭注與下一步走向

加密資產竊盜,已是北韓最關鍵的外匯來源。

這並非譁眾取寵,而是有明確證據支持的運作現實——美國財政部、聯合國以及多國情報單位都已公開認可這一點。

聯合國專家小組估算,北韓在 2017 至 2023 年間透過竊取加密資產累積約 30 億美元,而且近年來犯案速度還在加快。

這些資金並非以傳統意義匯入某個「國庫」帳戶。

資金直接流向軍事項目——特別是飛彈計畫與核彈頭小型化工程,這些正是平壤政權的頭號戰略優先事項。

每一美元自 DeFi 協議被盜走,實際上都有可能轉化為武器系統的實體產能與技術能力,而美國、南韓與日本的國防規劃單位,都已將這些能力納入威脅模型中精算。

聯合國專家小組已將 2017 至 2023 年約 30 億美元的加密竊盜收益,直接連結到北韓軍備計畫的資金來源——這也讓區塊鏈安全,成為東北亞區域安全評估中一項「即時」而非抽象的變數。

下一篇:5 個比 Fable 5 更便宜的替代方案:別為日常 AI 工作花冤枉錢

結語

2026 年上半年 66.2% 的占比,絕非一個有趣卻可忽略的統計數字。

它反映的是:當前對局,一方是全球最具實力的國家級網攻體系之一,另一方則是長期偏好「搶先上線」而非「完善防護」的產業。

從 2017 年鎖定加密交易所的機會型駭侵、到 2022 年 Ronin 跨鏈橋事件,再到如今同時鎖定開發者、跨鏈橋與內部人員的多向度攻擊,可以清楚看出:這個威脅行為者不斷學習、調整並擴張火力,其速度一直快於產業在防禦端的資源投入與整體升級。

支撐北韓優勢的結構性因素,短期內不會消失。

北韓擁有編制完整的國家級網攻人力,沒有私部門挖角誘惑、沒有民主社會的公眾問責壓力,且背負著「以任何可行手段替國家創造收入」的政治任務。

相較之下,加密產業的安全版圖高度分散。市值與鎖倉價值最高的協議,防護水準的確顯著提升,但長尾大量中小型 DeFi 專案依舊資源不足、防線薄弱,系統性風險明顯。

而負責連接各大流動性島嶼的跨鏈橋基礎設施,本身架構高度複雜,內含大量難以完全驗證的假設,持續為攻擊者提供可被利用的結構性破口。

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 是 Yellow.com 的內容總監,過去 10 年持續報導加密貨幣領域。他專長於撰寫深入的 Research 和 Learn 類型文章,特別關注分析式報導、產業脈絡,以及塑造加密貨幣世界的更大力量,從 AI 時代與資安技術到金融科技創新。他相信數位的一切即將全面超越類比的一切,並正為實現這一願景而全力以赴。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
北韓攜手駭客洗劫加密貨幣:2026年上半年竊盜額三分之二直指一國 | Yellow