2026年上半年,全球加密资产生态系统中每一美元被盗资金里,就有三分之二最终落入同一“国家级玩家”的口袋。
这既不是统计误差,也不是某一场“世纪大劫案”的偶然产物。
而是一场持续近十年、流程高度工业化的黑客行动的结果——其攻击能力如今已远超加密领域内所有其他威胁参与者的总和。
即便按加密犯罪一向“数字惊人”的传统标准,这次的规模依然触目惊心。
据本周多家区块链安全研究机构披露的数据统计,与朝鲜有关的黑客组织在2026年上半年占据了全球加密资产黑客损失的66.2%。
这类损失高度集中在单一威胁集群,标志着整个行业风险结构发生质变。而这一切恰好发生在机构资金自2021年以来再次加速流入加密市场的时间点上。
要点速览
- 2026年上半年,朝鲜关联黑客拿走了全部加密黑客损失的66.2%,国家背景加密盗窃的集中度创下新高。
- “拉撒路组织”等朝鲜网络单位,已从早期“撞大运”的交易所攻击,进化为高度组织化的行动,核心目标转向DeFi协议、跨链桥以及针对开发者的社工攻击。
- 被盗资金直接为朝鲜武器项目输血,使加密安全从技术风险上升为地缘政治议题,华盛顿、布鲁塞尔与首尔的监管机构正以更高优先级应对。
“66%”到底算的是什么?
在解读背后的战略图景之前,这一数字的统计口径值得厘清。
报告所称的66.2%,是指2026年上半年,经链上取证确认、可归因至朝鲜相关钱包的加密黑客损失占比。研究方基于链上资金流向,对从初始盗窃、混币洗钱直到变现退出的全过程进行追踪。
在长期追踪加密犯罪数据上最系统的 Chainalysis 曾在其2024年犯罪报告中披露,2023年朝鲜关联团伙在47起事件中合计盗取约13.4亿美元,占当年加密黑客总损失金额的61%。
如今2026年上半年的最新数据,意味着集中度进一步抬升:朝鲜黑客与其他各类威胁参与者之间的实力鸿沟,不但没有缩小,反而在继续扩宽。
66.2%这一占比,也创下了有记录以来,单一国家背景主体在半年期数字资产盗窃中所占最高份额。
同时也要看到,66%这个数字“不包含什么”。
该统计不包括项目方“卷款跑路”、地毯式诈骗(rug pull)以及各类欺诈行为——这些通常被Chainalysis单独归类,而非算入“黑客攻击”。这里的分母,是经验证的“技术性黑客损失”。
如果把所有种类的加密犯罪一并纳入,朝鲜的“占比”会被摊薄,但其绝对被盗金额并不会因此减少。
延伸阅读:XRP现货买盘升温,但币安合约释放7.83亿美元警报
拉撒路如何成长为“加密超级黑客集团”
在美国情报机构与私人安全研究中,**拉撒路组织(Lazarus Group)**是对朝鲜核心网络攻击力量的统称。它并非一开始就盯上加密资产。
该组织早期以破坏性攻击、利用SWIFT系统实施银行盗取,以及勒索软件活动著称。
其向加密领域的转向是渐进式的。大约在2017年前后,该组织开始锁定韩国加密交易所为攻击对象;真正的激进扩张,则发生在2022年的Ronin Network事件之后。
在这起震惊市场的事件中,拉撒路组织从Axie Infinity侧链Ronin Network 窃取了约6.25亿美元,成为分水岭式的转折点。
这起攻击向朝鲜黑客清晰展示:与已经在十年频繁攻击中不断加固的中心化交易所相比,DeFi基础设施由于智能合约的复杂性、跨链桥的系统性依赖以及对开发者的社工攻击空间,提供了更为丰厚的“狩猎场”。
截至目前,这起2022年3月发生的6.25亿美元窃案,仍是DeFi领域有史以来金额最高的黑客事件,也成为此后朝鲜加密攻势的“标准作战样本”。
自2022年以来,该组织围绕三大攻击路径进行系统性迭代:
第一,是窃取开发者凭证——常见手法是通过虚假LinkedIn高薪职位,诱导目标打开带木马的文档或运行恶意代码仓库;
第二,是利用跨链桥漏洞,专攻跨链资产验证逻辑中的设计缺陷或权限结构;
第三,则是针对加密协议所依赖的软件供应链发起攻击——这一手段源于传统网络安全领域,如今被专门“改造”指向区块链目标。
延伸阅读:英印对决不再只是板球赛:预测市场的新战场
攻击版图:从交易所转移至DeFi
早期加密史上最轰动的几起黑客事件,都发生在中心化交易所:2014年的 Mt. Gox、2016年的 Bitfinex、2018年的 Coincheck。这些攻击主要通过攻陷热钱包基础设施、利用API漏洞或策反内部员工完成,作案者多为机会主义犯罪团伙,而非背靠国家机器的有组织力量。
而当前朝鲜的行动剧本已经完全不同。根据 TRM Labs 在其《2024年加密威胁情报报告》中的统计,朝鲜相关黑客盗取的加密资产中,来自DeFi协议攻击的占比,从2021年的约30%,上升至2024年的逾70%。这一变化与链上流动性的迁移高度同步。
全球DeFi协议锁仓规模(TVL)在2021年底一度突破1800亿美元,随后在2022年“寒冬”中深度回调,但此后再度回升至对攻击者颇具吸引力的区间。根据 DefiLlama 截至2026年年中的数据,各公链DeFi总TVL重返1100亿美元上方,其中相当比例集中在跨链桥等流动性集中型基础设施中。
对高水平攻击者而言,DeFi跨链桥合约具备天然“高性价比”:大量流动性聚集于少数合约之中,同时依赖复杂的跨链消息验证逻辑,而后者在现实中很难做到完全审计覆盖。
跨链桥之所以成为朝鲜网络单位的“执念”,源于其独特的风险结构:桥接合约必须信任来自另一条链的状态断言,而自身无法原生验证。验证逻辑往往依赖多签委员会或轻客户端证明,两种方案都可能在设计或实现层面埋下可被利用的假设。
以Ronin为例,其桥接合约表面上采用“9签”多签机制,但在现实运营中,经由社工与流程弱点,阈值实质被降格为“5签可放行”。攻击者拿下5个密钥后,得以合法发起授权,最终抽空了桥上的资金池。
延伸阅读:当“Fable 5”涨价一倍,“Opus 4.8”仍然能打吗?
虚假Offer:从开发者社交关系入手的渗透战
在2026年上半年的朝鲜攻击行动中,最被低估却最具一致性的一个环节,是围绕个体开发者与协议员工展开的社工渗透。这不是传统意义上的“技术漏洞利用”,而是一场以情报工作为底色的“人心攻防”,最终落在恶意代码执行这一技术终点上。
标准作案流程,已被 Mandiant 在其APT38金融威胁分析以及美国 网络安全与基础设施安全局(CISA) 在CISA AA22-108A通告中详尽记录。
朝鲜行动人员会在LinkedIn上创建高度可信的职业身份档案,往往配以AI合成头像,随后主动接触在加密协议任职的开发者,抛出“外包项目”“工作机会”“技术面试”或“代码审阅”等合作邀请。
有公开案例显示,朝鲜行动人员会与目标开发者在LinkedIn上维持长达数周乃至数月的互动,通过围绕目标所在项目代码库的深入技术讨论,稳步建立信任,然后才在适当时机投递带毒文件。
一旦目标进入互动,攻击者最终会发送需要本地执行的文件——或是一份内嵌恶意载荷的PDF,或是包含后门依赖项的GitHub仓库,或是一份伪装成技术测试的脚本。
当攻击者成功在开发者机器上“落地”后,便可窃取私钥、内部系统会话令牌,乃至用于协议部署与运维的云端基础设施账号。
这套“工艺”的成熟度,体现出一种民间犯罪团伙难以复制的能力建设:朝鲜网络单位成员是全职“国家雇员”,在系统训练与严格行动纪律下,积累了多年关于“哪个协议更脆弱、哪个开发者更易接近”的经验。
延伸阅读:TeraWulf股价飙升:190亿美元“AI转型”如何重塑比特币矿工?
被盗资金背后的洗钱基础设施
盗取加密资产只是第一步,将其转化为可用的政权收入,则需要一整条复杂的洗钱链条——这一链条本身,已成为链上分析机构重点攻坚的研究对象。事实上,在事后资金流转阶段,调查人员反而更容易将攻击归因至朝鲜,因为相关团伙在洗钱路径上具有高度可识别的行为特征与链上足迹。 资金转移与隐匿路径的模式,已经越来越清晰。
区块链分析公司 Chainalysis 曾在一份报告中梳理出“朝鲜式洗钱路径”的标准流程:首先,将攻击所得代币在链上去中心化交易所(DEX)中兑换为 以太坊 (ETH) 或 比特币 (BTC),借此把项目自有代币等流动性差的资产,转成主流、高流动性的通用币种。随后,这些资产会被导入混币服务进行“洗白”——在 2022 年 8 月 Tornado Cash 被 OFAC 制裁前,这是其首选工具;制裁落地后,朝鲜黑客迅速转向 Sinbad、Yomix 等替代混币器,而这些平台随后也先后遭到美国制裁。
OFAC 分别在 2023 年 11 月和 2025 年 4 月将 Sinbad 与 Yomix 混币器列入制裁清单,呈现出一种“猫鼠博弈”:每当某一洗钱基础设施遭制裁,朝鲜方面便迅速切换到下一套工具。
完成混币后,资金会继续经由“套娃式”交易所账户网络、位于反洗钱监管薄弱司法辖区的场外(OTC)中介,以及点对点(P2P)平台分层转移。最终的“出金”口径,过去主要集中在东亚及东南亚地区的加密交易所,这些平台历史上 KYC 执行较为宽松。联合国安理会 朝鲜问题专家小组 在 2024 年发布的一份报告中,将加密资产盗窃收益点名为朝鲜弹道导弹项目的主要资金来源之一,并估算加密业务约覆盖其大规模杀伤性武器研发对外汇需求的 40%。
延伸阅读: 以太坊或将迈向“近零状态”:解读 Buterin 最激进的 Lean Chain 方案
监管反制:工具箱与天花板
美国政府已针对朝鲜相关加密活动动用了一整套工具,包括:OFAC 对特定钱包及混币服务的制裁、FBI 对重点攻击事件的归因通告、以及与盟国情报机构联合发布的风险提示。美国 司法部 亦曾起诉多名被点名的朝鲜黑客,但在缺乏引渡机制的现实下,这类案件几乎不可能真正进入审判阶段。
美国制裁的掣肘更在于结构性限制。对链上地址实施制裁,主要能影响必须依赖受监管金融基础设施完成出金的行为人;而对于熟悉跨境资金转移、专门规避美国反洗钱(AML)触角的高阶对手,这类措施的边际效果有限。Tornado Cash 被 OFAC 制裁曾引发广泛争议,但朝鲜黑客短时间内即切换到其他基础设施,体现其极强的适应能力。
迄今为止,美国司法部已就多起加密盗窃案起诉 7 名朝鲜军方黑客,但无人真正出庭受审。这类起诉更多承担“点名归因”的功能,并以此震慑可能为其提供协助的第三方服务。
在国际层面,政府间反洗钱标准制定机构 金融行动特别工作组(FATF) 已将朝鲜提升至最高风险类别,并长期呼吁成员国对所有与朝鲜存在关联的交易实施强化尽调。但 FATF 标准本身不具强制力,而对朝鲜最具“出金”价值的部分司法辖区,要么并非成员,要么执行记录极弱。
欧盟于 2024 年底全面生效的 《加密资产市场监管条例》(MiCA) 引入了“旅行规则”,要求对超过一定门槛的加密转账强制识别交易对手。支持者认为,这在一定程度上封堵了部分 OTC 出金通道;但批评者指出,朝鲜方面的操作复杂度足以通过未托管钱包以及欧盟管辖范围之外的司法辖区,绕开 KYC 约束。
延伸阅读: Meta 推出 Muse Image:Instagram 正在变成 AI 艺术素材池
链上取证实际揭示了什么
将大规模加密盗窃归因于朝鲜,并非政治判断,而是建立在可验证链上数据之上。任何掌握公开区块链数据和地址聚类工具的研究者,都可以独立复现相关路径。理解这套归因逻辑,是评估其可信度的前提。
当朝鲜攻击某个协议时,初始盗取交易会立刻在链上留下记录。被盗资产随后转入攻击者控制的钱包,再逐步执行一系列兑换、跨链桥转移和混币操作。区块链分析公司 Elliptic 已公开其方法论:通过行为特征聚类,将疑似朝鲜相关钱包锁定在一组高相似度模式中,包括特定时间段的集中操作、偏好的兑换路径、中转钱包中留下的“尘埃”余额特征,以及倾向于在一个地址簇中长期静置大额被盗资金等。
通过钱包聚类分析,Elliptic 识别出超过 15,000 个与朝鲜盗窃行动相关的地址,构建了一个相互关联的钱包图谱,供取证人员在资金经过混币后,仍可持续追踪其流向。
FBI 针对个案发布的归因通告——例如 Alphapo 被黑事件及 2023 年 Atomic Wallet 漏洞利用——就是在这套链上取证基础上,叠加机密信号情报作出的判断。
公开链上数据与政府情报的结合,使相关归因的置信度,显著高于传统网络犯罪调查中仅依赖日志与服务器取证的场景——在后者中,往往缺乏如此完整且可重复验证的资金路径证据。
延伸阅读: Saylor:比特币仅需 3.3% 年增速,便足以支撑分红策略
“IT 劳工”计划:并行的收入管道
与黑客攻击并行,朝鲜还运营着一套独立的加密收入项目,在 2024 至 2025 年引发执法机构高度关注。成千上万名朝鲜国民通过 AI 伪造身份文件、深度伪造(deepfake)视频等技术,冒用外国身份,获取欧美地区加密公司与 Web3 创企的远程岗位。
美国 司法部 在 2024 年 5 月起诉了 14 名相关人员,指控其通过伪造身份安排朝鲜 IT 劳工进入逾 300 家美国公司工作,并将薪酬回流朝鲜。
起诉书称,单个 IT 劳工年收入在 25 万至 30 万美元区间,该计划在数年间累计创收数千万美元。
2024 年 5 月的起诉材料进一步披露,朝鲜 IT 劳工在美国加密和科技公司任职期间,个人年收入最高可达 30 万美元,相关资金则通过分布在美国、英国及中国的一整套“资金掮客”网络转回朝鲜。
对于加密行业而言,这一计划的危险之处,在于它将“内部人访问权限”直接植入开发团队。一名拥有合法凭证和代码仓库访问权的内部 IT 人员,其威胁远超试图突破外围防线的外部攻击者。
多位安全研究人员已指出,异常代码提交模式、难以解释的仓库访问记录、以及高度反常的工作时区等迹象,如今正被安全意识较强的加密企业视作潜在“朝鲜 IT 劳工”预警信号。
当“IT 劳工计划”与针对开发者的社工挖掘活动叠加,朝鲜对加密行业的攻击面因此呈现多维化:外部黑客渗透、被假工作机会诱导的开发者、以及事先安插的内部人员,共同构成了同时运作的多条攻击路径。
延伸阅读: OpenAI 获 GPT-5.6 批准,特朗普政府放宽 AI 商业部署
行业安全响应:头部加固,长尾裸奔
在朝鲜威胁的持续放大下,加密行业内部的安全投入已明显抬升,但整体仍呈现“强者更强、弱者裸奔”的结构性不均衡。
资金和资源最充沛的头部协议,如今普遍在主网升级前进行多轮安全审计、设立动辄六位数美元奖金的漏洞赏金计划,并组建拥有进攻性安全研究背景的内部安全团队。
这种安全投入的高度集中,延续了加密行业一贯的“幂律分布”:资源与风险管理能力向少数头部项目倾斜。
Web3 头部漏洞赏金平台 Immunefi 披露,截至 2025 年年中,其平台促成的漏洞赏金累计支付额已超过 1 亿美元,避免的潜在损失规模则以数十亿美元计。
其中最大单笔赏金高达 1,000 万美元,支付给一位在重大 DeFi 协议遭利用前,提前发现关键漏洞的白帽黑客。
然而,安全预算在头部协议的高度集中,也意味着大量中小 DeFi 项目——尽管合计锁仓规模依然以十亿美元计——在安全层面仍然明显“偏薄”。
作为近年来重大攻击的“重灾区”,跨链桥问题已逼出一整套新的架构性应对方案。
其中最核心的方向,是推动向更“最小信任”(trust-minimized)的跨链架构迁移,利用零知识证明验证源链状态,从而不再依赖少数验证者委员会这一单点信任前提。
包括 Succinct Labs 和 Polyhedra Network 在内的项目,正在构建面向跨链场景的 ZK 轻客户端基础设施,目标是在架构层面移除类似 Ronin 跨链桥那样“少数节点即可作恶”的系统性风险。
至于这些新架构能在多大程度上真正改写安全版图,仍有待时间与真实攻击场景的检验。从目前的情况看,所谓“安全基础设施升级速度足以压倒朝鲜黑客能力扩张”这一判断,充其量只能算是不确定的乐观假设。
2026 年上半年 66% 的占比表明,即便行业已经在安全上砸下重金,对手的攻击能力依然在同步甚至超越式进化。
延伸阅读:SpaceXAI Wants A Cursor-Powered Claude Killer Before The $60B Deal Even Closes
地缘博弈与下一步走向
加密资产盗窃,是朝鲜获取外汇的头号管道。
这不是夸张的修辞,而是被美国财政部、联合国以及多国情报机构反复印证的作战现实。
联合国专家小组估算,2017–2023 年间,朝鲜通过加密货币盗窃累计获利约 30 亿美元,且近几年的作案规模和频率都在明显加速。
这些资金并没有按照传统意义流入某个“国库”账户,而是直接输血到武器项目——尤其是弹道导弹和核弹头小型化工程,这是平壤当前的绝对战略优先级。
每一美元从 DeFi 协议中被盗走,都可能转化为真实可见的硬件产能和技术积累,成为美国、韩国和日本防务部门在威胁评估模型中反复推演的具体武器系统。
联合国专家小组将 2017–2023 年间约 30 亿美元的加密盗窃收益,直接与朝鲜武器项目融资挂钩——这也意味着,区块链安全已经不再只是“行业问题”,而是东北亚地区安全架构中的一个现实变量。
下篇看这个:5 Cheaper Fable 5 Rivals: Don’t Overpay For Daily AI Work
结语:一组数据背后的攻防赛局
2026 年上半年 66.2% 的占比并非一条“有趣的数据点”,而是一则关于当下网络攻防格局的明确信号:一方是全球最成熟的国家级网络作战力量之一,另一方是长期把“抢时间、抢份额”置于运营安全之上的加密行业。
从 2017 年的机会型交易所热钱包攻击,到 2022 年的 Ronin 跨链桥大案,再到如今同时锁定开发者、跨链桥以及内部人员的多向度攻势,这条时间线勾勒出的是一个威胁方:持续学习、快速迭代、规模扩张的速度,始终快过行业防御投入的有效产出。
推动朝鲜在这一赛道上占优的结构性因素,短期内不存在逆转迹象。
平壤拥有一支制度化的网络作战队伍:没有私营部门高薪挖角的诱惑,也不存在舆论监督的掣肘,却背负着“以任何可能方式创收”的国家级硬指标。
反观加密行业,安全版图高度碎片化:最头部、最值钱的协议防护愈发完备,但长尾的小型 DeFi 项目则系统性地资金不足、人手不够、安全预算长期被挤压。
至于跨链桥,这一承担“连接流动性孤岛”的关键基础设施,其架构复杂度先天地高,内置假设多、攻击面宽,因设计与运维难度带来的“长期可利用漏洞”,到现在仍未被真正消化。





