导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Bitget事件再指Lazarus:朝鲜黑客累计窃取加密资产近78亿美元

Bitget事件再指Lazarus:朝鲜黑客累计窃取加密资产近78亿美元

2026年9月24日,Bitget发生黑客事件,部分热钱包和暖钱包出现异常转账。平台最初披露损失约3.516亿美元,随后将确认被转移的资产规模损失调整至3.875亿美元。链上取证与区块链分析机构TRM Labs调查发现,本次Bitget黑客事件部分被盗资金的清洗路径与此前Bybit、AFX Bridge等朝鲜相关攻击存在重合;另一家分析机构Elliptic同样认为,此次事件与朝鲜相关黑客存在关联的可能性已经达到“高度可能”。随着链上资金流向被进一步追踪,本次事件矛头再次指向朝鲜黑客组织Lazarus Group。

臭名昭著的 Lazarus Group:从加密行业偷走近 78 亿美元的朝鲜黑客帝国

自链上世界兴起至今,从Ronin Bridge、Harmony,到Atomic Wallet、Stake、WazirX、DMM Bitcoin,再到2025年震动整个行业的Bybit事件,朝鲜相关黑客已成为全球加密市场最主要的安全威胁之一。如果计入目前高度疑似朝鲜所为的Bitget事件,累计规模已经接近78亿美元。

Chainalysis:2025 年朝鲜黑客加密资产盗窃金额达 20 亿美元

Chainalysis数据显示,2025年朝鲜黑客加密资产盗窃金额达20亿美元。Crypto领域似乎已经成为朝鲜黑客组织最重要的资金攻击方向之一。

Lazarus不是单一组织,而是朝鲜国家级网络攻击总标签

长期以来,Lazarus经常被简单理解为一个朝鲜黑客组织,但实际上,这个名字更像是外界长期用于描述朝鲜国家级网络攻击体系的一张总标签、一个统称。在这套体系中,有人负责政府、军工和战略情报,有人长期攻击银行和金融机构,也有人专门针对交易所、钱包、区块链公司和Crypto从业者。

随着不同安全机构长期追踪,外界又陆续出现了BlueNoroff、APT38、TraderTraitor、Jade Sleet、Sapphire Sleet、Citrine Sleet、AppleJeus、Famous Chollima等大量名称。这些名称来自不同机构的分类体系,彼此之间存在人员、工具和基础设施交叉,因此很难按照传统公司的方式画出一张清晰的组织架构图。2019年,美国财政部曾对朝鲜三支主要网络组织实施制裁,并明确点名Lazarus Group、BlueNoroff和Andariel,认为这三支力量均受到朝鲜侦察总局RGB控制。

六条主要攻击线:谁在偷Crypto?

Lazarus 体系里,到底有哪几拨人?

Diamond Sleet:最接近传统意义上的Lazarus Group,至少从2013年前后持续活跃,攻击范围涉及政府、国防、军工、电信、金融机构以及科技企业,核心任务围绕战略情报窃取、网络渗透和破坏性行动,同时具备明显的金融攻击能力。

BlueNoroff:美国财政部在2019年制裁文件中将其列为Lazarus体系中的重要金融攻击力量。早在2014年前后,BlueNoroff就开始大规模针对银行、SWIFT系统和其他金融机构实施网络盗窃。到2018年,其针对全球金融机构尝试盗取的资金规模已经超过11亿美元。随着加密市场扩大,其目标逐渐延伸至交易所、区块链公司、VC和Crypto从业者,并擅长假招聘、虚假会议、AI社工以及供应链投毒。

TraderTraitor:目前朝鲜网络体系中主要Crypto攻击力量之一,常与UNC4899、Jade Sleet、Slow Pisces等名称对应。其核心特点是专门寻找能够接触交易系统、钱包系统和内部权限的人,目标包括开发人员、DevOps、系统管理员、钱包负责人以及能接触签名和资金管理系统的关键员工。2024年DMM Bitcoin被盗4,502.9 BTC、约3.08亿美元;2025年Bybit约15亿美元被盗,FBI均将其归因于TraderTraitor。

Citrine Sleet:别名包括AppleJeus、UNC4736、Labyrinth Chollima等,主要目标为金融机构、加密公司以及管理加密资产的个人。其代表性能力是围绕Crypto场景开发和传播恶意软件,通过假交易平台、假钱包、软件供应链和浏览器零日漏洞进入目标设备,再进一步获取账号、凭证和资产控制权限。

Andariel:别名Onyx Sleet、APT45,核心任务集中在军事、国防、能源、核工业、政府机构以及关键基础设施,更偏向长期情报获取。2023年,韩国相关机构披露其从韩国国防承包商处窃取超过1.2 TB数据。其后来逐步扩展至以盈利为目的的攻击,并可能与勒索软件组织存在基础设施、工具和人员层面的关联。

Famous Chollima:CrowdStrike对朝鲜远程IT Worker活动的追踪名称。相关人员通常使用虚假身份、伪造履历、VPN、远程控制工具以及Laptop Farm,伪装成欧美当地求职者,申请软件开发、区块链开发等远程技术岗位。CrowdStrike在2025年的数据显示,其在此前12个月内已成功渗透超过320家公司,同比增长约220%。

Lazarus的Crypto大案史:确认损失超31亿美元,统计下限达67.5亿美元

朝鲜黑客造成的Crypto资金安全事件至少可以追溯到2017年。根据美国司法部披露,朝鲜侦察总局相关黑客自2017年开始持续攻击全球加密企业和虚拟资产服务商。此后,攻击规模从早期数千万美元一路扩大到数亿美元,最终在2025年Bybit事件中首次达到单笔15亿美元。

主要已确认或公开归因案件包括:2017年斯洛文尼亚加密公司约7500万美元;2018年印度尼西亚加密公司约2490万美元;2018年韩国加密交易所约2.5亿美元;2019年Upbit约4150万美元;2020年纽约金融服务公司约1180万美元;2022年Ronin Bridge约6.2亿美元;2022年Harmony Horizon Bridge约1亿美元;2023年Atomic Wallet约1亿美元、Alphapo约6000万美元、CoinsPaid约3700万美元、Stake约4100万美元;2024年DMM Bitcoin约3.08亿美元;2025年Bybit约15亿美元。

如果仅统计已经由政府、司法或执法机构公开归因,并且能够明确确认损失金额的主要案件,Lazarus及朝鲜相关攻击组织累计造成的Crypto损失已经超过31亿美元。不过Chainalysis根据长期链上追踪和历史归因统计,截至2025年底,朝鲜相关黑客累计窃取的加密资产规模下限已经达到67.5亿美元,其中仅2025年就达到约20.2亿美元。截至2026年9月中旬,TRM Labs已经以中高置信度将约6.9亿美元的Crypto盗窃归因于朝鲜相关黑客,主要包括Drift Protocol、KelpDAO等大型事件。随后发生的Bitget事件确认约3.875亿美元资产被转移,Elliptic将其与朝鲜相关黑客的关联评估为“高度可能”。综合现有公开数据,截至2026年9月,朝鲜相关黑客历年来从Crypto市场窃取的资产规模已经接近78亿美元。

为什么Crypto会成为Lazarus的“黄金提款机”

Crypto长期成为朝鲜黑客的重要资金来源,与其资产结构和流动方式有直接关系。大型交易所、托管商和协议往往集中管理数亿美元甚至数十亿美元资产,一次成功攻击就可能获得极高收益;同时,加密资产可以7×24小时在全球范围内流动,并通过DEX、跨链协议和Swap服务快速完成资产转换,为后续资金清洗提供大量渠道。

资金被盗后,攻击者通常迅速进行拆分、换币和跨链。首先将大额资产分散到多个新地址,随后优先处理USDT、USDC等可能被冻结的稳定币以及其他非原生资产,将其兑换成ETH、BNB、BTC等原生资产,再通过跨链协议进入其他网络。经过多轮地址转移和资产转换后,部分资金还会进入Mixer、OTC和地下金融网络,进一步削弱被盗资产与最终持有资产之间的直接联系。

Bitget事件提供了一个较典型的例子。根据TRM Labs追踪,攻击者在获得资金后,很快将ETH和XRP分散到一批新创建的钱包,其中多个地址分别持有约1万枚ETH或2000万枚XRP。与此同时,BNB Chain和Ethereum上的部分资产开始通过THORChain转换为BTC,随后继续拆分至多个Bitcoin地址;TRON上的部分TRX则先通过SunSwap转成USDT,再跨至Ethereum,随后进入相同的THORChain路径。另有少量资金经过Across、Chainflip、FixedFloat等跨链和兑换服务。

更早的Ronin Bridge和Bybit事件也能看到类似资金清洗逻辑。2022年Ronin Bridge被盗后,Lazarus先将被盗ETH转入大量中间地址,再分批进入Tornado Cash等Mixer,随后继续将部分ETH换成BTC,并通过更多混币和Crypto-to-Fiat渠道完成后续处理。Chainalysis统计显示,仅Ronin相关洗钱过程中就使用了超过1.2万个地址。2025年Bybit被盗约15亿美元后,资金转移速度更快。TRM Labs追踪发现,攻击发生后48小时内已经有至少1.6亿美元进入后续清洗环节,到2月26日累计转移规模超过4亿美元;截至3月3日,最初被盗的ETH已基本全部转入新地址,其中绝大多数通过THORChain等跨链服务转换为BTC,并继续分散至新的Bitcoin地址。

Bybit 被盗事件:追踪朝鲜黑客史上规模最大的加密攻击

结语:国家级网络攻击体系仍在迭代

从2017年至今,Lazarus相关攻击已经持续近十年。从早期针对银行、交易所和跨链桥的直接攻击,到如今利用假招聘、供应链、远程IT Worker、AI社工以及企业内部权限完成渗透,攻击目标已经逐渐深入到Crypto企业的人员、开发环境和资金管理体系。

随着越来越多资产进入链上,交易所、托管商、钱包以及各类协议管理的资金规模仍在持续扩大,任何能够接触核心系统和资金权限的环节,都可能成为潜在攻击入口。对于加密行业而言,Lazarus所带来的风险还会长期存在。近78亿美元,或许仍只是过去近十年间不完整统计的一部分。