值得信赖的区块链资讯!
起底朝鲜黑客组织 Lazarus Group:Ronin、KuCoin等多起行业事故幕后黑手,擅长社会工程攻击
加密行业诸多机构与个人深受其害,损失至少达10亿美元。
作者:饼干,链捕手
黑客攻击如今已然成为加密生态中的常态化事件,据 Chainalysis 2022 年 Q1 报告显示,黑客在 2021 年盗取价值 32 亿美元的加密资产,但在 2022 年前三个月,黑客从交易所、DeFi 协议和普通用户盗取约 13 亿美元加密资产,其中 97% 来自 DeFi 协议。

而在一众黑客组织中,又以朝鲜黑客组织 Lazarus Group 近期最受关注。根据美国财政部报告,该组织正是损失高达 6.2 亿美元的 Ronin 跨链桥被盗事件的幕后黑手,其以太坊地址已经纳入美国制裁名单。此前,该组织被认为是 Bithumb、KuCoin 等诸多加密货币交易所被盗事件的主导者,并且手法多为钓鱼攻击。
如今,Lazarus Group 俨然正在成为加密生态最具破坏性的黑客组织之一。那么这个组织究竟是如何形成的?它们通常又是如何作案的?
Lazarus Group 简介
据维基百科资料,Lazarus Group 成立于 2007 年,隶属于北韩人民军总参谋部侦察总局第三局旗下的 110 号研究中心,专门负责网络战。该组织从国内挑选最聪明的学生接受六年的特殊教育,培养其将各种类型的恶意软件部署到计算机和服务器的能力,朝鲜国内的金日成大学、Kim Chaek 科技大学和 Moranbong 大学提供相关教育。
该组织分为 2 个部门,一个是大约 1700 名成员的 BlueNorOff(也称为 APT38),负责通过伪造 SWIFT 订单进行非法转账,专注于利用网络漏洞谋取经济利益或控制系统来实施金融网络犯罪,此部门针对金融机构和加密货币交易所。另一个是大约 1600 名成员的 AndAriel,以韩国为攻击目标。
已知 Lazarus Group 最早的攻击活动是 2009 年其利用 DDoS 技术来攻击韩国政府的「特洛伊行动」。而最著名的一次是 2014 年对索尼影业的攻击,原因是索尼上映关于暗杀朝鲜领导人金正恩的喜剧。
该组织旗下机构 BlueNorOff 的一次知名攻击是 2016 年的孟加拉国银行攻击案,他们试图利用 SWIFT 网络从属于孟加拉国中央银行的纽约联邦储备银行账户非法转移近 10 亿美元。在完成了几笔交易(2000 万美元追踪到斯里兰卡,8100 万美元追踪到菲律宾)后,纽约联邦储备银行以拼写错误引起的怀疑为由阻止了其余交易。
自 2017 年以来,该组织开始对加密行业进行攻击,并获利至少达 10 亿美元。
Lazarus Group 加密攻击事件
2017 年 2 月从韩国交易所 Bithumb 盗取 700 万美元的数字资产。
2017 年 4 月从韩国交易所 Youbit 盗取约 4000 枚比特币,12 月再次盗取其 17% 数字资产,Youbit 申请破产。
2017 年 12 月从加密货币云挖矿市场 Nicehash 盗取超过 4500 枚比特币。
2020 年 9 月从 KuCoin 交易所盗取价值约 3 亿美元的数字资产。
2022 年 3 月攻击 Ronin 跨链桥,盗取 17.36 万个 ETH 和 2550 万 USDC 被盗,累计价值约 6.2 亿美元。
此外,许多加密项目方负责人或者 KOL 也会成为 Lazarus Group 的目标。2022 年 3 月 22 日,Defiance Capital 创始人 Arthur 在推特表示热钱包被盗,包括 17 枚 azuki 和 5 枚 cloneX 在内的的 60 枚 NFT ,损失约 170 万美元。Arthur 称有证据表明幕后黑手是朝鲜支持的 BlueNorOff 黑客组织,他们正在大力伤害加密行业。
面对外界的指控,朝鲜曾发表公告称不是 Lazarus Group 所为,但此后从不回应媒体的询问。
攻击特点
根据虎符智库分析,Lazarus Group 通过网络钓鱼、恶意代码、恶意软件等手段盗取存储在数字钱包的加密资产,主要有以下特点:
-
攻击周期普遍较长,通常进行较长时间潜伏,并换不同方法诱使目标被入侵。
-
投递的诱饵文件具有极强的迷惑性和诱惑性,导致目标无法甄别。
-
攻击过程会利用系统破坏或勒索应用干扰事件的分析。
-
利用 SMB 协议漏洞或相关蠕虫工具实现横向移动和载荷投放。
-
每次攻击使用工具集的源代码都会修改,并且网安公司披露后也会及时修改源代码。
Lazarus Group 最擅长的攻击手段是滥用信任,利用目标对商业通信、同事内部聊天或者与外部交互的信任,向其发送恶意文件,并监控其日常操作伺机盗窃。在攻击者意识到找到的目标是加密大户后,会仔细观察用户数周或数月的活动轨迹,最后才制定盗窃方案。
2021 年 1 月,谷歌安全团队也曾表示发现 Lazarus 长期潜伏在 Twitter、LinkedIn、Telegram 等社交媒体,利用虚假身份伪装成活跃的业内漏洞研究专家,博取业内信任从而对其他漏洞研究人员发动 0day 攻击。
据卡巴斯基的研究,今年 BlueNoroff 组织喜欢跟踪和研究成功的加密货币初创公司,目标是与团队管理层建立良好的个人互动关系并了解可能感兴趣的主题,甚至会雇佣或伪装成应聘者潜入公司,以便发起高质量的社会工程攻击。
美国政府的一份报告,则进一步披露,入侵往往始于在各种通信平台上发送给加密货币公司员工的大量鱼叉式网络钓鱼消息,这些员工通常从事系统管理或软件开发 / IT 运营 (DevOps)。这些消息通常模仿招聘工作并提供高薪工作以诱使收件人下载带有恶意软件的加密货币应用程序。
把恶意文件植入目标电脑之后,如果攻击者意识到目标使用 Metamask 拓展来管理加密钱包之后,会将扩展源从 Web Store 更改为本地存储,并将核心扩展组件(backgorund.js)替换为篡改版本。下面截图显示了受病毒感染的 Metamask background.js 代码,其中注入的代码行以黄色显示。在这种情况下,攻击者设置了对特定发件人和收件人地址之间交易的监控,可以在发现大额转账时触发通知。

另外,如果攻击者意识到目标用户的加密货币是储存在硬件钱包,会拦截交易过程并注入恶意逻辑。当用户将资金转移到另一个账户时,交易就会在硬件钱包上签名。但是,鉴于该操作是由用户主动发起,不会引起自身的怀疑,然而攻击者不仅修改了收款人地址,还将转账数量拉到最大值。

这听上去很简单,但需要对 Metamask 扩展插件进行彻底分析,该扩展包含超过 6MB 的 JavaScript 代码(约 170,000 行代码),并实施代码注入让用户使用扩展时按需重写交易细节。
但是,攻击者对 Chrome 扩展的修改会留下痕迹。浏览器必须切换到开发者模式,并且 Metamask 扩展是从本地目录而不是在线商店安装的。如果插件来自商店,Chrome 会对代码强制执行数字签名验证并保证代码完整性,攻击者就无法完成攻击过程。
如何应对
随着加密生态规模的快速增长,Lazarus Group 对行业的威胁也在急剧增长。根据美国联邦调查局(FBI)、美国网络安全和基础设施安全局(CISA)和美国财政部近日共同发布的联合网络安全咨询(CSA),自 2020 年以来,朝鲜支持的高级持续威胁(APT)就已开始针对区块链和加密行业的各种组织,包括加密交易所、DeFi 协议、链游、加密贸易公司、加密风投以及持有大量代币和 NFT 的个人所有者。这些组织可能会继续利用加密货币技术公司、游戏公司和交易所的漏洞来产生和洗钱以支持朝鲜政权。
为此,该报告提出的缓解措施包括应用纵深防御安全策略、强制执行凭据要求和多因素身份验证、在社交媒体和鱼叉式钓鱼中对用户进行社交工程教育等。
今日,知名加密安全组织慢雾也针对该现象发布防范建议:建议行业从业人员随时关注国内外各大威胁平台安全情报,做好自我排查,提高警惕;开发人员运行可执行程序之前,做好必要的安全检查;做好零信任机制,可以有效降低这类威胁带来的风险;建议 Mac/Windows 实机运行的用户保持安全软件实时防护开启,并随时更新最新病毒库。
在洗钱渠道方面,以太坊混币协议 Tornado Cash 近日也发推表示,该项目正在使用合规公司 Chainalysis 开发的工具来阻止美国外国资产控制办公室 (OFAC) 批准的特定加密钱包地址访问 DApp,这似乎是在对 Lazarus Group 的围追堵截。
不过 Tornado Cash 联合创始人 Roman Semenov 此后发推称,封锁仅适用于面向用户的去中心化应用程序(dapp),而不适用于底层智能合约。也就是说,此举更多地是象征性行动,很难实质性影响资深黑客通过 Tornado Cash 混币。
总结
Lazarus Group 组织是有国家背景支持的顶尖黑客团伙,专注于针对特定目标进行长期的持续性网络攻击,以窃取资金和实现政治目的为出发点,是全球金融机构的最大威胁之一。
同时,此类组织对加密生态的攻击也会间接导致加密货币市场成为朝鲜政权补充资金的便捷渠道,导致加密行业的进一步恶名化,影响其合规化与规范化进程。
为了应对 Lazarus Group 等一系列黑客组织的攻击以及维护健康的加密行业生态,加密项目需要在应对此类攻击方面形成更加有效的预防机制,在代码审计、内控、用户教育、响应机制等层面均采取相应措施,尽可能保障用户资产安全。
作为加密用户,每个人也需要了解更多安全方面的知识,尤其是在保护个人隐私、鉴别钓鱼链接等方面,鉴于 Defiance Capital 创始人 Arthur 这般资深用户仍然被盗,任何人都不容忽视此类风险。
参考资料:
1、https://en.wikipedia.org/wiki/Lazarus_Group/
2、https://blog.chainalysis.com/reports/2022-defi-hacks/
3、https://securelist.com/the-bluenoroff-cryptocurrency-hunt-is-still-on/105488/
4、https://cryptobriefing.com/north-korea-is-targeting-entire-crypto-space-top-vc-warns/
比推快讯
更多 >>- 美联储 3 月降息 25 个基点的概率仅为 7.4%
- 分析师:这次中东危机可能不一样,建议不要立即买入任何下跌
- Opinion:已完成 S1 快照,并上线 S2
- 策略师:中东冲突升级,如果黄金创下历史新高不会感到惊讶
- 分析师:黄金将重新成为首选避险资产
- 伊朗外长:新的最高领袖可能在一两天内选出
- 某地址从 Binance 提取 384 枚 PAXG,约合 207 万美元
- 伊朗向美航母发射 4 枚导弹
- SpaceX IPO 前比特币持仓市值降至约 5.45 亿美元,后续或面临账面盈亏披露压力
- 若比特币跌破 6.5 万美元,主流 CEX 累计多单清算强度将达 7.36 亿
- Tether 过去三年已冻结价值 42 亿美元的 USDT
- MANTRA 代币将于 3 月 3 日完成升级:将进行代码更新并按 1:4 拆分
- 前瑞信 CIO:周末 CME 休市期间代币化黄金承担“几乎 100%价格发现”
- 中国外交部提醒:中国公民暂勿前往伊朗周边地区
- 比特币 3 月历史回报率:2013 年起 6 次收涨 7 次收跌,平均回报率 11.28%
- Hyperliquid 2 月收入超 6200 万美元,环比下降 9.8%
- Sam Altman 回应 OpenAI 国有化:政企建立紧密合作关系“极其重要”
- Tron Inc 披露增持 176,081 枚 TRX 代币,总持仓突破 6.84 亿枚
- 中东紧张局势升级,霍尔木兹海峡外积压大量油轮
- Avantis 确认第二季空投将于 3 月 5 日进行
- 加密恐慌指数回升至 14,市场仍处于极度恐慌状态
- X 禁止加密货币付费推广并非新规
- 驻阿联酋使领馆发布安全提醒中国公民注意安全
- Polymarket 上预测比特币今年跌至 5 万美元概率回落至 62%
- 陈茂波:区块链、AI 等技术赋能金融服务,开创更高效交易体系
- 派盾:2026 年 2 月加密领域被盗资金达 2650 万美元,同比下降 98.2%
- 伊朗股市暂停交易至下周
- 分析:比特币重要支撑位为 64,500 美元,目前空头不足以使比特币快速跌破 6 万美元
- 明尼苏达州提议全面禁止加密货币 ATM 以应对老年人受骗激增
- 中信证券:伊朗局势仍在快速变化,预计难以一次性按最终情景推测并演绎
- 数据:多个代币出现冲高回落,MDT 跌超 17%
- SUI Group 财报:SUI 持仓突破 1.08 亿枚并完成 8.8%已发行普通股回购
- 分析师:地缘政治风险加剧或使纽约期银重回 100 美元/盎司上方
- 美股上市公司 AEHL 启动数字资产配置“天才计划”,并完成首笔 100 万美元 BTC 购买
- Bakkt 拟通过发行 A 类普通股及预付认股权证募资 4812.5 万美元
- 某鲸鱼今日开设 40 倍杠杆 BTC 和 20 倍杠杆 SOL 多单后遭部分清算
- 香港警方:2025 全年接获 12505 宗网购骗案,最大一单涉加密货币损失逾 370 万港元
- 伊朗总统:复仇是“合法权利和义务”
- 美国比特币现货 ETF 2 月净流出 2.066 亿美元
- 21 财经:香港将提供指引厘清债权证持有人登记册可用分布式分类账备存
- Bitwise:比特币投资者至少持有 3 年才能避免亏损,短线交易亏损概率近五成
- X 平台付费合作政策更新:加密货币、投资服务等不符合推广条件
- 以军称首次打击伊朗首都中心地带目标
- 海湾国家连续第二天遭袭
- 比特币链上 NFT 交易大幅萎缩,2 月销售额跌破 2500 万美元创 2023 年 3 月以来最低纪录
- AurumX 生态基础设施 manadia 完成 700 万美元种子轮融资
- 巨鲸“pension-usdt.eth”平仓 BTC 多头头寸,获利 46.6 万美元
- GENG平台将于3月2日22时启动公开发射实验,全程直播零预挖零分配
- 沙特阿拉伯股市指数跌幅收窄至 1.6%
- 陈茂波:香港有足够预案应对中东战事带来的市场风险
比推专栏
更多 >>- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
观点
比推热门文章
- Opinion:已完成 S1 快照,并上线 S2
- 策略师:中东冲突升级,如果黄金创下历史新高不会感到惊讶
- 分析师:黄金将重新成为首选避险资产
- 伊朗外长:新的最高领袖可能在一两天内选出
- 某地址从 Binance 提取 384 枚 PAXG,约合 207 万美元
- 伊朗向美航母发射 4 枚导弹
- SpaceX IPO 前比特币持仓市值降至约 5.45 亿美元,后续或面临账面盈亏披露压力
- 若比特币跌破 6.5 万美元,主流 CEX 累计多单清算强度将达 7.36 亿
- Tether 过去三年已冻结价值 42 亿美元的 USDT
- MANTRA 代币将于 3 月 3 日完成升级:将进行代码更新并按 1:4 拆分
比推 APP



