值得信赖的区块链资讯!
Blast生态项目被盗6000万美元,社会工程被朝鲜黑客「玩明白了」
除了做「卧底」潜伏团队,黑客还会扮演客户和雇主接近开发者。
撰文:Joyce
团队遭黑客潜伏,Blast 生态项目被盗 6000 万美元
今晨,Blast 生态游戏项目 Munchables 宣布遭到攻击,同时据派盾监测显示,Munchables 锁定合约存在问题,已有 1.74 万枚 ETH(约 6230 万美元)被盗走。

随后,链上侦探 ZachXBT 的调查显示,此次攻击源于 Munchables 协议的开发者,是一名朝鲜黑客。
慢雾创始人余弦在社交媒体发文解读,「这是慢雾遇到的至少第二起 DeFi 类项目遭遇的这类情况。核心开发者伪装潜伏很久,获得整个项目团队的信任,时机一到就下手,毫不留情。受害者恐怕不少。」

Munchables 宣布被盗后,与 Munchables 协议有联系的 Blast 生态 DeFi 协议宣布正在评估此次漏洞损失,幸运的是黑客只盗取了 ETH,用户存入的 WETH 并未收到影响。另一个 Blast 生态协议也在宣布将向受 Munchables 攻击影响者空投积分。
Aavegotchi 创始人 CoderDan 随后在社交媒体上发文表示:「Aavegotchi 的开发团队 Pixelcraft Studios 在 2022 时曾短期雇用过 Munchables 攻击者来进行一些游戏开发工作,他的技术很糙,感觉确实像一名朝鲜黑客,我们在一个月内解雇了他。他还试图让我们雇用他的一位朋友,那个人很可能也是一名黑客。」
黑客信息很快被继续深挖,ZachXBT 发现,Munchables 团队雇用的四名不同的开发人员与攻击者都有联系,很可能都是同一个人,他们互相推荐对方从事这项工作,定期将付款转移到相同的两个交易平台存款地址,「四人」的钱包存在互相转账行为。
随着疑似黑客的 github 地址也被公开,或许是受各方追踪压力影响,黑客目前已经退回其所盗取的资金。
朝鲜黑客惯用策略:瞄准开发者团队的信任攻击
朝鲜黑客恐怕是加密领域里最臭名昭著的存在。据网络安全公司 Recorded Future 的报告显示,最出名的朝鲜黑客组织 Lazarus Group 曾在过去六年间窃取了 30 以美元的加密货币,仅在 2022 年,该组织就窃取了 17 亿美元的加密货币。
与利用协议技术漏洞的技术型黑客不同,朝鲜黑客常常将攻击目标对准协议背后的开发团队,滥用信任、伺机盗窃,正如此次 Munchables 遭攻击事件。
谷歌安全团队曾在 2021 年发现,Lazarus 会长期潜伏在 Twitter、LinkedIn、Telegram 等社交媒体,利用虚假身份伪装成活跃的业内漏洞研究专家,博取业内信任从而对其他漏洞研究人员发动 0day 攻击。
安全公司 Mandiant inc. 的研究人员曾表示,其在 2022 年在一名疑似朝鲜求职者的资料上发现了与其他求职者几乎一样的信息,黑客已可以熟练通过复制 Linkedin 和 Indeed 上的职位信息,应聘美国的一些加密货币公司。
除了黑客扮演开发者潜伏团队,朝鲜黑客还会伪装成客户或雇主接近团队开发者。
2022 年 Axie Infinity 游戏侧链 Ronin 被盗六亿美金,是加密领域最大的一笔被盗事件。最初 Ronin 团队查到的被盗原因在于验证器节点遭攻击,而在之后的调查中发现,朝鲜黑客组织 Lazarus Group 伪造了一家公司,冒充雇主通过 LinkedIn 以高薪招聘的名义联系了 Axie Infinity 开发商 Sky Mavis 的一位高级工程师。
面对诱人的高薪,Axie Infinity 的高级工程师对「工作机会」表现出兴趣,并经历了多轮「面试」。在其中一次「面试」中,工程师收到了一份 PDF 文件,其中包含有关工作的详细信息。
然而,该文件实质上为黑客打开了进入 Ronin 系统的入口。该员工在公司的计算机上下载并打开了文件,启动了一个感染链,使黑客能够侵入 Ronin 系统并控制了四个令牌验证器和一个 Axie DAO 验证器。
这种攻击被称为 APT 攻击,慢雾 MistTrack 曾总结出这种攻击方法:攻击者首先伪装身份,通过真人认证欺骗审核员成为真实客户,然后进行真实存款。在此客户身份的掩护下,当多名官方人员与客户(攻击者)沟通时,Mac 或 Windows 定制木马就会精准针对官方人员。获得许可后,他们在内网横向移动,潜伏很长时间,然后窃取资金。
回到此次事件中,在黑客退回资金后,Blast 创始人 Pacman 在社交媒体上发文表示,Blast 核心贡献者已通过多重签名获得 9700 万美元的资金,所有开发团队,无论是否受到影响,都要从中吸取教训并采取预防措施,保障协议安全。
在加密世界的黑暗森林里,隐藏的危险防不胜防,不管是用户还是项目方都需要提高警惕、做好充分的安全防备。
比推快讯
更多 >>- Polymarket 上预测本周六美国政府停摆概率降至 2%
- Binance 前上币负责人 Chase:比特币 2026 年必将创下历史新高
- 数据:310.01 枚 BTC 从匿名地址转出,经中转后流入 Kraken
- 持有 11 年比特币的巨鲸从币安提取 5300 万美元并偿还贷款
- 数据:过去 1 小时 Binance 净流出 4,814.61 万 USDT
- 当前主流 CEX、DEX 资金费率显示市场再度全面转向看空
- 数据:12 万枚 COMP 从 Coinbase Prime 转出,价值约 239 万美元
- 摩根大通:美元走弱将利好全球股市,而非拖累风险资产
- 数据:435.91 枚 BTC 从 Binance 转出,价值约 2071 万美元
- 长期做空 BTC巨鲸撤销 55,125 美元抄底BTC 限价买单
- 数据:过去 24 小时全网爆仓 3.23 亿美元,多单爆仓 4,926.27 万美元,空单爆仓 2.74 亿美元
- Vitalik:对预测市场现状感到担忧,应努力将其推向广义对冲用例
- 持有 11 年比特币 OG 向币安存入 5000 枚 BTC,价值 3.84 亿美元
- BTC OG 内幕巨鲸向 Binance 存入 5000 枚 BTC
- Vitalik Buterin:预测市场应转向风险对冲,而非短期投机
- 何一回应用户封控争议:涉 VPN 触发风控,账户转为提现模式
- 数据:4.85 万枚 SOL 从 Binance 转出,价值约 421 万美元
- 持有 6500 万美元资产的 Jake Paul 旗下基金投资 OpenAI 及 Polymarket
- 麻吉加仓 ETH 多单,现浮盈 15 万美元
- Zhu Su:加密货币未来几年可能将显著跑赢美股七巨头
- 比特币回升突破 7 万美元
- 数据:BTC 突破 70000 美元
- BTC 突破 70000 USDT,24H 涨幅 4.71%
- 本周美国以太坊现货 ETF 累计净流出 1.612 亿美元
- 数据:若 ETH 跌破 1,971 美元,主流 CEX 累计多单清算强度将达 8.39 亿美元
- X 产品负责人:即将允许用户直接基于时间线交易股票和加密货币
- 数据:218.6 枚 BTC 从 Bitstamp 转出,价值约 1.52 亿美元
- ARK Invest 再度买入约 1500 万美元 Coinbase 股票,结束此前减持
- HTX DAO 发布 2025 年度报告:生态建设、权益体系完善及全球化拓展持续推进
- 数据:ETH 全网合约持仓量 24h 增长 6.7%
- Ju.com 春节“主流币 8 折打新”首期 BTC 收官:逾万人参与,超募 740%
- 某鲸鱼向 MEXC 存入 200 万枚 PIPPIN,已实现盈利 360 万美元
- 先锋领航集团 CRCL 持仓已浮亏逾 4 亿美元
- F2Pool 联创 Wang Chun:聪明钱现在正买入比特币
- X 产品负责人:计划更新 API 政策,以阻止未经用户同意创建费用池的应用
- Solana 生态 Meme 币 BP 市值短时突破 1400 万美元,24 小时涨幅 160%
- DGrid 推出 Arena for Agent:让闲置 AI 模型自动为你赚钱
- 以太坊提币加速,过去 24 小时 CEX 净流出 10.12 万枚 ETH
- 累计做多 10.5 万枚 ETH 多头已扭亏为盈,现累计浮盈超 210 万美元
- 若比特币突破 7.1 万美元,主流 CEX 累计空单清算强度将达 8.83 亿
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0002%
- 观点:Meme 币市场出现经典投降信号,或酝酿反弹
- 传统指数震荡走高,Gate 指数专区交易热度稳步提升
- 比特币充币恢复,过去 24 小时 CEX 净流入 7,886.76 枚 BTC
- 奥斯卡开幕在即,Polymarket 上众多奖项押注已开启,最佳影片奖押注资金超 1500 万美元
- Alt5 Sigma 凌晨向 WLFI 官方地址转移 7,580 万枚 WLFI,约合 802 万美元
- Multicoin Capital 支持 Aave Labs 提出的收入分配提案
- Polymarket 上“美国政府在 2 月 14 日前再次停摆”事件概率暴跌至 3%,交易量近 990 万美元
- 某新建地址向 Hyperliquid 存入 200 万 U,以 2 倍杠杆做多英伟达
- 数据:昨日比特币现货 ETF 净流出 1519 万美元
比推专栏
更多 >>- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
观点
比推热门文章
- Polymarket 上预测本周六美国政府停摆概率降至 2%
- Binance 前上币负责人 Chase:比特币 2026 年必将创下历史新高
- 数据:310.01 枚 BTC 从匿名地址转出,经中转后流入 Kraken
- 持有 11 年比特币的巨鲸从币安提取 5300 万美元并偿还贷款
- 数据:过去 1 小时 Binance 净流出 4,814.61 万 USDT
- 当前主流 CEX、DEX 资金费率显示市场再度全面转向看空
- 数据:12 万枚 COMP 从 Coinbase Prime 转出,价值约 239 万美元
- 摩根大通:美元走弱将利好全球股市,而非拖累风险资产
- 数据:435.91 枚 BTC 从 Binance 转出,价值约 2071 万美元
- 长期做空 BTC巨鲸撤销 55,125 美元抄底BTC 限价买单
比推 APP



