值得信赖的区块链资讯!
Blast生态项目被盗6000万美元,社会工程被朝鲜黑客「玩明白了」
除了做「卧底」潜伏团队,黑客还会扮演客户和雇主接近开发者。
撰文:Joyce
团队遭黑客潜伏,Blast 生态项目被盗 6000 万美元
今晨,Blast 生态游戏项目 Munchables 宣布遭到攻击,同时据派盾监测显示,Munchables 锁定合约存在问题,已有 1.74 万枚 ETH(约 6230 万美元)被盗走。

随后,链上侦探 ZachXBT 的调查显示,此次攻击源于 Munchables 协议的开发者,是一名朝鲜黑客。
慢雾创始人余弦在社交媒体发文解读,「这是慢雾遇到的至少第二起 DeFi 类项目遭遇的这类情况。核心开发者伪装潜伏很久,获得整个项目团队的信任,时机一到就下手,毫不留情。受害者恐怕不少。」

Munchables 宣布被盗后,与 Munchables 协议有联系的 Blast 生态 DeFi 协议宣布正在评估此次漏洞损失,幸运的是黑客只盗取了 ETH,用户存入的 WETH 并未收到影响。另一个 Blast 生态协议也在宣布将向受 Munchables 攻击影响者空投积分。
Aavegotchi 创始人 CoderDan 随后在社交媒体上发文表示:「Aavegotchi 的开发团队 Pixelcraft Studios 在 2022 时曾短期雇用过 Munchables 攻击者来进行一些游戏开发工作,他的技术很糙,感觉确实像一名朝鲜黑客,我们在一个月内解雇了他。他还试图让我们雇用他的一位朋友,那个人很可能也是一名黑客。」
黑客信息很快被继续深挖,ZachXBT 发现,Munchables 团队雇用的四名不同的开发人员与攻击者都有联系,很可能都是同一个人,他们互相推荐对方从事这项工作,定期将付款转移到相同的两个交易平台存款地址,「四人」的钱包存在互相转账行为。
随着疑似黑客的 github 地址也被公开,或许是受各方追踪压力影响,黑客目前已经退回其所盗取的资金。
朝鲜黑客惯用策略:瞄准开发者团队的信任攻击
朝鲜黑客恐怕是加密领域里最臭名昭著的存在。据网络安全公司 Recorded Future 的报告显示,最出名的朝鲜黑客组织 Lazarus Group 曾在过去六年间窃取了 30 以美元的加密货币,仅在 2022 年,该组织就窃取了 17 亿美元的加密货币。
与利用协议技术漏洞的技术型黑客不同,朝鲜黑客常常将攻击目标对准协议背后的开发团队,滥用信任、伺机盗窃,正如此次 Munchables 遭攻击事件。
谷歌安全团队曾在 2021 年发现,Lazarus 会长期潜伏在 Twitter、LinkedIn、Telegram 等社交媒体,利用虚假身份伪装成活跃的业内漏洞研究专家,博取业内信任从而对其他漏洞研究人员发动 0day 攻击。
安全公司 Mandiant inc. 的研究人员曾表示,其在 2022 年在一名疑似朝鲜求职者的资料上发现了与其他求职者几乎一样的信息,黑客已可以熟练通过复制 Linkedin 和 Indeed 上的职位信息,应聘美国的一些加密货币公司。
除了黑客扮演开发者潜伏团队,朝鲜黑客还会伪装成客户或雇主接近团队开发者。
2022 年 Axie Infinity 游戏侧链 Ronin 被盗六亿美金,是加密领域最大的一笔被盗事件。最初 Ronin 团队查到的被盗原因在于验证器节点遭攻击,而在之后的调查中发现,朝鲜黑客组织 Lazarus Group 伪造了一家公司,冒充雇主通过 LinkedIn 以高薪招聘的名义联系了 Axie Infinity 开发商 Sky Mavis 的一位高级工程师。
面对诱人的高薪,Axie Infinity 的高级工程师对「工作机会」表现出兴趣,并经历了多轮「面试」。在其中一次「面试」中,工程师收到了一份 PDF 文件,其中包含有关工作的详细信息。
然而,该文件实质上为黑客打开了进入 Ronin 系统的入口。该员工在公司的计算机上下载并打开了文件,启动了一个感染链,使黑客能够侵入 Ronin 系统并控制了四个令牌验证器和一个 Axie DAO 验证器。
这种攻击被称为 APT 攻击,慢雾 MistTrack 曾总结出这种攻击方法:攻击者首先伪装身份,通过真人认证欺骗审核员成为真实客户,然后进行真实存款。在此客户身份的掩护下,当多名官方人员与客户(攻击者)沟通时,Mac 或 Windows 定制木马就会精准针对官方人员。获得许可后,他们在内网横向移动,潜伏很长时间,然后窃取资金。
回到此次事件中,在黑客退回资金后,Blast 创始人 Pacman 在社交媒体上发文表示,Blast 核心贡献者已通过多重签名获得 9700 万美元的资金,所有开发团队,无论是否受到影响,都要从中吸取教训并采取预防措施,保障协议安全。
在加密世界的黑暗森林里,隐藏的危险防不胜防,不管是用户还是项目方都需要提高警惕、做好充分的安全防备。
比推快讯
更多 >>- 特朗普前顾问改口:关税本质是隐形消费税,或拖累经济与就业
- Pacifica 全线交易手续费减半,每积分获取成本或将降至 0.2 美元
- OneKey 创始人:公司已从烧钱模式迈入增长阶段,将全面转型 AI 原生硬件金融公司
- OpenAI 人均股票薪酬达 150 万美元,创科技初创公司纪录
- 数据:当前加密恐慌贪婪指数为 20,处于极度恐慌状态
- 数据:监测到 3,374.43 万 USDT 转入 Binance
- 终极空头巨鲸减仓 LIT 空单头寸,入场均价降至 2.8 美元
- 机器人和 AI 开放组织 Fabric 基金会成立,OpenMind 为其合作伙伴
- 比特币提币情绪延续,过去 24 小时 CEX 净流出 3,451.64 枚 BTC
- 全球多地金融市场今日提前休市
- 数据:STRAX 24 小时跌超 13%,AIXBT 涨超 6%并触及今日新高
- 某鲸鱼平仓 1648 万美元 BTC 多单头寸,盈利 6.3 万美元
- 美国佛罗里达州议员提出创建和管理战略加密货币储备的两项法案
- RootData:IN 将于一周后解锁价值约 237 万美元的代币
- 币安将于 2026 年 1 月 2 日移除 ARKM/BNB 等 6 个现货交易对
- Upbit 披露 Dunamu & Partners 2025 年 12 月数字资产持仓:持有约 2081.85 枚 BTC,暂无出售记录
- Arthur Hayes 从币安提取总计约 201 万美元代币
- Gate 打新业务 2025 年加速成型,数据驱动引擎推动生态全面增长
- 数据:加密板块多数上涨,SocialFi 板块涨超 3%,Layer2 及 DeFi 板块小幅下跌
- 数据:美国 XRP 现货 ETF 单日总净流入 1555 万美元
- 2026 年降息路径成加密市场关键变量,美联储分歧正日益加剧
- Solana 链上部分 Meme 涨幅显著,124 小时涨幅达 68%
- 以太坊 2025 年净流入 42 亿美元领跑全年,Arbitrum 流出规模最大
- 数据:Hyperliquid 平台鲸鱼当前持仓 54.32 亿美元,多空持仓比为 0.92
- 数据:某巨鲸向 Lighter 存入 403 万枚 USDC,并花费 380 枚 USDC 买入 163 万枚 LIT
- Vitalik 发文探讨权力与制衡,呼吁项目主动设计去中心化模式
- Ondo 代币化白银 SLVon 30 天市值涨超 155% 至近 1800 万美元
- TRUMP 部署地址过去 3 周向 Coinbase 转入 9400 万 USDC
- 一周前囤积 8550 枚 ETH 的某巨鲸 10 小时前减仓 3000 枚 ETH
- 中信证券:银行需把握数字人民币渗透率提升机会
- Solana 财库公司 SOLAI Limited 宣布将法定股本增至 194 万美元
- Forbes:加密资产迎来“分水岭”税务年度,2026 年报税季复杂性显著上升
- Netflix 开拍以加密货币为主题的浪漫喜剧电影《One Attempt Remaining》
- Bitwise 向美 SEC 递交 11 只加密货币 ETF 申请,覆盖 AAVE、UNI 等代币
- 某新钱包向 Hyperliquid 存入 200 万枚 USDC 并 3 倍杠杆做空 LIT
- CZ:若保持当前推进速度,巴基斯坦有望在 5 年内跻身全球加密领导者
- Stable 预存款计划第二阶段结束,相关资金已开放领取
- Circle 近 9 个小时已在 Solana 上新增铸造 10 亿枚 USDC
- Strategy 高管:增持 BTC 对股东有利,正在寻找未开发资本以增长数字信贷需求
- 数据:1650 枚 PAXG 从 Paxos 转入 Binance,价值约 718 万美元
- Arthur Hayes 关联地址向 Bybit 存入 627 万枚 ENA,价值约 128 万美元
- 数据:ETH 当前全网 8 小时平均资金费率为 0.0026%
- Tom Lee:年末假日机构退场,算法交易与避税抛售主导市场
- CBB:某代币上线 24 小时市值未达 30 亿美元,实为垃圾币
- Bitmine 再质押约 11.9 万枚 ETH,价值 3.5216 亿美元
- 美检方反对采纳 DeFi Education Fund 意见书,涉以太坊 MEV 案或将重审
- Meta 收购 Manus AI 交易总价或达 25 亿美元
- 美联储工作人员的经济增速预测较 10 月份有所加快
- 2025年迎来最后一个交易日,全球股市有望实现六年来最大涨幅
- 美联储会议纪要:与会者普遍预计 2026 年经济增长速度将会加快
比推专栏
更多 >>观点
比推热门文章
- OneKey 创始人:公司已从烧钱模式迈入增长阶段,将全面转型 AI 原生硬件金融公司
- OpenAI 人均股票薪酬达 150 万美元,创科技初创公司纪录
- 数据:当前加密恐慌贪婪指数为 20,处于极度恐慌状态
- 数据:监测到 3,374.43 万 USDT 转入 Binance
- 终极空头巨鲸减仓 LIT 空单头寸,入场均价降至 2.8 美元
- 机器人和 AI 开放组织 Fabric 基金会成立,OpenMind 为其合作伙伴
- 比特币提币情绪延续,过去 24 小时 CEX 净流出 3,451.64 枚 BTC
- 全球多地金融市场今日提前休市
- 从风向标到低调期:Paradigm 为何不再站在聚光灯下
- 一年之后再看 DePIN:理想、现实与落地成本
比推 APP



