与朝鲜有关联的Lazarus Group近期转移了244.148枚比特币,价值约1942万美元,这一动向重新引发外界对加密货币行业最猖獗黑客组织之一相关钱包的密切关注。
区块链分析公司Lookonchain于8月28日通过X平台发布消息称,归属于Lazarus Group的钱包再度活跃,并在预警发布约一小时前转移了244.148枚BTC。当时比特币交易价格约为79500美元,该笔交易总价值达1942万美元。Lookonchain未披露接收地址,也未说明这些比特币是否被发送至交易所、混币器或该组织控制的另一个钱包。由于目的地未确认,此次转账本身并不能证明Lazarus进行了卖出或套现操作。公开区块链记录可以确认资金在地址间的移动,但将这些地址与特定组织关联通常依赖于调查人员或区块链情报公司提供的标签和分析。
此次8月28日转账之前,该组织已于本月早些时候进行过一次大规模比特币转移。8月12日,Lookonchain报告称Lazarus将262.2枚BTC(当时价值约1664万美元)从某个已识别钱包转移至一个新创建的地址。当时该分析账户将其描述为钱包间转账而非出售。两笔交易合计涉及超过3600万美元的比特币,但尚无消息源确认这些交易是否来自同一余额或服务于相同目的。
以往的钱包活动凸显了转账目的地的重要性。根据早前的链上报告,2025年3月,归因于Lazarus的钱包向五个未知地址合计转出44.07枚BTC,价值约376万美元,相关活动使该追踪钱包的持有量降至13441枚BTC。
Bybit被盗资金分散于数千地址
据crypto.news此前报道,Bybit于8月7日在华盛顿特区联邦法院对朝鲜和Lazarus Group提起诉讼,寻求追回与该交易所15亿美元被盗事件相关的资产。该诉讼还将朝鲜侦察总局列为被告,美国财政部认定该机构为朝鲜主要情报机构。一名联邦法官发布初步禁令,禁止未具名被告转移、出售或处置与案件相关的某些资产。这起民事诉讼与美国正在进行的刑事调查并行。初步禁令仅在诉讼期间保全已识别财产,不构成对所有权或责任的最终裁决。
FBI将2025年2月发生的Bybit攻击归因于以TraderTraitor名义活动的朝鲜行为者。据该机构称,攻击者将部分被盗资产转换为比特币及其他加密货币,随后将资金分散到多条区块链上的数千个地址。FBI预计这些资产将被再次转移并最终兑换为法定货币,因此请求交易所、跨链桥、去中心化金融服务、区块链分析公司和节点运营商阻止涉及已识别地址的交易。
到2025年4月,Bybit首席执行官Ben Zhou表示27.6%的被盗资金已无法追踪。一份8月发布的关于朝鲜攻击方式的报告指出,资产分散在许多比特币钱包中大大增加了追踪难度。Lookonchain尚未将最新这笔244.148枚BTC的转账与Bybit被盗事件直接关联。现有报道中也没有任何政府机构或区块链情报公司公开确认8月28日转账中代币的来源。
Lazarus相关攻击持续至2026年
Chainalysis估计,朝鲜黑客在2025年至少窃取了20.2亿美元的加密货币,较前一年增长51%。该机构称,截至2025年底,朝鲜累计加密盗窃金额不低于67.5亿美元。根据其2025年12月的报告,朝鲜行动占当年加密货币服务攻击损失价值的76%。攻击者实施的已确认事件数量较少,但成功入侵中提取的金额更大。Chainalysis还发现,朝鲜运营者越来越多地通过冒充和员工访问手段针对企业实施攻击。一些行为者伪装成求职者进入加密企业,另一些人则冒充知名Web3和人工智能公司的招聘人员。
归因于Lazarus的活动在2026年4月仍在继续。当时攻击者从KelpDAO基于LayerZero的跨链桥中盗取了约116500枚rsETH,价值约2.92亿美元。LayerZero初步确认该攻击来自Lazarus Group的TraderTraitor分支。Chainalysis后来表示,攻击者入侵了向LayerZero验证系统提供区块链信息的基础设施。通过向以太坊合约注入虚假数据,攻击者导致合约在源网络未发生匹配代币销毁的情况下释放资产。Chainalysis称,快速干预阻止了第二次约9500万美元的未遂盗窃。Arbitrum安全委员会还冻结了调查人员认为与攻击者下游交易相关的超过30000枚ETH。到6月,KelpDAO攻击者已将约2.2亿美元未冻结资产通过THORChain、Wasabi、Tornado Cash和Umbra等隐私服务转移,约170万美元仍留在原始钱包中。
美国制裁限制与Lazarus Group的交易
美国财政部外国资产控制办公室(OFAC)于2019年9月根据一项针对朝鲜政府的行政命令将Lazarus Group列入制裁名单。OFAC将Lazarus、Bluenoroff和Andariel认定为与侦察总局相关的国家控制黑客组织。根据该指定,属于Lazarus的财产一旦进入美国或由美国人持有或控制,必须被冻结并报告给OFAC。美国财政部法规通常也禁止美国人与受制裁实体进行交易,除非获得特别授权。
财政部称Lazarus通过网络盗窃、间谍活动和恶意软件攻击,针对政府、金融机构、媒体公司、制造商、基础设施运营商和加密货币企业。该部门将该组织与2014年索尼影视入侵事件以及影响至少150个国家计算机的WannaCry勒索软件攻击联系起来。
美国当局还对处理与该组织相关资金的服务采取了行动。2022年,美国财政部制裁了虚拟货币混币器Blender.io,称其处理了Ronin Network约6.2亿美元盗窃案中超过2050万美元的资金。FBI后来将Ronin攻击归因于Lazarus Group和APT38。2023年8月,FBI单独警告加密公司注意涉及朝鲜TraderTraitor行为者窃取比特币的动向。该机构表示该组织可能试图套现超过4000万美元的比特币,并发布了六个钱包地址供私营公司检查。
