← 返回资讯列表
CoinTelegraph Sun, 14 Jun 2026 10:07:34 中文版

人类协议3600万美元被盗事件曝光:疑似朝鲜黑客组织幕后操盘

核心事件

近日,区块链安全公司Quantstamp发布调查报告指出,去中心化身份协议Humanity Protocol于近期遭遇的3600万美元资产失窃事件,极可能由朝鲜关联黑客组织主导。攻击者伪造韩国知名交易所Bithumb官方邮件,诱导项目方成员点击恶意链接并泄露私钥,最终完成对多签钱包的接管与资金转移。该事件发生于2024年7月中旬,漏洞未涉及智能合约代码缺陷,而是典型的社会工程学攻击——攻击链条完全绕过技术防线,直击人类操作环节。

背景解读

这一事件折射出当前Web3安全生态的深层脆弱性:当协议层日益成熟、审计日趋严格时,人为因素反而成为最薄弱一环。尤其对于快速扩张的DAO或早期协议团队,缺乏标准化安全流程、多签管理松散、成员安全意识参差不齐,极易被定向钓鱼精准击穿。值得注意的是,Quantstamp追踪到攻击IP与此前Lazarus Group(联合国认定的朝鲜国家级APT组织)多次攻击轨迹高度重合,包括相似的邮件模板、域名注册手法及资金清洗路径——这并非孤立漏洞,而是国家级网络犯罪力量系统性渗透加密基础设施的又一实证。

市场影响

短期来看,该事件将加剧市场对‘非技术型风险’的定价敏感度,相关链上身份赛道代币或面临情绪性回调;中长期影响更为深远:它倒逼行业重构安全范式——从‘代码即法律’转向‘人+流程+技术’三位一体防御体系。投资者需警惕那些过度依赖少数核心成员、未强制实施硬件钱包+离线签名+角色分离机制的项目。真正的护城河,正从智能合约审计报告,转向团队安全成熟度评估与链下操作韧性。

编辑点评
我们认为,市场严重低估了此次事件的结构性警示意义——它不是一次普通黑客事件,而是Web3安全范式失效的标志性转折点。 本质上看,这次攻击暴露的根本矛盾在于:加密世界长期迷信‘技术决定论’,却系统性忽视‘人的可攻破性’。多数项目将90%安全预算投入智能合约审计与链上监控,却几乎零投入于团队安全培训、多签操作SOP制定与应急响应演练。市场误读方向恰恰在此——把事件归因为‘偶然钓鱼’,而非承认‘社会工程学已是国家级对手的标准武器库’。当Lazarus Group能持续复用同一套钓鱼模板攻破不同赛道项目时,说明攻击已工业化、模块化,而防御仍处于手工作坊阶段。 从技术维度看,问题不在链上,而在链下操作流的彻底裸奔:Humanity Protocol的多签设置虽符合基础规范,但未启用阈值动态调整、未隔离冷热钱包签名环境、未强制要求硬件钱包离线签名——这些本可拦截90%同类攻击的‘非技术防线’全部缺失。监管维度更值得警惕:此类攻击资金经混币器流入俄、阿联酋等地OTC渠道,暴露出反洗钱监管在加密跨境资金流中的巨大盲区;而各国对‘协助朝鲜网络犯罪’的司法追责仍停留在声明层面,缺乏实质引渡与资产冻结能力,形成事实上的 impunity(有罪不罚)闭环。 历史对照清晰可见:2022年Ronin桥被盗6.25亿美元、2023年Wormhole跨链桥失窃2.8亿美元,均始于社会工程学突破——但当时市场归因为‘单点失误’;而本次是同一攻击团伙三年内第7次成功得手,证明其已建立稳定盈利模型。横向对比,以太坊基金会和Uniswap DAO近年推行的‘安全运营中心(SOC)轮值制’与强制双因子离线验证,使类似攻击成功率趋近于零,差距不在技术,而在安全治理的制度化程度。 给散户的操作提示务必具体:第一,立即自查钱包授权记录,用Etherscan等工具检查是否曾签署异常permit或setApprovalForAll交易;第二,凡参与新项目空投或社区活动,绝不点击任何含‘Bithumb’‘Coinbase’等交易所字样的第三方邮件链接,所有官方通知仅通过项目官网/ verified Twitter蓝标账号确认;第三,若持有链上身份类代币,重点核查其团队是否公开披露多签密钥分发方案、是否有独立安全委员会季度审计报告——没有这两项,等于裸持。 真正的安全,从来不是防住代码里的漏洞,而是让攻击者发现:攻破一个人的成本,远高于攻破一千行代码。
阅读英文原文 → 查看英文版 →

在 Gate.io 实时跟踪相关行情

Gate.io(大门交易所)成立于2013年,支持3000+种加密货币,全球交易量前三。现货手续费低至0.02%,新人注册最高可领取10000U奖励礼包。