新闻加密货币Laura Shin 伪装成招聘者,暗访被怀疑为朝鲜加密黑客的 Justin Lim

Laura Shin 伪装成招聘者,暗访被怀疑为朝鲜加密黑客的 Justin Lim

作者: CryptoBriefing·

要点速览

  • 记者 Laura Shin 伪装成名为 Sophie Wang 的招聘者,与一名被怀疑为朝鲜国家支持黑客的人进行了视频面试,该节目于 2026 年 8 月 14 日在 Unchained 播出。
  • 这名受访者自称 Justin Lim,在区块链技术筛选问题上回答流畅,但在谈及金正恩时变得闪烁其词,并拒绝作出哪怕轻微批评。
  • 调查人员将 Lim 与 2022 年从 MetaPlay 项目盗取 270 万美元的案件联系起来,将其身份与已知的朝鲜黑客模式对应。
  • 据估计,朝鲜操作人员近年来已从加密企业中盗取超过 60 亿美元,被盗资金据称用于支持该国的核与弹道导弹计划。
  • 这期节目强调,项目团队的身份核验如今与代码审计同样重要,因为一名拥有 commit 权限的内部人员就可能从内部清空金库。
Laura Shin 伪装成招聘者,暗访被怀疑为朝鲜加密黑客的 Justin Lim

加密记者 Laura Shin——前《福布斯》编辑,也是 2022 年著作 The Cryptopians 的作者——想看看当一名被怀疑为朝鲜国家支持黑客的人被放到镜头前会发生什么。她伪装成一名名叫 Sophie Wang 的招聘者,安排了一场视频面试,并让自称 Justin Lim 的男子完成一轮区块链工程筛选。他在技术问题上表现出色——而在政治问题上则明显露出破绽。

这期 Unchained 播客节目于 2026 年 8 月 14 日播出,是近年来最不寻常的加密新闻作品之一:既像一次诱捕行动,又像一场工作面试,同时也是一个案例,说明朝鲜民主主义人民共和国如何把远程开发工作变成其武器计划的资金渠道。

这场并不真正是工作面试的面试

Lim 自称是一名位于加利福尼亚州 Long Beach 的远程开发者,从履历表面看也具备不少条件。他展示了自己对智能合约安全的熟悉,讨论了 The Graph 等跨多个网络的索引协议,并表现出对 Uniswap 和 Velas 等项目的了解。

当 Shin 仍以 Sophie Wang 的身份将话题引向朝鲜领导层时,Lim 的回答开始变得回避而含糊,并且明显不愿对金正恩提出哪怕轻微的批评。对熟悉朝鲜特工在盘问下表现的人来说,这种条件反射式的忠诚是一个明显信号。

一条 270 万美元的线索

Lim 并不只是理论上的威胁。调查人员随后将他与 2022 年从 MetaPlay 项目盗取 270 万美元的行为联系起来,将其身份与已知的朝鲜黑客模式对应起来。

据估计,朝鲜操作人员近年来已从加密企业中盗取超过 60 亿美元。美国当局将其中许多活动归因于 Lazarus Group 等组织,美国财政部曾将其与 2022 年约 6 亿美元的 Ronin Bridge 被盗案联系起来,FBI 还将 2025 年 2 月约 15 亿美元的 Bybit 黑客攻击归咎于该组织。与勒索软件团伙或独狼黑客不同,这些操作人员相当于国家雇员。被盗资金据称会回流,用于支持朝鲜的核与弹道导弹计划,使每一个被攻破的 DeFi 协议或被清空的项目钱包都成为国际安全问题——联合国专家小组多年来一直记录这一联系,而 FBI、国务院和财政部自 2022 年起便在多份联合警示中指出朝鲜 IT 工作者相关风险,并在此后多次更新。

这种渗透模式看似简单。朝鲜操作人员会创建令人信服的线上身份,常常声称自己位于美国、加拿大或东南亚。他们建立 GitHub 资料,参与开源项目,并积累忙碌的招聘经理一眼看去可能就会认可的数字足迹。这一套路如今已被充分记录:微软在 2025 年公开警告称,朝鲜 IT 工作者正利用开源贡献来打造看似可信的履历,而美国司法部也曾起诉其所称通过欺诈性工资获取数千万美元的朝鲜 IT 工作者。风险并不只限于加密领域——安全培训公司 KnowBe4 于 2024 年披露,其曾在不知情的情况下雇用了一名使用被盗美国身份和 AI 修改头像的朝鲜员工。一旦进入项目内部,他们便能接触到最适合被利用的系统。

为什么加密行业尤其脆弱

加密行业的招聘文化几乎就是为这种渗透而设计的。远程优先团队、化名贡献者、对非传统背景的普遍容忍,以及牛市期间招聘速度之快,都为国家支持型行为体创造了可乘之机。

这对项目和投资者意味着什么

这期节目凸显了行业安全判断的变化。任何在没有严格身份验证的情况下招聘过远程开发者的项目,如今不仅要审计代码,也有理由审计自己的团队。单个被渗透的内部人员就可能清空金库,而 270 万美元的 MetaPlay 损失,与近期加密行业的损失规模相比并不算大。

对投资者而言,项目团队的安全姿态与代码质量同样重要。如果错误的人拥有 commit 权限,一个协议即便通过了每一次智能合约审计,也仍可能从内部被掏空。相关报道表明,代币投资的尽职调查正在发生更广泛的变化:不应只看项目如何保护合约,也要看其如何审查贡献者。