新闻加密货币朝鲜相关加密黑客如何清洗被盗资金

朝鲜相关加密黑客如何清洗被盗资金

作者: CryptoDaily·

要点速览

  • •TRM Labs 表示,2026 年上半年最大规模的加密货币盗窃事件通常先通过跨链桥转移被盗资金,随后使用无 KYC 兑换,并最终通过 OTC 或点对点兑现路径出金。
  • •4 月的 Drift 和 KelpDAO 事件合计约 5.77 亿美元,构成 2026 年上半年被盗价值的主要部分。
  • •攻击者通常会将资金拆分为较小转账,转换为流动性稳定币或主要加密资产,并在兑现前重新归集。
  • •加拿大 FINTRAC 于 2026 年 7 月 15 日发布公告,敦促加强对潜在朝鲜相关规避制裁活动的筛查和报告。
  • •TRM Labs 评估称,2026 年上半年加密黑客损失中约 66% 与朝鲜相关活动有关。
朝鲜相关加密黑客如何清洗被盗资金

与朝鲜有关的加密货币黑客组织正在使用更快、更多跨链的洗钱方式,这可能使被盗资金在漏洞利用发生后的第一小时内更难被拦截。根据区块链分析公司 TRM Labs 的说法,2026 年上半年最大规模的加密货币盗窃事件通常遵循一条由跨链桥、无 KYC 兑换、资金拆分、稳定币归集和场外兑现网络构成的路径。

典型模式始于从漏洞利用中盗取资金,并将其发送到新的、未标记的地址。随后,这些资产会通过跨链桥和无 KYC 兑换服务转移,以打破简单的追踪启发式规则;资金被拆分为更小的转账,转换为流动性稳定币或主要加密资产,最终通过 OTC 经纪商或点对点渠道兑现。这些经纪商可能会将所得资金转换为美元或人民币,并以较小金额转账,以避免引起注意。

TRM Labs 表示,这种方式主导了 2026 年最大规模的盗窃事件。该方法依赖速度、跨链跳转以及在严格了解你的客户边界之外运作的交易对手。主要流程是:先使用跨链桥,频繁兑换,拆分金额,再重新归集;在多次跳转后优先使用流动性稳定币作为退出资产;并通过 OTC 或 P2P 兑现通道进行拆分转账。从漏洞利用到使用跨链桥之间的时间通常很短,因此快速升级响应对交易所、协议和调查人员至关重要。

与朝鲜有关的洗钱流程通常如何运作

洗钱流程通常从一次攻陷开始。最初的入侵可能涉及验证者密钥泄露、跨链桥漏洞或治理权限失误。攻陷之后,攻击者会将资金转移到没有明确标签的新地址。第一笔转账可能很快且无序,但其直接目的在于将资产移出受害方的直接控制范围。

下一阶段是扰乱追踪。资金会进入一个或多个跨链桥,这些桥同时提供流动性和与源链的距离。将资产从原始链转移出去,会削弱依赖链上特定上下文的启发式规则。随后,资金可能通过无 KYC 兑换聚合器或高流动性的去中心化交易所,转换为稳定币和其他流动性资产。金额会被分成更小的批次,并可能在多个钱包之间剥离转移,然后再重新汇集。

最后阶段是退出。在链上制造足够多的转移痕迹后,资金流通常会接触到人工交易对手。该交易对手通常是愿意接受稳定币并返还法币的 OTC 经纪商,或提供预充值交易所账户和兑现服务的经纪商。据 CoinDesk 报道,近期在朝鲜发生的逮捕事件提到,通过中国 OTC 经纪商将资金兑换为美元和人民币,并故意将转账拆分为小额,以保持低调。

第一小时尤其重要。如果被盗资金通过一到两个跨链桥并到达流动性稳定币,冻结资产的窗口可能会从数天缩短到数分钟。合规和事件响应团队需要在漏洞利用发生前就准备好联系人名单和升级预案。

为什么 4 月的漏洞利用推动了上半年损失

基础设施层面的漏洞利用可以在单一事件中转移大额资金。4 月,Drift 和 KelpDAO 两起事件合计约 5.77 亿美元,分别约为 2.85 亿美元和 2.92 亿美元。TRM Labs 将这两起事件计入 2026 年上半年被盗价值的主要部分,并评估称,2026 年上半年整体黑客损失中约 66% 与朝鲜相关活动有关。

大额盗取会压缩洗钱时间线。攻击者通常不会让九位数余额闲置。他们会迅速进入跨链桥和无 KYC 兑换,然后将资金流拆成更细的分支。这种早期分拣和拆分可能导致少数跨链桥上的交易量突然激增,随后在钱包和链之间出现一片中等规模转账的模糊痕迹。机制本身更有利于行动更快的一方。

4 月的事件也让市场关注到核心加密基础设施。当跨链桥和质押包装器被攻陷,或被用作第一跳洗钱路径时,防守方可能被迫处于被动反应位置。因此,4 月事件数量较少,但美元影响异常巨大,这与今年报告的分析结果一致。

跨链桥、无 KYC 兑换、混币器和 OTC 经纪商

跨链桥和无 KYC 兑换发挥着混淆工具的作用。跨链桥会在不同链之间转移资产,但也会改变调查上下文。一旦资产被移至其他地方,与源链相关的启发式规则就会失去精度。无 KYC 兑换和去中心化交易所聚合器通过在没有中心化开户要求的情况下转换资产,进一步扩大这种效果,通常还会跨越多次跳转。

主要工具承担不同角色:

工具主要作用混淆强度瓶颈合规风险
跨链桥跳转链并规避启发式追踪在快速且拆分时为中等至高流动性、跨链桥监控、暂停机制中等;部分跨链桥会与执法机构合作
无 KYC 兑换或 DEX在不使用中心化交易所的情况下转换资产如果多跳且分散,则较高滑点、MEV 泄漏、链上监控中等;前端可能实施地理封锁,但合约不会
混币器或搅拌器通过资金池切断地址关联不定;较大资金池有帮助,而制裁会压缩选项制裁风险和资金池规模如果被指定或制裁,则较高
OTC 经纪商法币出金和重新归集如果最终结算发生在账本外,则较高KYC 压力和现金物流较高;交易对手筛查是薄弱环节

TRM Labs 指出,上半年最大规模的盗窃事件通常遵循先跨链桥、再兑换,随后转向交易所或 OTC 渠道的顺序。混币器并未消失,但跨链桥和兑换可以更快,也不像混币池那样依赖资金池深度或制裁名单。

每增加一次跳转,都会为攻击者争取更多时间。对防守方而言,目标是更早切断路径,理想情况下是在第二次或第三次转换为稳定币之前。

兑现点出现在哪里

大多数洗钱资金流最终都需要经纪商。OTC 交易台连接加密经济和现金经济。它们可能为了费用和速度而承担处理受污染资产的风险,并使用空壳账户、资金骡子或合作兑换商网络。

CoinDesk 关于 7 月朝鲜逮捕事件的报道描述称,嫌疑人据称通过中国 OTC 经纪商将加密货币兑换成美元和人民币。转账被拆分为较小金额以避免触发警报。这一模式与分析公司多年来的说法一致:链上分层可以争取时间,而链下分层则试图终止追踪。

稳定币经常被使用,因为它们让定价和结算更容易。不过,兑现交易台通常会跟随流动性。如果特定代币交易对或某一银行通道存在需求,资金可能会相应流转。风险面在于经纪商的网络和筛查做法,而不仅仅是所使用的资产。

合规团队监控的信号

合规团队试图应对快速移动的洗钱模式。有效指标必须迅速触发,同时将误报控制在足以支持行动的水平。团队通常会将机器学习系统与更简单的规则型启发式方法结合使用,小额转账也需要关注,因为它们可能显示拆分转账行为。

关键指标包括:

  • 已知漏洞利用发生后数分钟内,新地址向跨链桥转移资金。
  • 12 小时内多跨链桥跳转,尤其是进入高流动性稳定币。
  • 向与经纪商相关的充值地址进行小额、规律的密集转账。
  • 与分析供应商记录的历史朝鲜策略、技术和程序相匹配的模式。
  • 重大事件发生后不久使用特定无 KYC 兑换前端。
  • 在出金前,将拆分资金重新归集到少数退出钱包。

今年夏季,监管指引也进一步强化。加拿大 FINTRAC 于 2026 年 7 月 15 日重申 FATF 关切,并敦促针对潜在朝鲜相关交易采取更强的反洗钱和反恐融资措施。在该监管范围内运营的报告实体预计将加强对规避制裁风险的筛查,并相应报告异常情况。FINTRAC 的公告可在此处查看。

没有任何检测方法是完美的。不过,快速漏洞利用观察名单、跨链桥活动警报、OTC 充值标签图谱以及真正的 24/7 升级路径相结合,可以提高干预成功的可能性。

2026 年的监管和分析响应

2026 年有两项进展较为突出。首先,分析公司更明确地说明了重大漏洞利用后的洗钱路径。TRM Labs 表示,跨链桥和无 KYC 兑换是上半年最大规模盗窃事件的核心,这让交易所和协议能够更清楚地确定监控和响应优先级。TRM Labs 的 2026 年上半年加密黑客分析可在此处查看。

其次,监管机构收紧了对制裁风险的关注。FINTRAC 的 7 月公告再次向报告实体施压,要求其筛查朝鲜风险敞口并升级处理红旗信号。在国际层面,这一方向与 FATF 关于受益所有权、跨链监控和 OTC 出金缺口的更广泛信息一致。各司法管辖区的执法并不统一,但政策方向已经明确。

幕后协调也有所改善。交易所可以更快地协调冻结,一些跨链桥可以暂停或限制可疑资金流,事件响应渠道也不像几年前那样临时拼凑。这些措施无法阻止每一次攻击,但可以缩短洗钱者几乎不受干扰地转移资金的时间窗口。

TRM Labs 的 2026 年上半年按攻击向量划分的每月被盗价值图表显示,4 月的基础设施和密钥攻陷盗窃事件,包括 Drift 和 KelpDAO,集中了被盗美元金额的大部分,并说明了调查人员必须追踪的洗钱攻击向量集中度。

协议、交易所和用户可以采取的措施

协议并不需要新的密码学技术来提高洗钱难度。它们需要的是能够降低漏洞规模并减缓未经授权资金转移的实际控制措施。有用措施包括对敏感合约功能设置速率限制、采用带时间锁的管理操作、部署紧急暂停机制、进行外部审计并运行实时漏洞赏金。密钥管理应被视为生产环境机密。

交易所和 OTC 交易台可以在资金到达之前,而不是之后,改进充值情报。这包括在可能情况下于内存池阶段进行污染感知评分,对来自跨链桥的资金流进行分流评估,并对在最初 24 小时内收到可疑资金的新账户设置提现控制。事件预案应包括具体联系人和电话号码,而不仅是内部文档。

用户可以通过限制代币授权、避免在不熟悉的去中心化应用上默认授权,并定期检查撤销记录,降低自己成为漏洞入口的可能性。网络钓鱼仍然是生态系统损失的常见来源。

响应中的常见错误

只关注混币器可能会错过当前模式。与朝鲜有关的资金流通常先使用跨链桥和兑换,因此这些早期跳转可能是冻结机会最强的位置。

忽视小额转账也是一个错误。将资金拆分为大量低于 1,000 美元或低于 10,000 美元的部分,是这种方法的一部分。警报应围绕模式以及转账规模来构建。

假定退出总会通过大型中心化交易所发生,也可能误导调查人员。兑现往往在接触任何中心化交易所之前,就通过 OTC 经纪商完成。

速度是核心。如果升级响应需要一天,最有用的窗口可能已经消失。响应流程需要以分钟为单位运作。

最后,团队应避免将 Tornado 时代的一刀切规则手册套用于跨链流量。启发式规则必须按链、跨链桥和流动性条件进行校准。

常见问题

与朝鲜有关的黑客仍会使用混币器吗?

会,但可预测性降低。制裁指定和资金池规模缩小使混币器风险更高,有时也不那么有效。近期模式更倾向于先使用跨链桥和无 KYC 兑换,然后在资金池规模和风险使其可行时选择性使用混币器。

为什么资金流会在兑现前重新归集?

重新归集可以简化操作。经纪商通常更愿意在少数由其控制或监控的钱包中接收资金。在分散资金以增加监控难度后,洗钱者可能会将资金汇集到更少地址,用于 OTC 结算或法币兑换。

跨链桥跳转后还能冻结资金吗?

有可能,但难度更高。一些跨链桥和交易所会基于强信号采取行动,但一旦资产进入流动性稳定币并经过多次兑换,确定性就会下降。通常,最佳机会是在最初一到两次跳转期间采取协调行动,尤其是在源头漏洞已被快速确认并标记的情况下。

2026 年上半年与往年相比如何?

TRM Labs 统计,2026 年上半年发生 207 起黑客事件,总额约为 9.72 亿美元,并评估其中约 66% 与朝鲜相关行为者有关。该时期超大型事件数量较少,但单起事件的美元价值更高,少数基础设施攻陷事件主导了损失。

夏季监管方面发生了什么变化?

监管机构发布了更明确的警告和预期。加拿大 FINTRAC 更新了关于筛查朝鲜风险敞口和升级处理疑似规避制裁行为的指引。这一立场与全球 FATF 信息一致,后者重点关注 OTC 缺口和跨链审查。

OTC 经纪商总是共谋者吗?

不是。一些 OTC 交易台拥有稳健的合规计划,并会拒绝受污染资金。风险更高的是跨境运营的非正式或监管较轻的经纪商。CoinDesk 报道的 7 月案件描述了一些经纪商据称帮助将被盗资金转换为法币,并拆分转账以避免被发现。

强制跨链桥 KYC 能解决这个问题吗?

强制跨链桥 KYC 可能在某些方面有所帮助,但无法解决核心问题。攻击者可能转向无需许可的跨链桥,或通过不知情用户代理操作。与其在每一跳全面实施 KYC,更实际的收益更可能来自更好的监控、更快的事件响应,以及针对反复出现的出金通道的定向执法。

免责声明:本文仅供参考,不作为也不意在作为法律、税务、投资、财务或其他建议。