朝鲜逮捕被指攻击国有银行的前军方黑客
要点速览
- •Daily NK 报道称,朝鲜当局逮捕了被指入侵外贸银行和朝鲜中央银行的前军方黑客。
- •嫌疑人据称在7月12日的一次突袭中被抓获,当时他们正通过加密货币渠道清洗数亿美元资金。
- •在发现可疑转账审批、外国 IP 地址和未经授权通信后,当局据称将此案同时视为金融安全事件和内部安全事件。
- •该所谓网络使用加密货币钱包、中国交易经纪人、边境城市中间人以及隐蔽通信工具来转移和兑换资金。
- •该报道值得注意,因为朝鲜更常被认为是重大加密货币盗窃的来源,而不是此类活动的受害者。

据 Daily NK 报道,朝鲜逮捕了一组前军方黑客,他们被指入侵该国两家国有银行,并通过加密货币清洗被盗资金。该说法尚未得到独立核实。
据报道,逮捕行动发生在7月12日晚,当时国家情报机构人员突袭了首都的一处安全屋。根据报道援引的消息来源,执法人员发现嫌疑人正坐在电脑前,处于清洗数亿美元资金的过程中。当局没收了一次性手机以及其他据称价值数十万美元的设备。
突袭之后,武装人员封锁了外贸银行总部以及朝鲜中央银行的计算机中心;朝鲜中央银行是负责发行朝鲜本币的国有银行。此举阻断了外界对这些设施的访问。消息来源还称,配备手机信号探测设备的车辆在平壤搜寻未经授权的无线电信号。
报道称,逮捕行动与外币转账审批异常以及可疑外国 IP 地址的发现有关。根据报道所述细节,对银行审批、外部网络访问和未经授权通信的关注表明,当局将此案同时视为金融安全事件和内部安全事件。
前网络人员被指使用国家工具攻击体制
消息来源称,令官员尤其震惊的是,据称的主谋是朝鲜军事情报机构侦察总局下属网络部门的退役人员。这些人在离开该部门之前,据报曾参与海外行动。
报道称,退役后,这些前网络人员据称从金策工业综合大学和平壤科学技术大学招募了年轻技术专家。他们共同组建了一个秘密网络,意在绕过国家安全机构的知情范围转移资金。
消息来源称,作案动机是个人获利,而非政治或意识形态上的反对。这一细节使该案显得不同寻常,因为它据称涉及朝鲜自身网络能力被用来攻击其国内金融体系。如果得到证实,该案将为朝鲜更为人所知的网络行动增添一个罕见的内部维度:受训从事海外活动的人员,据称在官方控制之外使用类似的技术和洗钱方法。一名官员被引述称,除了标准纪律措施外,涉案人员的家属将不得不长期生活在恐惧中,因为惩罚“will be hard for the entire family line to survive.”
据称的作案方式类似于国家支持的黑客通常被报道通过中国清洗加密货币收益的方式。报道称,该网络将外币以及国有贸易公司的资金从内部银行账户小批量转入海外加密货币钱包。
随后,这些数字资产通过中国的加密货币交易经纪人兑换成人民币和美元。实物现金转移则通过边境城市的当地中间人进行,包括平安北道的新义州和两江道的惠山。参与者据称使用加密通讯软件、未注册手机以及中国制造的卫星通信设备来掩盖身份。
朝鲜被报道为加害者和受害者
这起据报道发生的事件之所以值得关注,是因为在加密货币盗窃和洗钱案件中,朝鲜更常被描述为加害者。根据 TRM Labs 数据,截至2026年4月,国家支持的黑客占加密货币盗窃案全部被盗价值的76%,约为5.77亿美元。其中大部分来自两次行动:4月1日的一起2.85亿美元漏洞利用事件,以及4月18日涉及 KelpDAO 的一起2.92亿美元漏洞利用事件。
TRM 估计,该政权累计窃取的加密货币超过60亿美元,其中包括从遭入侵的 Drift Protocol 智能合约中提取的资金;自2017年以来的总额约为60亿美元。区块链情报公司 Chainalysis 也表示,朝鲜黑客在上一财年窃取了创纪录的20亿美元加密货币。
一个监测对朝鲜制裁的多国联盟得出结论称,中国场外货币交易商在将朝鲜黑客的加密货币收益转换为现金方面发挥了关键作用。最新报道中描述的所谓犯罪计划显示出对中国中间人的类似使用,因此,经纪人、边境城市现金转移和通信设备的据称参与,是理解此案的核心。