新聞加密貨幣蘿拉·辛化身招募人員臥底,於Unchained節目專訪疑似北韓加密貨幣駭客

蘿拉·辛化身招募人員臥底,於Unchained節目專訪疑似北韓加密貨幣駭客

作者: CryptoBriefing·

重點速覽

  • 記者蘿拉·辛假扮名為蘇菲·王的招募人員,對一名疑似受北韓國家資助的駭客進行視訊訪談,該集Unchained播客節目於2026年8月14日播出。
  • 這名自稱賈斯汀·林的受訪者流利地回答了區塊鏈技術篩選問題,但在被問及北韓領導層時卻語帶閃爍,不願對金正恩做出哪怕最輕微的批評。
  • 調查人員將林與2022年MetaPlay項目遭竊270萬美元的案件聯繫起來,並將其身分與已知的北韓駭客行為模式相互對應。
  • 據估計,北韓特工近年來已從加密貨幣企業竊取超過60億美元,據報這些收益被用於支援該國的核武與彈道飛彈計畫。
  • 這一集凸顯出項目的團隊審查如今與程式碼審計同等重要,因為單一名擁有提交權限的內部人員便能從內部掏空金庫。
蘿拉·辛化身招募人員臥底,於Unchained節目專訪疑似北韓加密貨幣駭客

加密貨幣記者蘿拉·辛——曾任《富比世》編輯,並著有2022年出版的《The Cryptopians》一書——想一探究竟:若把一名疑似受北韓國家資助的駭客放上鏡頭,會發生什麼事。她假扮成名叫蘇菲·王的招募人員,安排了一場視訊面試,讓這位自稱賈斯汀·林的男子設法通過一場區塊鏈工程師篩選面談。他完美應答了技術問題——卻在政治問題上明顯露出破綻。

這集於2026年8月14日播出的Unchained播客節目,堪稱近年來最不尋常的加密貨幣新聞報導之一:它既是一場臥底行動,也是一場求職面試,更是一份案例研究,說明朝鮮民主主義人民共和國如何將遠端開發工作轉化為其武器計畫的資金管道。

一場並非真正求職面試的面試

林把自己包裝成一名居住於加州長灘的遠端開發人員,從履歷上來看,他在許多方面都符合條件。他展現出對智能合約安全的熟練掌握,暢談The Graph等跨多個網路的索引協定,並對Uniswap和Velas等項目表現出熟悉度。

當辛仍以蘇菲·王的身分把話題引向北韓領導層時,裂痕開始顯現。林的回答變得閃爍其詞、含糊不清,而且明顯不願對金正恩做出哪怕最輕微的批評。對於熟悉北韓特工在接受訊問時行為模式的人而言,這種反射性的忠誠是一個明顯的識別標誌。

一條270萬美元的線索

林並不只是一個理論上的威脅。調查人員隨後將他與2022年MetaPlay項目遭竊270萬美元的案件聯繫起來,並將其身分與已知的北韓駭客行為模式相互對應。

據估計,北韓特工近年來已從加密貨幣企業竊取超過60億美元。美國當局將其中大部分活動歸咎於Lazarus Group等組織——美國財政部將該組織與2022年約6億美元的Ronin Bridge竊案掛鉤,而FBI則指控其為2025年2月約15億美元Bybit駭客攻擊的幕後黑手。與勒索軟體集團或獨行駭客不同,這些特工是以國家僱員的身分行動。據報導,贓款會回流以支援北韓的核武與彈道飛彈計畫,這使得每一個被滲透的DeFi協定或每一個被掏空的項目錢包都成為國際安全層級的問題——聯合國專家小組多年來一直在記錄這一關聯,而FBI、美國國務院與財政部也自2022年起在針對北韓IT工作人員的聯合警告中提出此問題,並在此後多次更新。

這種滲透模式簡單得令人容易輕忽。北韓特工會建立具有說服力的網路身分,通常自稱位於美國、加拿大或東南亞。他們建立GitHub個人檔案、為開源專案做出貢獻,並精心經營出一種忙碌的招募經理可能匆匆一瞥便予以核准的數位足跡。這套手法如今已有充分記錄:微軟於2025年公開警告,北韓IT工作人員正利用開源貢獻來打造具有說服力的作品集;美國司法部也已起訴多名北韓IT工作人員,指控他們詐取了數千萬美元的薪資。這種風險並不限於加密貨幣領域——資安培訓公司KnowBe4於2024年披露,曾在不知情的狀況下雇用一名使用竊取的美國身分和AI修改頭像的北韓員工。一旦進入項目內部,他們便能接觸到正是其想要利用的那些系統。

為什麼加密貨幣產業特別脆弱

加密貨幣產業的用人文化幾乎是為這類滲透量身打造。以遠端為主的團隊、匿名貢獻者、對非傳統背景的普遍寬容,以及牛市中招募的高速度,在在都為受國家資助的行為者創造了可乘之機,而這些行為者正是受過訓練、擅長利用此類漏洞的能手。

對項目與投資人的影響

這一集凸顯了產業安全考量正在轉變。任何在未經嚴格身分驗證的情況下雇用遠端開發人員的項目,如今都有理由審查自己的團隊,而不只是程式碼。單一名遭到滲透的內部人員就足以掏空金庫,而以近來加密貨幣攻擊事件的標準來看,270萬美元的MetaPlay損失還算是輕微的。

對投資人而言,項目團隊的安全態勢與其程式碼品質同等重要。一個協定可以通過所有智能合約審計,但若提交(commit)權限落在不對的人手中,仍可能從內部被掏空。這篇報導指向代幣投資盡職調查的更廣泛轉變:除了項目如何保護其合約安全之外,也應涵蓋項目如何審查其貢獻者。