北韓相關加密貨幣駭客如何清洗竊取資金
重點速覽
- •TRM Labs 表示,H1 2026 最大規模的加密貨幣竊案通常先透過跨鏈橋轉移遭竊資金,接著使用無 KYC 兌換,之後再透過 OTC 或點對點出金路徑。
- •April 的 Drift 與 KelpDAO 事件合計約 $577 million,構成 2026 年上半年遭竊價值的主要部分。
- •攻擊者通常會將資金拆分成較小額轉帳,轉換為流動性高的穩定幣或主要加密資產,並在出金前重新整合。
- •Canada 的 FINTRAC 於 July 15, 2026 發布公告,呼籲對潛在 DPRK 相關制裁規避活動進行強化篩查與通報。
- •TRM Labs 評估,H1 2026 加密貨幣駭客損失中約 66% 與 DPRK 相關活動有關。

與北韓相關的加密貨幣駭客組織正在使用更快速、更多跨鏈的洗錢方式,使遭竊資金在攻擊發生後的第一小時內更難被攔截。根據區塊鏈分析公司 TRM Labs,2026 年上半年最大規模的加密貨幣竊案通常遵循一條由跨鏈橋、無 KYC 兌換、資金拆分、穩定幣整合與場外交易出金網路構成的路徑。
典型模式從攻擊中被轉出的資金開始,這些資金會被送往新的、未標記的地址。隨後,資產會透過跨鏈橋與無 KYC 兌換服務移動,以打破簡單的追蹤啟發式方法,並被拆分成較小額轉帳,轉換為流動性高的穩定幣或主要加密資產,最後透過 OTC 經紀商或點對點管道出金。這些經紀商可能會把收益轉換為 U.S. dollars 或 yuan,並以較小額轉帳方式降低受到注意的可能性。
TRM Labs 表示,這種方法主導了 2026 年最大規模的竊案。該方法依賴速度、跨鏈跳轉,以及在嚴格了解你的客戶規範之外運作的交易對手。主要順序是:先過橋、頻繁兌換、拆分金額、重新整合、在多次跳轉後偏好使用流動性高的穩定幣出場,並使用帶有拆細轉帳的 OTC 或 P2P 出金通道。攻擊與使用跨鏈橋之間的時間通常很短,因此快速升級處理對交易所、協議與調查人員至關重要。
與 DPRK 相關的洗錢流程通常如何運作
洗錢流程通常始於一次入侵。最初的漏洞可能涉及驗證者金鑰外洩、跨鏈橋漏洞,或治理權限失效。入侵後,攻擊者會把資金轉移到沒有清楚標籤的新地址。第一筆轉帳可能快速且混亂,但其直接目的在於讓資產脫離受害者的直接控制。
下一階段是混淆。資金會流向一個或多個跨鏈橋,這些橋提供流動性,也提供與來源鏈的距離。將資產移離原始鏈,會削弱依賴特定鏈背景的啟發式追蹤方法。之後,資金可能經由無 KYC 兌換聚合器或高流動性去中心化交易所,轉換為穩定幣和其他流動性資產。金額會被分成較小的包,並可能先經過多個錢包剝離轉移,再被重新匯集。
最後階段是出金。在鏈上製造足夠多的移動痕跡後,資金流通常會接觸到真人交易對手。該方通常是願意接受穩定幣並返還法幣的 OTC 經紀商,或提供預先注資交易所帳戶與出金服務的經紀商。根據 CoinDesk,近期北韓的逮捕事件提到,資金透過中國 OTC 經紀商轉換為 U.S. dollars 和 yuan,且轉帳被刻意拆分成小額,以保持在監控雷達之下。
第一小時尤其重要。如果遭竊資金通過一兩座跨鏈橋並進入流動性高的穩定幣,凍結資產的窗口可能會從數天縮短到數分鐘。合規與事件應變團隊需要在攻擊發生前,就準備好聯絡名單與升級處理計畫。
為何 April 的攻擊推高了 H1 損失
基礎設施層級的攻擊可以在單一事件中轉移大額資金。April,Drift 與 KelpDAO 事件合計約 $577 million,分別約為 $285 million 與 $292 million。TRM Labs 將這兩起事件計為 2026 年上半年遭竊價值的主要部分,並評估 H1 2026 整體駭客損失中約 66% 與 DPRK 相關活動有關。
大額資金外流會壓縮洗錢時間表。攻擊者通常不會讓九位數餘額閒置。他們會迅速進入跨鏈橋與無 KYC 兌換,然後把資金流切分成更細的線。這種早期分類與切分,可能會在少數跨鏈橋上造成突然的交易量激增,接著在錢包和鏈之間出現一片中等金額轉帳的迷霧。其機制有利於行動更快的一方。
April 的事件也讓市場把注意力集中到加密貨幣核心基礎設施。當跨鏈橋與質押封裝工具遭到入侵,或被用作第一跳洗錢路徑時,防禦方可能被迫進入被動反應位置。因此,April 的事件數較少,但美元影響不成比例地巨大,這與今年報告的分析結果一致。
跨鏈橋、無 KYC 兌換、混幣器與 OTC 經紀商
跨鏈橋與無 KYC 兌換可作為混淆工具。跨鏈橋會在鏈之間移動資產,但也會改變調查背景。與來源鏈相關的啟發式方法,在資產移往其他地方後精準度會下降。無 KYC 兌換與去中心化交易所聚合器會進一步延伸這種效果,因為它們可在沒有中心化開戶要求的情況下轉換資產,且通常跨越多次跳轉。
主要工具扮演不同角色:
| 工具 | 主要角色 | 混淆強度 | 瓶頸 | 合規風險 |
|---|---|---|---|---|
| 跨鏈橋 | 跨鏈跳轉並避開啟發式追蹤 | 在快速且拆分時為中至高 | 流動性、跨鏈橋監控、暫停機制 | 中等;部分跨鏈橋會與執法機構合作 |
| 無 KYC 兌換或 DEX | 在不經中心化交易所的情況下轉換資產 | 若多跳且碎片化則為高 | 滑價、MEV 洩漏、鏈上監控 | 中等;前端可能地理封鎖,但合約不會 |
| 混幣器或 tumblers | 透過資金池切斷地址關聯 | 不定;較大的池有幫助,而制裁會縮小選項 | 制裁風險與池規模 | 若被指定或制裁則為高 |
| OTC 經紀商 | 法幣出金與重新整合 | 若最終結算在帳本外完成則為高 | KYC 壓力與現金物流 | 高;交易對手篩查是弱點 |
TRM Labs 指出,H1 最大規模竊案通常遵循先跨鏈橋、再兌換,之後再流向交易所或 OTC 管道的順序。混幣器並未消失,但跨鏈橋與兌換可能更快,而且不以同樣方式依賴資金池深度或制裁名單。
每多一次跳轉,都會為攻擊者爭取更多時間。對防禦方而言,目標是在更早階段切斷路徑,理想情況是在第二次或第三次轉換為穩定幣之前。
出金點出現在哪裡
多數洗錢資金流最終都需要經紀商。OTC 交易台連接加密經濟與現金經濟。它們可能為了費用與速度,承擔處理受污染資產的風險,並使用空殼帳戶、錢騾或合作兌換商網路。
CoinDesk 對北韓 July 逮捕事件的報導描述,嫌疑人據稱透過中國 OTC 經紀商將加密貨幣轉換為 U.S. dollars 和 yuan。轉帳被拆分為較小金額,以避免觸發警報。這一模式與分析公司多年來的說法一致:鏈上分層可以爭取時間,而鏈下分層則試圖終結追蹤。
穩定幣常被使用,因為它們讓定價與結算更容易。不過,出金交易台通常會跟隨流動性。如果特定代幣交易對或通往某個銀行通道存在需求,資金可能會相應路由。風險面在於經紀商的網路與篩查做法,而不僅是所使用的資產。
合規團隊監控的訊號
合規團隊正在試圖回應快速移動的洗錢模式。有用的指標必須快速觸發,同時把誤報率控制在足以支持行動的程度。團隊通常會結合機器學習系統與較簡單的規則型啟發式方法,小額轉帳也需要注意,因為它們可能代表拆細轉帳。
關鍵訊號包括:
- 新地址在已知攻擊後數分鐘內移向跨鏈橋。
- 12 小時內進行多跨鏈橋跳轉,尤其是進入高流動性穩定幣。
- 向與經紀商相關的入金地址進行小額、規律的密集轉帳。
- 符合分析供應商記錄的歷史 DPRK 戰術、技術與程序的模式。
- 重大事件後不久使用特定無 KYC 兌換前端。
- 在出金前,將拆分資金重新整合到少數退出錢包。
監管指引在夏季也有所強化。Canada 的 FINTRAC 重申 FATF 關切,並於 July 15, 2026 呼籲對潛在 DPRK 相關交易採取強化反洗錢與反恐融資措施。在該範圍內運作的申報實體,預期需要加強對制裁規避風險的篩查,並相應通報異常情況。FINTRAC 的公告可在此處查看。
沒有任何偵測方法是完美的。不過,快速的攻擊觀察名單、跨鏈橋活動警報、OTC 入金標籤地圖,以及真正的 24/7 升級處理路徑相結合,可以提高介入機率。
2026 年的監管與分析回應
2026 年有兩項發展值得注意。第一,分析公司更明確說明重大攻擊後使用的洗錢路徑。TRM Labs 表示,跨鏈橋與無 KYC 兌換是 H1 最大竊案的核心,讓交易所與協議在監控和回應上有更清楚的優先順序。TRM Labs 的 H1 2026 加密貨幣駭客分析可在此處查看。
第二,監管機構加強了對制裁風險的關注。FINTRAC 的 July 公告再次對申報實體施壓,要求篩查 DPRK 風險並升級處理紅旗訊號。在國際上,這一方向與 FATF 對實益所有權、跨鏈監控和 OTC 出金缺口的更廣泛訊息一致。各司法管轄區的執法並不一致,但政策方向很清楚。
幕後協調也有所改善。交易所可以更快協調凍結,一些跨鏈橋可以暫停或限制可疑資金流,事件應變管道也比幾年前更少臨時拼湊。這些措施無法阻止每一次攻擊,但可以縮短洗錢者幾乎不受干擾地轉移資金的期間。
TRM Labs 的 H1 2026 按攻擊向量統計每月遭竊價值圖表顯示,April 的基礎設施與金鑰入侵竊案,包括 Drift 和 KelpDAO,集中造成了大部分遭竊美元金額,也說明調查人員必須追蹤的洗錢攻擊向量集中度。
協議、交易所與用戶可採取的措施
協議不需要新的密碼學才能讓洗錢更困難。它們需要能降低攻擊規模並延緩未授權移動的實務控制。有效措施包括對敏感合約功能設置速率限制、時間鎖定管理操作、緊急暫停機制、外部審計與即時漏洞賞金。金鑰管理應被視為生產環境機密。
交易所與 OTC 交易台可以在資金到達前,而不是到達後,改善入金情報。這包括在可能情況下於 mempool 階段進行污染感知評分、對源自跨鏈橋的資金流進行分流審查,以及對前 24 小時內收到可疑資金的新帳戶設置提款控制。事件應變手冊應包含具名聯絡人與電話號碼,而不只是內部文件。
用戶可以透過限制代幣授權、避免對不熟悉的去中心化應用程式使用預設授權,並定期檢查撤銷授權,降低成為攻擊入口的可能性。釣魚仍是生態系損失的常見來源。
回應中的常見錯誤
只關注混幣器可能會錯過當前模式。與 DPRK 相關的資金流通常先使用跨鏈橋與兌換,因此這些早期跳轉可能是凍結機會最強的地方。
忽略小額轉帳是另一個錯誤。將資金拆成大量低於 $1,000 或低於 $10,000 的小額,是該方法的一部分。警報應圍繞模式以及轉帳規模建立。
假設出金一定會透過大型中心化交易所,也可能誤導調查人員。出金經常在接觸任何中心化交易所之前,就透過 OTC 經紀商完成。
速度是核心。如果升級處理需要一天,最有用的窗口可能已經消失。回應流程需要以分鐘為單位運作。
最後,團隊應避免把 Tornado 時代的一體適用規則套用到跨鏈流量。啟發式方法必須依鏈、跨鏈橋與流動性條件校準。
常見問題
與 DPRK 相關的駭客仍會使用混幣器嗎?
會,但較不穩定。制裁指定與較小的資金池規模,使混幣器風險更高,有時也較不有效。近期模式更偏向先使用跨鏈橋與無 KYC 兌換,然後在資金池規模與風險可行時,選擇性使用混幣器。
為何資金流會在出金前重新整合?
重新整合可簡化操作。經紀商通常偏好在其控制或監控的少數錢包中接收資金。在分散資金以增加監控難度後,洗錢者可能會把資金匯集到較少地址,以便進行 OTC 結算或法幣轉換。
跨鏈橋跳轉後還能凍結資金嗎?
有可能,但更困難。一些跨鏈橋與交易所會根據強訊號採取行動,但當資產進入流動性高的穩定幣並經過多次兌換後,確定性會下降。通常最佳機會是在前一兩次跳轉期間協同行動,尤其是在來源攻擊已被確認並快速標記時。
H1 2026 與往年相比如何?
TRM Labs 統計,H1 2026 有 207 起駭客事件,總額約 $972 million,並評估約 66% 與 DPRK 相關行為者有關。該期間超大型事件較少,但單一事件美元金額更高,少數基礎設施入侵主導了損失。
夏季監管方面有何變化?
監管機構發布了更明確的警示與期望。Canada 的 FINTRAC 更新指引,要求篩查 DPRK 風險並升級處理疑似制裁規避。該立場與聚焦 OTC 缺口與跨鏈審查的全球 FATF 訊息一致。
OTC 經紀商總是共犯嗎?
不是。一些 OTC 交易台維持強健的合規計畫,並拒絕受污染資金。風險更高的是跨境運作的非正式或監管較輕的經紀商。CoinDesk 報導的 July 案件描述,經紀商據稱協助將遭竊資金轉換為法幣,並拆分轉帳以避免偵測。
強制跨鏈橋 KYC 能解決問題嗎?
強制跨鏈橋 KYC 可能在某些方面有所幫助,但無法解決核心問題。攻擊者可能改走無需許可的跨鏈橋,或透過不知情用戶代理。與在每一次跳轉都全面 KYC 相比,更實際的改善可能來自更好的監控、更快的事件應變,以及針對反覆出現出金通道的定向執法。
免責聲明:本文僅供資訊參考之用。不構成也無意作為法律、稅務、投資、財務或其他建議。