朝鲜团伙 WaterPlum 虚假招聘盗币千万美元

CN
1 小時前

在 2025 年 12 月到 2026 年 7 月这段时间里,一个名为 WaterPlum(又称 Contagious Interview)的黑客团伙悄无声息地展开行动。直到美国联邦调查局(FBI)、日本警察厅(NPA)等多国机构在 2026 年中后段联合发出预警,外界才发现,这被官方材料描述为与朝鲜有关联的组织,已经在短短约 8 个月内入侵了超过 3 万台设备。官方通报显示,他们不是去撞合约、挖协议漏洞,而是伪装成 AI、加密货币或 NFT 公司,对外发布“职位机会”,部分媒体转述称,攻击主要面向全球 IT 开发者,通过社交媒体和招聘平台一步步接近求职者。随着更多终端被控制,超过 7000 个加密钱包被黑,约 1070 万美元加密资产被转出,链上的损失才被拼接成一个完整的攻击轮廓。多国联合预警最终将这一轮行动定性为“虚假招聘”类社交工程攻击,给加密行业敲响的警钟是:技术漏洞不再是黑客唯一的入口,握着私钥和代码的开发者个人,以及看似正常的求职流程,正在迅速演变为新的安全破口。

虚假招聘剧本:高薪 Offer 如何变成陷阱

在这轮行动中,WaterPlum 并不是以“黑客组织”的面目出现,而是刻意披上了热门赛道公司的外衣。相关报道称,他们在对外话术中自称从事 AI、加密货币或 NFT 相关业务,职位描述里充斥着“前沿技术”“远程合作”“优厚待遇”等关键词,整体包装得与真实 Web3 公司并无二致。求职者看到的是一家看起来正常的技术团队、一个能接触链上项目的机会,再加上精心设计的公司介绍和项目故事,这些元素叠加出一种熟悉而安全的氛围,让人很难在第一时间把它与攻击联系起来。

据部分媒体转述,这套剧本主要对准全球范围内的 IT 开发者,通过社交媒体和各类招聘平台主动发起联系,从一条私信、一则职位推荐开始,将标准的求职流程改造成攻击链条。最初的沟通、简历筛选和在线交流都沿用行业惯例,直到后续环节逐步延伸到开发者个人终端和加密钱包相关操作,才悄悄完成从“招聘场景”到“入侵场景”的转换。求职者对“公司品牌”和“岗位机会”的天然信任,在这里变成了 WaterPlum 最关键的突破口:传统意义上针对陌生邮件、可疑链接的技术防线仍在,但当攻击伪装成熟悉的职业机会时,真正被绕开的,是人们对这类日常流程几乎不加怀疑的心理边界。

三万开发机失守:个人终端成加密世界新后门

官方预警给出的数字,直接把这次行动从“个案”拉到了“系统性攻击”的量级:超过 3 万台设备被控制,涉及 7000 多个加密钱包,被盗资产约 1070 万美元,这些都不是一次性扫盘,而是在 2025 年 12 月至 2026 年 7 月、长达约 8 个月的持续运营中缓慢堆积出来的结果。被瞄准的终端多是 IT 开发者的工作机,这类设备天然集成了多个关键权限:一边是代码仓库、开发环境和项目后台的访问权,另一边是个人以及参与项目时使用的加密钱包和相关密钥,攻击者只要拿下这一个入口,就等于同时打通了“代码世界”和“资产世界”的双重后门。

因此,WaterPlum 成功控制个人终端后的影响,并不止于把钱包里的资产一扫而空这么简单。在设备处于受控状态的时间里,开发者所操作的项目代码、脚本和打包工具链都有可能被静默窥探甚至被动植入恶意改动,这种风险未必立即以大规模攻击的形式显形,却客观上将本来孤立的个人中招,转化为潜在的供应链隐患:一台失守的开发机,既可以是 1070 万美元被盗资产的起点,也可能成为更多下游用户和项目暴露在看不见攻击面的源头。

FBI 和日本警察同台发声:国家级攻防走向公开化

当官方统计出 WaterPlum 在 2025 年 12 月至 2026 年 7 月间入侵超过 3 万台设备、攻破 7000 多个加密钱包、造成约 1070 万美元损失之后,这场原本散落在个体开发者终端上的“事故”,才被拉升到跨国安全事件的等级。美国联邦调查局(FBI)、日本警察厅(NPA)等多国机构罕见地以联合预警的形式对外发声,不只是简单提醒求职者注意虚假招聘,而是在用执法话语告诉行业:这类攻击已经超出了任何单一司法辖区可以独立处置的范畴,需要把链上被盗资产、跨境受害者和背后组织放在同一张战情图上看待。

更重要的是,预警文本直接将 WaterPlum / Contagious Interview 描述为与朝鲜有关联的黑客组织,把这轮攻击明确归入“国家级力量盯上加密资产”的既有脉络之中。多国官方公开点名并披露攻击时间区间、入侵设备数量和损失规模,本身就会倒逼交易所、项目团队和从业者在安全与合规上同时抬升标准:一方面要把开发者终端、招聘流程和社交工程纳入常规安全审查,视为足以撼动链上资产安全的关键攻击面;另一方面也必须在合规层面预设对国家级黑客的应对场景,在风控、事件响应和对外信息披露中承认自己已经置身于一场公开化的国家级攻防之中。

安全版图重排:不再只是合约和桥会被攻破

在过去几年里,行业把“安全事件”几乎等同于合约逻辑被写穿、跨链桥被攻破,风险讨论停留在协议层和链上代码本身。WaterPlum 这一轮行动却刻意绕开合约和协议,官方预警和媒体都将其归类为“虚假招聘”社交工程攻击:先伪装成 AI、加密货币或 NFT 公司,在招聘平台和社交媒体上锁定应聘者,再通过恶意文件和远程操作接管个人设备。被入侵的终端背后,是与项目开发、运维天然关联的全球 IT 开发者群体,一旦电脑和开发环境被控制,挂在其上的加密钱包就成为最直接的突破口,最终在超过 7000 个钱包上落地成约 1070 万美元的实质损失。

这次联合预警中,各国机构专门把“虚假招聘”拎出来单独提醒,折射的恰是安全版图的重排:在远程办公和全球化招聘已经成为默认配置的今天,身份核验、终端管理和供应商筛查的难度显著抬升,任何一个简历投递、外包合作、工具安装环节都可能成为攻击入口。WaterPlum 事件之后,Web3 安全重点正在从“单一协议防护”扩展为围绕人、终端与供应链的立体防御,谁能把这三层都纳入常规风控,谁才有资格说自己的链上资产真正处于可控安全范围之内。

接下来怎么办:开发者和项目的自保清单

对个人开发者而言,第一步是把“求职”本身纳入安全范畴:投递前主动核验招聘方公司背景,至少做到官网、工商信息、过往项目三重交叉;对方若急于跳过正式流程、直接发安装包或让你在本机跑来历不明的脚本,就要把它视为高危信号。其次要做到钱包与工作环境的物理和逻辑分离,把存有高价值资产的钱包放在与日常开发完全隔离的设备或安全环境中,不在面试用电脑登录高权限地址,更不要在未知来源的文件、IDE 插件、远程协作工具里输入助记词或签名。再次,在此次 WaterPlum 已经从超过 7000 个加密钱包盗取约 1070 万美元资产、且攻击时间窗口截至 2026 年 7 月的现实下,任何曾与可疑招聘接触过的开发者都应按官方联合预警的意图,彻底排查自己的终端和浏览器扩展,轮换密钥、迁移资产,把潜在风险清理出场。对项目方和公司来说,招聘与远程协作必须被写进安全策略:HR 与安全团队共同设定“合法面试工具白名单”,禁止在核心开发机上安装未经审计的软件;把代码仓库、部署权限、签名设备做成多重隔离与操作审计,确保单一被攻陷终端无法直接触达链上关键地址。WaterPlum 只是众多虚假招聘攻击中的一个样本,这类社交工程在未来仍可能演化出新的伪装方式,只有整个社区长期共享情报、在新人培训和日常沟通中反复强调“求职也是攻击面”的意识,才能在下一次类似事件发生时减少终端被控制和钱包被窃取的空间。

加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接