55%损失归于一组的攻击模式
Blockaid报告认定,与朝鲜DPRK有关的一个攻击集群造成了H1 2026全部链上损失的55%,约6亿美元。Chainalysis在4月18日KelpDAO攻击(约2.92亿美元)和4月1日Drift攻击(约2.957亿美元)的调查中,均将攻击源头指向DPRK相关黑客组织。KelpDAO事件中,攻击者通过污染内部RPC节点并干扰外部节点,使单一验证者系统接受伪造的源链消息,从而从以太坊端释放rsETH。Drift事件中,攻击者进行了长达数月的社工渗透,并利用预签名的持久随机数交易获得管理权限。7月23日至24日,Drift攻击相关钱包再次向Tornado Cash转入约23,095枚ETH,显示此前长期沉寂的被盗资金重新进入流动阶段。
对于机构而言,公开事件数据只是风险分析的入口。真正需要关注的是资金来源、交互合约、控制实体以及价值最终流向。将安全事件时间线、市场变化和链上行为放在同一分析框架中,才能避免将短期市场波动误判为结构性变化。当某类资产或协议因安全事件获得大量关注时,风控团队需要快速评估相关地址暴露情况、资金关联路径以及潜在风险扩散范围,在保持业务连续性的同时调整高风险资产的监控策略。
此外,机构还应建立事件前、事件中和事件后的行为基线,记录正常资金流量、钱包关系和交易模式。通过历史基线对比,系统能够更准确地区分市场正常波动与单一攻击实体产生的异常活动,从而降低新闻驱动环境下的误报率。
社工渗透为什么比合约漏洞更难防御
DPRK相关攻击集群通常具有国家级资源支持、长期潜伏能力、跨链分散操作以及成熟社交工程能力等特点。不同于传统黑客寻找单一代码漏洞,这类攻击者往往会持续数月进行渗透,通过伪装身份、获取内部权限、收集凭证以及控制签名流程,最终实现多目标突破。
这意味着安全防御不能只依赖智能合约审计。即使代码经过审查,攻击者仍可能通过管理员权限泄露、节点基础设施入侵、多签成员失陷或签名流程漏洞完成有效链上操作。由于这些交易在技术层面可能完全符合协议规则,单纯依靠地址黑名单或交易有效性检测很难及时发现风险。
资金清洗过程同样呈现新的特点。攻击者通常不会立即转移全部资产,而是先进入长期沉寂阶段,等待安全事件热度下降后,再通过Tornado Cash、跨链桥以及其他匿名化工具进行批量转移。这种“长期潜伏+集中清洗”的模式,使传统基于单笔金额阈值的监控方式难以覆盖。
更有效的风险识别方式需要结合交易速度、资金集中度、对手方关系、合约权限、地址历史行为以及资金流网络,形成可解释的综合风险评分。调查人员不仅需要知道某个地址是否存在风险,还需要能够追溯风险标签来源、关联交易路径以及实体关系,确保每一次风险判断都具备可验证依据。
对于高影响安全事件,机构还需要结合人工复核和二次数据确认机制,避免未经验证的风险标签快速扩散到客户账户。同时,应将确认后的调查结果回写至实体画像,使后续交易获得更加准确和一致的风险评估。
资金静默与批量清洗的追踪策略
面对DPRK等高持续性攻击组织,机构需要建立覆盖管理地址、桥接验证者、多签成员以及核心协议钱包的行为监控体系。除了关注异常转账,还应重点分析长期休眠地址重新激活、大额资金拆分、跨链迁移以及匿名化服务交互等行为。
Trustformer KYT可以结合DPRK风险标签、实体聚类、资金流图谱和跨链路径分析,对高风险资金流进行持续追踪。在资金进入交易所、DeFi协议或其他流动性场景之前,系统可以提前触发增强尽调和风险处置建议,而不是等资产完成清洗后才进行事后调查。
风险处置流程应根据风险等级进行分层管理:
低风险交易可自动放行;
中风险案件进入增强尽调流程;
高风险活动触发延迟处理、交易限制或冻结建议。
每一次风险告警都应保存时间戳、规则版本、资金路径以及人工决策记录,使合规、审计和监管报告共享统一证据链,减少重复调查,也避免不同团队对同一事件产生不同判断。
管理层还应定期评估告警准确率、调查效率以及资金拦截效果,并根据实际结果持续优化风险模型。通过这种方式,KYT不仅是合规检查工具,也能够成为支持业务连续性、安全运营和风险决策的重要基础设施。