FBI:WaterPlum黑客从比特币(BTC)及加密钱包窃取1071万美元
NPA与FBI称朝鲜关联的WaterPlum黑客感染超3万台设备、攻击7000多个钱包,以假招聘窃取1071万美元加密资产,涉及BTC。
超3万台设备、7000多个钱包失守
与朝鲜关联、被追踪为WaterPlum的黑客组织,从加密用户手中窃取了至少1071万美元的数字资产——这是日本警察厅(NPA)与美国联邦调查局(FBI)上周五发布联合公告披露的核心事实。公告指出,WaterPlum(同时以Contagious Interview的代号被追踪)感染了遍布100多个国家的超过3万台电脑,从7000多个加密钱包中窃取数据,相关钱包集群在2025年12月至2026年7月间接收了赃款。整套骗局精准瞄准软件开发者:团伙成员伪装成人工智能、加密货币及山寨币初创公司的猎头,通过社交媒体、招聘网站和自由职业平台主动接触目标。候选人随后被引导进入一轮技术面试或编程测试,并被要求从代码托管网站下载文件——理由往往是一场“故障”的视频会议或测试题目本身。这些文件内藏信息窃取程序(infostealer),会悄然抓取浏览器密码、屏幕截图和键盘输入记录,最致命的是,它会提取控制加密钱包的私钥——也就是用户用来保管数字资产的软件凭证。
日本与美国当局证实:与朝鲜关联的黑客已攻击超过3万台设备和7000多个钱包
https://x.com/solidintel_x/status/2100940797222801825?ref_src=twsrc%5Etfw
联合公告原文写道:“WaterPlum行为者以未来雇主自居,以诱人的工作机会为幌子,在全球范围内 targeting 软件开发者和IT专业人士。”这些伪装身份借用了AI热潮的公信力——在Worldcoin(WLD)等高知名度代币项目所在行业,高频接触开发者本就是招聘常态。值得注意的是,此前一项独立调查曾估算该组织的攻击足迹:一名研究人员潜伏其服务器长达22个月,梳理出57个国家的1640名受害者——这一数字仅相当于上周五官方公布的约十八分之一。尽管公告并未按资产类别拆分这1071万美元,但比特币(BTC)及其他流动性较强的币种被窃资金,通常会在抵达最终目的地前,先经过混币器和跨链兑换进行洗白。
东京警方首次捣毁“笔记本农场”
日本首次捣毁已知的“笔记本农场”,为这份公告增添了实质性战果。调查人员透露,当地同伙把笔记本电脑藏在自己家中,身在境外的朝鲜IT务工人员则远程操控这些设备,伪装成日本居民以承接自由职业合同。这些人将价值数亿日元的加密货币转移至海外,而关联到该农场的同一批互联网地址,也被证实与WaterPlum的基础设施存在交集。NPA和FBI评估认为,WaterPlum的网络行为者及部分朝鲜IT务工人员隶属于朝鲜军需工业部下属的313总管理局,而军需工业部又受朝鲜劳动党中央委员会节制——这意味着整场行动被纳入了受制裁的国家收入体系。分析人士长期以来都将平壤的加密货币盗窃与工作量证明挖矿活动与武器资金来源挂钩,上周五的公告首次正式确认了这条指挥链条。
这场招聘骗局甚至渗透进了日本交易所行业。2025年5月,一名疑似朝鲜特工使用窃取来的简历,应聘了bitFlyer的一个工程师岗位——该交易所收录于我们的最佳加密货币交易所指南。面试官发现了多处破绽:此人拒绝到岗办公、坚持要求以加密货币支付薪酬,且明显在照着另一块屏幕念答案。他最终未被录用。更早的攻势则借助深度伪造(deepfake)招聘电话接触高层员工,而同一套社会工程学剧本也在散户端反复出现——从“被动收入”话术,到吸引用户涌入Pi Network的手机挖矿叙事。调查人员如今建议工程团队:凡是招聘方提交的代码,一律在沙箱环境中运行——这是一种与生产文件和钱包软件完全隔离的封闭测试环境。 希望实时跟踪行情的读者,可在Binance查看现货与合约的实时价格。
终端失守,而非协议漏洞
将公告与“笔记本农场”的捣毁行动合并来看,其描摹的其实是一条完整的流水线:一个由国家级力量运营的体系,把虚假的工作邀约转化为钱包私钥,再把私钥转化为受制裁政权的硬通货。COINOTAG对这份文件的解读是:问题的根源并非协议缺陷,而是终端失守——信息窃取程序从开发者设备上榨取私钥;因此应对之道也在于流程层面:对所有招聘方提交的文件一律沙箱化处理,将签名密钥与日常办公系统物理隔离,并把任何不请自来的招聘测试视作恶意代码。随着1071万美元的被窃金额获得确认、超过7000个钱包被暴露,开发者社区必须更新自己的威胁模型:从现在起,猎头本身就是攻击。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


