atom · 724
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客
Bybit起诉朝鲜黑客!15亿美元被盗案,超90%资金已难追回

Bybit起诉朝鲜黑客!15亿美元被盗案,超90%资金已难追回

来源:Foresight News撰文:Nicky原标题:Bybit 将朝鲜黑客组织告上美国法庭,九成资金或已难追回法院在批准初步临时限制令时认定 Bybit 在案件实质上「具有胜诉的可能性」。8 月 8 日,据 CoinDesk 报道,Bybit 已向美国哥伦比亚特区联邦地区法院对朝鲜民主主义人民共和国、其侦察总局以及被认定为朝鲜关联黑客组织的 Lazarus Group 提起民事诉讼。该组织于 2025 年 2 月从 Bybit 窃取了约 15 亿美元加密资产,系史上最大规模的加密货币盗窃案之一。法院在批准初步临时限制令时认定 Bybit 在案件实质上「具有胜诉的可能性」。除了提起诉讼,Bybit 还成功获得一项初步禁令,冻结了一群身份不明的个人和实体持有的部分被盗资产,这些被告在案件中被列为「John Doe」。该禁令要求相关方在案件审理期间不得转移或出售其持有的涉案资产。Bybit 表示将继续寻求法院的进一步救济,并强调此次民事诉讼独立于美国执法部门正在进行的刑事调查。2025 年 2 月 21 日,Lazarus Group 通过入侵 Safe 多签钱包的供应链,在 Bybit 冷钱包向热钱包转移资金时篡改了交易界面,成功控制多签流程,将约 401,347 枚 ETH、90,375 枚 stETH、15,000 枚 cmETH 和 8,000 枚 mETH 转移至黑客地址,当时总价值约 14.6 亿美元。被盗 ETH 数量约占以太坊总供应量的 0.42%,黑客当时一度成为全球第 14 大 ETH 持有者,持有量超过富达和以太坊联合创始人 Vitalik Buterin。黑客的资金清洗行动在攻击发生后迅速展开。据 Spot On Chain 监测,攻击后一周内已有约 266,309 枚 ETH 被清洗,占被盗总量的 53.3%,主要通过 THORChain 兑换为 BTC,日均清洗约 48,420 枚 ETH。2025 年 3 月初,链上分析师余烬跟踪显示,整个清洗过程历时约 10 天,期间 ETH 价格下跌约 23%,约 90.2% 的被盗资金已变得不可追踪。黑客主要通过 THORChain 进行洗钱操作,该平台因此获得约 59 亿美元交易量和约 550 万美元手续费收入。截至目前,Bybit 联合区块链分析公司、多家交易所及国际执法部门,累计追回约 4840 万美元被盗资产,并在超过 28 家交易所和托管机构中冻结约 3050 万美元涉案资产,合计约 7890 万美元,仅占被盗总额的 5% 左右。联邦调查局确认 Lazarus Group 为攻击实施者,多国执法机构配合采取了后续打击行动,德国当局捣毁了涉案的加密货币交易所 eXch,德国与瑞士当局联合关闭了混币平台 Cryptomixer.io。尽管执法协作取得了一定成效,但绝大部分被盗资金已通过跨链桥、混币器和场外交易渠道脱离追踪范围。诉讼文件中的禁令仅对可识别的链上资产有效,而经过混币和跨链转化后流入未配合司法冻结的实体或个人手中的资金,追回难度极大。被盗时 ETH 价格约 2730 美元,目前约 1920 美元,跌幅约 30%,即便部分资产未来被定位,其实际价值也已大幅缩水。图源:SotaMediaLazarus Group 是朝鲜政府支持的网络威胁行为者集群,隶属侦察总局,旗下包含 UNC4736(即 AppleJeus/Citrine Sleet)、TraderTraitor 等多个子集群。据 Chainalysis 统计,朝鲜黑客通过 Lazarus 等集群累计窃取加密货...

11天前22#加密货币盗窃 #朝鲜黑客

DEX Atomic 因签名重放漏洞遭攻击,损失约 3 万 USDC

比推消息,据慢雾监测,去中心化交易所 Atomic 协议因签名重放漏洞遭攻击,损失约 29,984 枚 USDC。 漏洞源于合约 0xa806010f 在签名摘要中缺少 position ID、position manager、caller、nonce、deadline 和 chain ID 绑定,导致同一 manager 签名可在 21 个不同 position ID 上重放,在闪电贷价格操纵下执行未经授权的全额 LP 销毁,且无 TWAP 或滑点检查。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

14天前burnking#链上动态

数据:COTI 24 小时跌超 30%,EPIC 涨超 13%

比推消息,据币安现货数据显示,市场出现大幅波动。COTI 24 小时跌幅达 30.12%,而 EPIC 24 小时涨幅 13.12%,并出现探底回升状态。此外,MOVE、VANA 和 NIL 均触及今日新低,跌幅分别为 5.07%、5.11% 和 6.89%。同时,ZRO、LPT 和 ATOM 也出现本周新低状态,跌幅分别为 13.81%、11.11% 和 9.22%。

22天前

英特尔罕见向初创公司开放 Atom 处理器技术,CEO 陈立武共同投资企业受益

比推消息,据路透社报道,英特尔(Intel)已向芯片初创公司 Rosaic Labs 开放部分 Atom 处理器技术,这是该公司罕见对外授权其 x86 架构相关核心技术。报道称,英特尔计划向 Rosaic 提供 Atom 处理器的寄存器传输级(RTL)代码,使其能够基于英特尔知识产权开发定制芯片设计。消息人士表示,此举在英特尔历史上较为少见,公司过去很少授权 x86 架构或 Atom 技术。Rosaic 于今年 5 月成立,由 Amarjit Gill 担任 CEO,其核心团队包括多名前 Rivos 员工。Gill 与英特尔 CEO 陈立武(Lip-Bu Tan)长期保持投资合作关系,双方曾共同投资芯片初创公司 Nuvia,并共同参与创建 Rivos。根据公开文件,Rosaic 已具备启动 1000 万美元种子轮融资的条件。

23天前

Uber 联创控股公司 Atoms 完成 17 亿美元股权融资,资金将投资工业 AI 和物理自动化

比推消息,Uber 联合创始人 Travis Kalanick 的控股公司 Atoms 已完成约 17 亿美元股权融资。领投为 Andreessen Horowitz (a16z),参与方包括 Bain Capital、Fifth Wall、Uber 等。Ben Horowitz 将加入董事会。资金用于工业 AI、物理自动化(采矿、运输、食品等)。其中,Pronto(Anthony Levandowski 旗下重工自动化公司,Atoms 此前已收购)是采矿、运输方向的核心战略重点。此举被普遍视为 Kalanick 离开 Uber 后重返科技舞台。

26天前#融资

机器人公司 Atoms 完成 17 亿美元融资,由 a16z 领投

比推消息,据格隆汇报道,优步联合创始人 Travis Kalanick 旗下的机器人公司 Atoms 完成一轮 17 亿美元融资,由 Andreessen Horowitz (a16z) 领投,Ben Horowitz 将加入董事会。本轮股权投资方包括贝恩资本、Fifth Wall、Chemistry、A*、K5 Global、Abstract、SV Angel、Alpha Square Group 及优步。Horowitz 将这笔投资的逻辑聚焦于专用机器人,而非人形机器人。他指出,在重工业领域,专用机器人远比人形机器人更适合完成大多数工作。

30天前#融资

MacOS 恶意软件曝光:可劫持 Telegram 会话并窃取加密钱包数据

比推消息, 安全研究人员发现,一种针对 MacOS 设备的信息窃取恶意软件正在攻击加密用户,可通过劫持 Telegram Desktop 会话、窃取密码及钱包数据库等方式,进一步控制用户账户并盗取数字资产,目前受影响的钱包和应用包括:Exodus、Atomic、Electrum、Wasabi、Monero 等。安全专家建议,疑似感染设备的用户应立即将其视为“不可信设备”,终止所有 Telegram 活动会话并更换 Telegram 双重验证密码及桌面应用密码,同时不要在受感染设备输入助记词、私钥或钱包密码,重新生成新的钱包并迁移资产。(FinanceFeeds)

36天前

红杉警告:美国赢了闭源模型,可能输掉开放底座

比推消息,据监测,红杉合伙人 Dean Meyer 和 Konstantine Buhler 发文称,美国掌握领先的闭源模型,西方企业却越来越依赖中国开放权重模型。Qwen、Kimi、GLM 和 DeepSeek 正被用作产品底座、训练教师和合成数据来源。ATOM 报告显示,Qwen 在每月新增微调和适配模型中的占比,从 2024 年 1 月的 1% 升至 2026 年 2 月的 69%。Thinking Machines 的 Inkling 也在后训练初期,使用了 Kimi K2.5 等开放权重模型生成的合成数据。不过,这部分只占少量训练算力。文章认为,问题出在蒸馏规则。蒸馏是用强模型输出训练另一个模型。OpenAI 和 Anthropic 限制客户用模型输出训练竞争产品,美国企业却可以合法学习中国开放模型。两人建议,美国前沿实验室向合格企业出售受控、延迟且可审计的训练权。否则美国可能继续领先闭源模型,却把开放模型底座交给中国。中国近期已讨论限制海外访问部分先进模型,但尚未形成最终政策。文章警告,即使现有模型仍能下载使用,西方企业也可能因拿不到后续版本而逐渐落后。

36天前

BitMEX 将于 7 月 16 日下架 UNI 等 9 个现货交易对

比推消息,据官方公告,加密交易平台 BitMEX 宣布将于 2026 年 7 月 16 日 12:00(UTC)正式下架 9 个流动性欠佳的现货交易对。 本次下架的具体交易对包括 UNI_USDT、APE_USDT、ATOM_USDT、AXS_USDT、BONK_USDT、LINK_USDT、POL_USDT、S_USDT 以及 TRX_USDT。届时,上述交易对的交易将全面停止,所有未结订单将被自动取消,并按照交易所的标准惯例进行提前结算。

40天前