หลายสื่อรายงานว่าเกาหลีเหนือปฏิเสธข้อกล่าวหาเรื่องการแฮ็กคริปโต โดยมองว่าเป็นข้อมูลเท็จและการโจมตีทางการเมือง อย่างไรก็ตาม ฝั่งสหรัฐฯ พันธมิตร และหน่วยงานด้านสืบสวน-ข่าวกรองยังคงประเมินว่ากลุ่มที่เชื่อมโยงกับเกาหลีเหนือ เช่น Lazarus Group มีความเกี่ยวข้องกับเหตุขโมยคริปโตขนาดใหญ่หลายกรณี
ตัวอย่างเช่น จดหมายของวุฒิสมาชิกสหรัฐฯ ถึงกระทรวงการคลังและกระทรวงยุติธรรมระบุว่า ในเหตุแฮ็ก Bybit เมื่อเดือนกุมภาพันธ์ 2025 กลุ่ม Lazarus ซึ่งถูกกล่าวว่าได้รับการสนับสนุนจากรัฐบาลเกาหลีเหนือ ขโมยสินทรัพย์ดิจิทัลไปประมาณ 1.5 พันล้านดอลลาร์สหรัฐ นอกจากนี้ แถลงการณ์ร่วมของเกาหลีใต้ สหรัฐฯ และญี่ปุ่นระบุว่า แฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือถูกชี้ว่าได้ขโมยคริปโตอย่างน้อย 659.1 ล้านดอลลาร์สหรัฐในปี 2024
ในมุมของทีมความปลอดภัย สิ่งที่นำไปใช้ได้ทันทีไม่ใช่ถ้อยแถลงทางการเมือง แต่คือสัญญาณเชิงเทคนิคและเชิงปฏิบัติ เช่น โดเมนต้องสงสัย ที่อยู่กระเป๋า อีเมล บัญชีปลอม หรือรูปแบบพฤติกรรมของผู้โจมตี ข้อมูลเหล่านี้สามารถถูกนำไปตั้งค่าเฝ้าระวัง บล็อก ตรวจสอบ หรือไล่ร่องรอยในระบบของบริษัทอื่นได้
Crypto ISAC หรือ Crypto Information Sharing and Analysis Center เป็นองค์กรที่ทำหน้าที่สนับสนุนการแบ่งปันข้อมูลความปลอดภัยในอุตสาหกรรมคริปโต รายงานระบุว่า Ripple กำลังส่งต่อข่าวกรองภัยคุกคามภายในเกี่ยวกับกิจกรรมแฮ็กที่เชื่อมโยงกับเกาหลีเหนือผ่านองค์กรนี้ โดยข้อมูลที่ถูกกล่าวถึงมีทั้งโดเมนที่เกี่ยวข้องกับการฉ้อโกง ที่อยู่กระเป๋า และตัวชี้วัดการบุกรุก
บางรายงานยังกล่าวถึงข้อมูลระบุตัวตนของผู้ต้องสงสัยหรือโปรไฟล์ที่ถูกประเมินว่าอาจเป็นบุคลากรไอทีของเกาหลีเหนือ เช่น บัญชี LinkedIn อีเมล และข้อมูลติดต่ออื่น ๆ
เหตุผลที่ข้อมูลลักษณะนี้สำคัญ คือผู้โจมตีมักไม่ได้ลองกับบริษัทเดียวแล้วจบ โดเมนหนึ่ง กระเป๋าหนึ่ง หรือโปรไฟล์ปลอมหนึ่งชุด อาจถูกนำกลับไปใช้ซ้ำกับเว็บเทรด โปรเจกต์ DeFi หรือบริษัทโครงสร้างพื้นฐานรายอื่น การแชร์ผ่าน Crypto ISAC จึงเป็นความพยายามเปลี่ยนเบาะแสที่แต่ละบริษัทพบแยกกัน ให้กลายเป็นระบบเตือนภัยล่วงหน้าของทั้งอุตสาหกรรม
จุดเปลี่ยนที่หลายรายงานพูดตรงกันคือ การโจมตีไม่ได้มุ่งหาเพียงช่องโหว่ของสมาร์ตคอนแทรกต์อีกต่อไป CoinMarketCap ระบุว่าผู้โจมตีกำลังเปลี่ยนจากการใช้ช่องโหว่ทางเทคนิค ไปสู่ปฏิบัติการ social engineering ที่เล็งพนักงานและผู้เกี่ยวข้องในบริษัทคริปโต ส่วน crypto.news รายงานว่าทีมความปลอดภัยเห็นแนวโน้มการแทรกซึมระยะยาว การสร้างความไว้วางใจ การได้สิทธิ์เข้าถึงระบบ แล้วจึงเคลื่อนย้ายเงิน
กรณี Drift Protocol ถูกยกเป็นตัวอย่างของแนวโน้มนี้ รายงานใน Binance Square ระบุว่าเหตุการณ์มูลค่า 285 ล้านดอลลาร์สหรัฐที่เกี่ยวข้องกับ Drift ไม่ได้เกิดจากช่องโหว่ในสมาร์ตคอนแทรกต์ แต่ถูกอธิบายว่าเป็นการแทรกซึมด้วย social engineering เป็นเวลาหกเดือน มีการติดตั้งมัลแวร์ และขโมย private key หลังจากสร้างความไว้วางใจ
หากรูปแบบนี้ถูกต้อง การตรวจโค้ดอย่างเดียวก็ไม่พอ เพราะจุดอ่อนอาจไม่ได้อยู่ในสัญญาอัจฉริยะ แต่อยู่ที่การหลอกให้คนในระบบเปิดประตูให้ผู้โจมตี
หนึ่ง: ตัวชี้วัดการบุกรุกช่วยตรวจจับได้เร็วขึ้น
เมื่อข้อมูลอย่างโดเมนหลอกลวง ที่อยู่กระเป๋า และ indicators of compromise ถูกแชร์ผ่าน API บริษัทที่เข้าร่วมสามารถนำไปเทียบกับระบบรักษาความปลอดภัยของตัวเองได้รวดเร็วขึ้น
สอง: social engineering มักข้ามพรมแดนของบริษัท
ถ้าผู้โจมตีใช้ตัวตนปลอม ช่องทางติดต่อ บัญชีแพลตฟอร์ม หรือที่อยู่กระเป๋าชุดเดียวกันกับหลายบริษัท การค้นพบของบริษัทหนึ่งอาจกลายเป็นสัญญาณเตือนให้บริษัทอื่นป้องกันตัวได้ทัน
สาม: การพิสูจน์ความรับผิดใช้เวลานาน แต่การป้องกันต้องทำทันที
เกาหลีเหนือปฏิเสธข้อกล่าวหา แต่สหรัฐฯ และพันธมิตรยังคงเชื่อมโยงกลุ่มที่เกี่ยวข้องกับเกาหลีเหนือ เช่น Lazarus กับเหตุโจมตีขนาดใหญ่หลายกรณี สำหรับภาคธุรกิจ การรอข้อสรุปทางการทูตหรือกระบวนการยุติธรรมขั้นสุดท้ายอาจช้าเกินไปเมื่อสัญญาณโจมตีเริ่มเกิดซ้ำ
สี่: ความปลอดภัยคริปโตไม่ใช่เรื่องของบริษัทเดียว
เว็บเทรด วอลเล็ต โปรโตคอล DeFi บริดจ์ และผู้ให้บริการโครงสร้างพื้นฐานเชื่อมโยงกันอยู่ในระบบนิเวศเดียวกัน เมื่อจุดหนึ่งถูกเจาะ ความเสี่ยงอาจลามไปยังอีกจุดได้ การแชร์ข้อมูลของ Ripple จึงควรถูกมองเป็นมาตรการเพิ่มพื้นที่ป้องกันร่วมของอุตสาหกรรม มากกว่าการจัดการภาพลักษณ์ของบริษัทใดบริษัทหนึ่ง
การอ่านข่าวนี้ควรจับคำให้แม่น ประเด็นไม่ใช่การฟันธงแบบง่าย ๆ ว่า “เกาหลีเหนือทำแน่นอน” แต่คือภัยคุกคามที่ “ถูกประเมินว่าเชื่อมโยงกับเกาหลีเหนือ” เกาหลีเหนือยังปฏิเสธข้อกล่าวหา โดยระบุว่าเป็นข้อมูลเท็จและการโจมตีทางการเมือง และจากข้อมูลสาธารณะเพียงอย่างเดียว เราไม่ควรถือว่าหลักฐานของทุกเหตุการณ์มีน้ำหนักเท่ากัน
แต่ในงานไซเบอร์ซีเคียวริตี้ การแชร์สัญญาณอันตรายมักเกิดขึ้นก่อนมีคำพิพากษาหรือข้อสรุปทางกฎหมายขั้นสุดท้าย ข่าวกรองภัยคุกคามไม่ใช่คำตัดสิน แต่คล้ายระบบเตือนภัย เมื่อพบว่ากระเป๋า โดเมน โปรไฟล์ หรือวิธีแทรกซึมบางแบบอาจถูกใช้ซ้ำ การบอกต่อให้เครือข่ายเฝ้าระวังจึงเป็นการลดความเสียหายที่เป็นไปได้
ดังนั้น เหตุผลที่ Ripple และวงการคริปโตแชร์ข้อมูลเกี่ยวกับแฮกเกอร์ที่ถูกเชื่อมโยงกับเกาหลีเหนือ ไม่ได้อยู่ที่การเอาชนะข้อถกเถียงทางการเมือง แต่อยู่ที่การทำให้บริษัทต่าง ๆ เห็นสัญญาณเดียวกันเร็วขึ้น โดยเฉพาะเมื่อการโจมตีถูกประเมินว่ากำลังพัฒนาไปสู่การหลอกคน สร้างความไว้ใจ และเข้าถึงระบบจากภายในมากขึ้น