以下是這場行動的主要運作方式。
2025年2月21日,總部位於杜拜的加密貨幣交易所 Bybit 遭到重大入侵,駭客成功轉移約 14.6億美元的加密資產。
美國FBI將該事件歸因於北韓駭客行動 「TraderTraitor」。調查顯示,攻擊者在成功入侵後迅速將資金轉移到數千個不同區塊鏈地址,以降低追蹤難度。
威脅情報研究指出,此次攻擊與**軟體供應鏈被植入惡意程式(trojanized software)**有關。CrowdStrike將執行該行動的駭客群集追蹤為 PRESSURE CHOLLIMA,並認為攻擊者透過被污染的開發流程向目標散布惡意工具。
一旦取得信任系統的存取權限,駭客便能直接從交易所基礎設施中轉移大量加密資產。
區塊鏈分析顯示,2025年北韓相關團體盜走的 20.2億美元,比前一年增加約 51%,但攻擊事件數量反而下降。
研究人員指出,這反映出策略轉變:
安全公司 CertiK 將這種模式稱為**「工業化的加密貨幣犯罪」**——有組織地分工進行入侵、竊取與洗錢。
Bybit事件顯示,攻擊者越來越常利用軟體信任關係入侵目標,而不是直接攻擊交易所。
當駭客控制開發工具、程式依賴庫或更新流程時,他們可以散布帶有惡意程式的版本。企業在正常更新時,便可能主動安裝後門程式。
這類供應鏈攻擊之所以危險,是因為它利用了整個軟體生態系的信任機制。
威脅情報報告指出,攻擊者越來越常利用生成式AI工具來提升詐騙效率。
AI可用於:
這使得社交工程攻擊更具規模與說服力。
另一個關鍵策略是以虛假身份取得遠端工作。
調查顯示,北韓建立了全球性的中介網路,利用被盜或偽造身份申請科技公司的遠端工程師或IT職位。
一旦成功入職,這些人員可以:
大型科技公司已通報攔截數千次此類申請案例,顯示行動規模相當龐大。
研究人員指出,北韓駭客行動越來越常結合技術攻擊與人際滲透。
例如透過員工、合作夥伴或外包人員取得存取權限,這種模式被稱為「離線滲透(offline infiltration)」。
這種混合模式往往能繞過傳統資安防護。
資安公司通常以「群集(cluster)」名稱追蹤北韓駭客行動,而不是單一組織。
其中包括:
公開資料對 FAMOUS CHOLLIMA 或 STARDUST CHOLLIMA 在2025年個別事件中的角色描述較少,但它們被視為北韓整體網路作戰的一部分。
大型竊案發生後,駭客通常會迅速將資金分散到數千個區塊鏈地址。
常見手法包括:
部分分析顯示,在重大竊案中,數週內就可能洗白大部分資金。
美國與其他政府機構表示,這些網路犯罪活動不只是金融犯罪,而是北韓政權的重要收入來源。
官方聲明指出,這些資金被用來規避國際制裁,並支持彈道飛彈與核武發展計畫。
因此,執法與情報機構正加強追蹤洗錢網路並打擊相關基礎設施。
2025年的紀錄級竊案揭示了幾個重要趨勢:
資安研究人員認為,未來產業需要加強:
隨著加密貨幣持續普及,2025年的攻擊模式顯示:國家支持的網路犯罪很可能長期成為加密產業最大的安全挑戰之一。