文章总结: 朝鲜APT组织Lazarus将121.5枚比特币(774万美元)转入新钱包,启动标准化洗钱流程。该团伙累计盗取超60亿美元加密资产,通过分拆小额转账、跨链DEX兑换、混币服务三步洗白资金。Web3行业面临假招聘钓鱼、NPM投毒、漏洞爆破、外包渗透四大威胁。建议交易所完善AML风控,开发者隔离运行环境,投资者远离匿名渠道。中招后应立即冻结账户、上报监管并排查终端。 综合评分: 85 文章分类: 威胁情报,恶意软件,安全意识,实战经验,WEB安全
774万比特币大规模转移!Lazarus拉撒组洗钱行动曝光,Web3行业高危预警
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年8月13日 12:00 广东
在小说阅读器读本章
去阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
链上追踪机构Lookonchain最新监测到重磅链上异动:朝鲜国家级APT组织Lazarus(拉撒路集团) 将121.5枚比特币(折合774万美元)一次性转入全新匿名钱包地址。
这不是偶然资金划转,而是整套成熟跨境洗钱流程的关键一环。该团伙历年累计盗取超60亿美元加密资产,Axie Infinity、Bybit史诗级被盗案均出自其手笔,盗币资金长期用于境外军工项目。
如今他们不断升级混币、跨链洗白手段,交易所、钱包、Web3项目方、个人投资者全部身处高风险靶区,今天拆解完整洗钱链路与全套防御方案。
一、团伙背景:全球头号加密货币盗窃组织
Lazarus隶属于朝鲜侦察总局,是联合国、美国OFAC双重制裁国家级黑客团伙,业内公认加密领域损失第一大威胁:
- 标志性大案
2022 Axie Infinity Ronin链被盗6.2亿美元;
2025 Bybit交易所失窃17亿美元,史上最大加密失窃事件;
持续针对DeFi协议、CEX交易所、加密钱包、Web3开发者发动定向攻击。
- 核心目的
盗取数字资产后通过多层链上操作洗白变现,所得资金全部用于弹道导弹、核相关研发项目。
- 攻击两大主线
前端靠社工钓鱼、供应链投毒、系统漏洞入侵企业/个人;后端靠标准化链上洗钱掩盖资金溯源。
二、本次774万BTC转移完整洗钱逻辑
- 基础操作:一次性归集至全新空钱包
黑客不使用旧有地址,专门新建空白钱包接收全部BTC,切断被盗源头地址与资金直接关联,普通链上查询无法快速溯源失窃平台。
-
后续洗白三步标准流程(过往案件统一套路)
-
分拆小额多笔转账
大额BTC拆分为数百笔小额交易分散至成千上万个一次性中转钱包,混淆链上聚类分析算法,规避链追踪平台标记。
- 跨链+DEX兑换分流
通过THORChain等跨链桥把BTC置换为ETH、稳定币,切换公链割裂交易痕迹;借助无KYC去中心化交易所打散资金链路。
- 混币服务深度清洗
接入Sinbad、匿名混币工具拆分资金,多层UTXO交易打乱转账关系,最终OTC场外渠道兑换法币离场,监管与链取证极难追踪。
- 监管追踪难点
比特币UTXO账户模型无实名绑定,仅靠地址聚类很难锁定最终套现账户;搭配隐私币、海外无监管OTC渠道,大量被盗资产最终无法追回。
三、Lazarus四大主流入侵手段,Web3从业者必警惕
- 假招聘社工钓鱼(最高发)
伪装海外Web3大厂HR、投资人,Linked/GitHub私信发送笔试题源码,源码内置RAT远控木马,打开后窃取钱包私钥、多签凭证、服务器密钥。
- NPM开源供应链投毒
高仿前端开发包投毒,开发者安装依赖后自动上传本地钱包配置、云密钥,批量入侵项目团队内网。
3 交易所/钱包漏洞爆破
瞄准多签系统、后台管理、API接口漏洞,批量盗走平台冷/热钱包资产。
- 外包人员定向渗透
渗透外包开发、审计服务商,跳板攻击合作加密项目,实现“一次入侵,批量收割多家平台”。
四、交易所/项目方自查异常链上信号
出现以下行为大概率遭遇Lazarus相关资金流入:
-
大额BTC一次性转入全新无历史空白钱包;
-
短时间拆分数百笔小额分散转账,批量生成中转地址;
-
资金频繁跨链跳转、反复进出匿名DEX、混币工具;
-
境外无实名OTC渠道大额提币、多地址同步取现;
-
资金源头匹配OFAC制裁Lazarus相关恶意地址库。
五、分场景落地防御方案
一、加密交易所/Web3平台(企业级)
-
完善KYC/AML全流程,接入链上实时监测系统,拦截制裁地址、混币渠道资金;
-
冷热钱包物理隔离,大额资产离线HSM硬件存储,多签采用多人异地授权;
-
封堵无KYC跨链桥、匿名混币服务充值提现通道;
-
员工招聘强身份核验,远程开发机禁止存放钱包私钥;
-
CI/CD增加SCA依赖扫描,拦截高仿恶意NPM包,阻断供应链入口。
二、开发/运维人员(个人防护)
-
陌生笔试题、开源项目务必隔离虚拟机运行,本机不打开外部源码;
-
开发机、钱包设备物理分开,私钥仅存硬件钱包;
-
拒绝陌生线上面试远程协作要求,不随意运行对方提供脚本;
-
定期导出钱包地址交易记录,排查不明大额转入转出。
三、普通加密投资者
-
远离匿名OTC、小众混币平台,资产尽量合规平台托管;
-
收到陌生转账先核查地址黑名单,避免被动沾染黑资金被冻卡;
-
不点击社交、邮件内陌生钱包验证链接,防范钓鱼盗私钥。
六、中招应急处置流程
-
链上监测到关联恶意资金,第一时间冻结相关账户,暂停提币;
-
同步上报当地金融监管、网安部门,留存完整链上交易哈希、地址日志;
-
排查内部员工终端,清除远控木马,重置全部多签、后台密钥;
-
联动链上取证机构持续追踪资金中转链路,争取拦截套现;
-
全面升级社工、供应链安全培训,修补系统漏洞。
文末总结
774万美元BTC转移只是冰山一角,Lazarus团伙每年持续发动数十起加密盗窃,洗钱技术持续迭代,链上匿名机制大幅提升溯源难度。
对于整个Web3行业而言,国家级APT不再是遥远威胁,从前端社工钓鱼、开源投毒,到后端多层链上洗白形成完整黑色闭环。
平台完善AML风控、从业者守住开发环境安全、普通用户远离匿名渠道,三层防线同时筑牢,才能降低被盗与资金牵连风险。
转发给交易所运维、Web3开发、加密投资同行,警惕国家级黑客链上洗钱陷阱!
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《774万比特币大规模转移!Lazarus拉撒组洗钱行动曝光,Web3行业高危预警》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论