暗影建造者:朝鲜IT工作者如何从内部悄然构筑DeFi基础设施

0xF61E3A255dc33f27ba667f7a625d7eED56551bF1
Published Apr 5, 2026·Updated Aug 8, 2026

朝鲜国家行动者自2020年起便以核心开发者身份潜伏于SushiSwap、THORChain及40余个主流DeFi协议之中——这意味着Lazarus集团不仅是加密货币领域最高产的窃贼,或许也是其最高产的建设者。

执行摘要

  • 链上安全研究员 @tayvano_(Taylor Monahan,MetaMask)已公开指认逾40个DeFi协议——包括SushiSwap、THORChain、Harmony、Ankr、Yearn、Shiba Inu及Floki——自2020年DeFi Summer以来雇用了朝鲜民主主义人民共和国(DPRK)IT工作者担任核心贡献者,并援引链上记录与代码仓库分析作为佐证。

  • 2026年2月的Bybit黑客事件(损失14亿美元),以及随后约9亿美元通过THORChain——一个据称由DPRK关联开发者共同构建的协议——进行的洗钱行为,将供应链威胁的存在性风险具象化:洗钱工具与建造者或为同一政权。

  • 这种双轨风险史所未见:DPRK行动者同步从西方协议领取开发者薪酬,积累架构与漏洞面的内部知识,并将这些协议作为主要洗钱基础设施加以利用——仅一次黑客事件便为协议节点创造逾550万美元手续费收入。

  • OFAC于2026年3月12日对新一批IT工作者关联实体实施制裁,大幅提升任何有意或无意向DPRK工作者支付报酬的协议所面临的合规风险——潜在的制裁违规行为每笔交易民事罚款可超过35万美元。

  • 朝鲜2025年加密货币盗窃金额创历史新高,达20.2亿美元(同比增长51%);而2026年的盗窃节奏——仅第一季度已超3亿美元——表明该政权已将加密犯罪制度化为持久的国家收入来源,若无协议层面的结构性改革,此态势将难以遏止。


背景与市场环境

"DeFi Summer"一词于2020年中期进入加密货币词汇体系,彼时一波收益农耕协议、自动做市商及治理代币发行将数年的金融创新压缩于数周之内完成。SushiSwap于2020年8月以吸血鬼攻击机制从Uniswap分叉而生;THORChain自2018年起进入开发阶段,并于2020至2021年间积累了可观的流动性深度;Yearn Finance、Harvest、Pickle、Ankr及数十个附属协议相继快速上线。将它们联结在一起的,是无许可部署、匿名团队,以及一个对区块链专业人才的需求速度远超西方劳动力市场供给能力的招聘市场。

这一需求真空被朝鲜民主主义人民共和国以精准之姿加以利用。在美国情报界现称为"Wagemole"的行动计划下,朝鲜行动者——主要从中国、俄罗斯及阿联酋部署——借助伪造身份、窃取证书及AI辅助简历造假,在加密货币公司谋得远程开发职位。这些行动者具备真实的技术能力:@tayvano_ 指出,其区块链履历显示"七年区块链从业经验",工作内容"看似真实可信"。他们编写生产代码、向公开GitHub仓库提交代码、通过技术面试,并在许多情况下成为受信任的核心贡献者。

Wagemole行动的战略架构如今已被理解为多层次结构:嵌入式开发者不仅为政权创造收入(据联合国估算每年2.5至6亿美元),还为后续漏洞利用提供情报基础。对协议架构、私钥管理规范、多签配置及升级机制的深入了解,正是执行Lazarus集团标志性的数亿美元级盗窃行动所需的攻击面数据。2026年3月的Drift Protocol黑客事件——在12分钟内通过被攻破的多签签名者盗取2.85亿美元——正是此类内部知识攻击模式的典型案例。

@tayvano_ 公开阐明DeFi渗透论点的时机意义重大。在2026年2月Bybit黑客事件及随后的THORChain洗钱争议之后,这些论断重构了既有叙事:Lazarus不仅仅是在攻击它于野外发现的协议——它可能参与了这些协议的架构设计。这将威胁模型从外部对手转变为协议创世层面的供应链入侵,对DeFi创始时代编写的每一行智能合约代码均具有深远影响。


关键事件

2020年8至9月——DeFi Summer部署窗口期 朝鲜IT工作者据信已在DeFi历史上最密集的发布期间嵌入核心开发团队。SushiSwap的上线涉及大量匿名开发者,其中许多人通过GitHub、Discord及加密原生自由职业平台招募,身份核验极为有限。使用"Anthony Keller"和"Sava Grujic"等化名的DPRK行动者,后来被追溯至与SushiSwap相关项目的协作记录中。这一招聘渠道——无KYC、匿名贡献者、全球远程工作——在结构上与DPRK人才输送行动如出一辙。

2021年9月——SushiSwap MISO黑客事件(300万美元) 两名分别使用"Anthony Keller"和"Sava Grujic"身份的开发者,向SushiSwap的MISO发射台平台注入恶意代码,将约300万美元ETH转入其控制的钱包。SushiSwap首席技术官Mudit Gupta将此次攻击追溯至这两名自由职业贡献者——他们此前曾合作参与一个由THORChain资助的开源项目。这是首个公开记录的案例,将同一批DPRK关联开发者身份跨越两个主流DeFi协议加以关联,由此确立了"跨协议足迹",@tayvano_ 后来将其扩展为涵盖40余个协议的研究论点。

2026年2月21日——Bybit黑客事件(14亿美元) Lazarus集团实施了有史以来规模最大的单次加密货币盗窃,从中心化交易所Bybit盗取14亿美元。一周之内,约9亿美元通过THORChain完成洗白——根据@tayvano_ 的研究,该协议存在已知的DPRK开发者贡献。THORChain被高度集中地用于洗钱(据MetaMask/Chainalysis分析占可追踪洗钱流量的85%),这引发了一个令人不安的假设:Lazarus之所以选择THORChain,不仅因为其流动性,更因为他们从内部熟悉其架构。

2026年2月至3月——THORChain治理危机 Bybit洗钱事件引发了THORChain的存亡性治理危机。在该协议约100个节点运营商中,一派人士试图暂停以太坊链上的兑换操作以阻断Lazarus资金流动。暂停决定在30分钟内被优先考量去中心化原则的运营商反转——而这些运营商在处理Lazarus交易的过程中,合计赚取了约550万美元手续费。开发者"Pluto"公开辞职以示抗议,斥责协议的共谋行为。这一事件揭示,THORChain缺乏任何拒绝国家级犯罪资金流动的机制——部分分析人士指出,这一设计特性或许是刻意为之。

2026年3月9日——Axios npm供应链攻击 朝鲜关联行动者攻陷了被数千家美国企业广泛使用的Axios npm包,在npm注册表发布了两个植入后门的版本。这些软件包在被下架前存活约三小时,期间约有3%的Axios用户群下载了受感染版本。安全公司Ctrl-Alt-Intel将此次攻击归因于TraderTraitor(UNC4899)——与Bybit黑客事件同属Lazarus旗下子组织。此次攻击表明DPRK已将攻击范围升级至整个软件行业所使用的开发者工具链基础设施,而不再局限于加密货币专属软件包。

2026年3月12日——OFAC制裁升级 美国财政部OFAC对朝鲜IT工作者协调网络中的新一批个人及实体实施制裁,包括用于薪酬发放的特定加密货币地址。此次行动紧随司法部(DOJ)早前申请没收与DPRK IT工作者洗钱网络相关的770万美元加密资产之后。OFAC的制裁声明明确指出,被制裁实体"大量依赖各类主流加密货币服务推进其计划,包括合规交易所、托管钱包、DeFi服务及跨链桥"——此表述对DeFi协议的法律责任具有直接影响。

2026年3月31日——CNN披露美国企业渗透规模 CNN发布调查报道,证实朝鲜黑客已"在数千家美国企业使用的软件中植入漏洞",且目前可能有多达20%的加密货币企业存在DPRK工作者。报道援引情报界估算称,30至40%的加密货币职位申请者为DPRK渗透尝试——这一惊人数字将加密货币招聘市场重新定义为一个涉及国家安全的竞争领域。

Floki Tied to Claims DPRK Developers Worked Across Many Major Crypto DeFi Projects


技术分析

Wagemole行动代表着一套复杂的多阶段攻击方法论,专门利用区块链开发文化所特有的结构性特征。第一阶段为身份构建:DPRK行动者耗费数月乃至数年打造可信的开发者人设,持续向开源仓库贡献代码,积累GitHub提交历史,并培育具有技术内容的社交媒体档案。这些人设经过精心校准——技术英语表达流畅,专业技能集中于加密生态系统中需求最旺盛的Solidity、Rust及TypeScript工具链。AI辅助简历生成与面试备考已显著提升这些人设通过技术筛选的成功率。

第二阶段为就业与信任积累。据报告,DPRK开发者能够产出高质量工作成果;@tayvano_ 明确指出,他们的参与"看似真实可信",所声称的经验在技术层面具有可信度。这并非零日植入——这些工作者曾在数月乃至数年间为协议开发贡献了真实价值。这种真实贡献在战术上不可或缺:它创造了对内部通讯渠道、私钥仪式、部署流水线及多签签名者名单的受信任访问权限。SushiSwap MISO案例清晰展示了攻击面:两名拥有提交权限的受信任自由职业者,便可将恶意代码注入正在运行的发射台系统。

第三阶段为变现,呈现两种形式。薪酬收取——通过加密货币流回平壤——持续进行。漏洞执行则在嵌入式工作者直接实施攻击、向平行的Lazarus团队提供情报,或留下可被外部利用的架构性漏洞时发生。Drift Protocol黑客事件对安全委员会多签签名者的攻破表明,第三阶段的执行可以通过对同事的社会工程学手段完成——无需嵌入式工作者直接持有密钥。

THORChain案例呈现了这一论点中技术上最为复杂的维度。THORChain作为跨链流动性协议的架构——支持比特币、以太坊及其他L1之间的原生资产兑换,无需包装代币——使其在结构上成为理想的洗钱工具。该协议在协议层面强制执行无KYC机制、去中心化节点运营及抵制交易审查等设计决策,与最大化服务受制裁行为者效用的刻意架构选择相符。这些设计决策究竟反映了DPRK的影响、DeFi自由主义意识形态,还是两者兼而有之,目前尚无法核实——但其实际效果在功能上是等同的。

flowchart TD
    A[DPRK State Directive\nWagemole Program] --> B[Identity Fabrication\nFake CVs, GitHub Histories, AI Interviews]
    B --> C[Remote Hiring\nDeFi Protocols 2020-2026]
    C --> D1[SushiSwap\nCore Dev + MISO Heist]
    C --> D2[THORChain\nCore Dev + Laundering Channel]
    C --> D3[40+ Other Protocols\nHarmony, Ankr, Yearn, Floki etc.]
    D1 --> E[Salary Collection\n→ Pyongyang via Crypto]
    D2 --> E
    D3 --> E
    D1 --> F[Insider Architecture Knowledge\nExploit Surface Intelligence]
    D2 --> F
    D3 --> F
    F --> G[Lazarus Hack Operations\nBybit $1.4B, Drift $285M, etc.]
    G --> H[Laundering Via\nTHORChain, Mixers, Bridges]
    H --> I[DPRK Regime Revenue\nWeapons Program Funding]
    E --> I
    I --> J[OFAC Sanctions\nMarch 2026]
    J --> K[Protocol Compliance Crisis\nLegal Exposure for DeFi Teams]

链上数据与市场数据

指标

数值

变化

来源

DPRK加密货币盗窃额(2025年)

20.2亿美元

同比+51%

Chainalysis 2026年报告

DPRK加密货币盗窃额(历史累计)

约67.5亿美元

Hacken / TRM Labs

Bybit被盗资产经THORChain洗白金额

约9亿美元

占总流量85%

DLNews / MetaMask

THORChain节点从Lazarus交易中获取的手续费

约550万美元

单次事件

DLNews

DPRK IT工作者估算年收入

2.5至6亿美元

自2018年持续至今

联合国专家组

估计存在DPRK工作者的加密货币企业比例

高达20%

CNN / IC3情报

DPRK占2025年加密货币职位申请的比例

30至40%

CNN / 情报界

2026年第一季度DPRK盗窃额(不完整统计)

逾3亿美元

第18起已归因攻击

Elliptic

司法部申请没收金额(IT工作者网络)

770万美元

2025年提起

TRM Labs / DOJ

@tayvano_ 点名协议数量

40余个

首次公开披露

Moneycheck / tayvano_

上述数据揭示出一个已从偶发性转变为制度性的威胁。朝鲜2025年的20.2亿美元收益绝非一次性漏洞利用——它代表着一场持续扩张、专业化程度不断提升、且收入来源多元化的行动。来自嵌入式工作者的薪酬收入(每年2.5至6亿美元)提供了不依赖黑客成功率的持久基础收益;Bybit等重大盗窃事件则带来阶段性的意外收获。THORChain节点运营商从处理Lazarus交易中赚取的550万美元手续费,揭示了一种扭曲的激励机制:去中心化协议从犯罪资金流动中获取可观收益,由此形成对合规管控的结构性抵制。

TVL层面的影响重大,却未获充分重视。若超过40个协议的构建存在DPRK开发者参与,则支撑数千亿美元TVL的智能合约代码,至少部分出自具有潜在后门植入、时序攻击或治理漏洞面动机的国家支持行动者之手。迄今未检测到后门并不能消除这一风险——这或许仅仅反映出该政权目前倾向于将协议作为洗钱场所加以利用,而非直接盗取,以保留未来选项的灵活性。这与THORChain未遭直接攻击的观察相符——一个作为首选洗钱渠道的协议,完好无损的价值远大于被一次性盗空。


竞争格局

THORChain与Maya Protocol THORChain在原生跨链兑换领域的主要竞争对手是Maya Protocol——THORChain的一个分叉协议。在Bybit洗钱事件中,反对暂停交易的THORChain节点运营商明确将Maya列为Lazarus资金流动的替代目的地——这一"打地鼠"论点,深刻揭示了协议层面的合规困境。Maya Protocol具有相似的架构特征(无KYC、去中心化节点),且尚未就其面临的DPRK开发者渗透风险公开表态。可替代洗钱渠道的存在,削弱了任何单一协议单方面实施合规管控的影响力。

SushiSwap与Uniswap SushiSwap以Uniswap直接分叉的形式上线,但在治理结构、开发团队构成及运营风险特征等方面出现显著分化。Uniswap由a16z支持的团队构建,成员身份经过实名核验;SushiSwap的创始过程匿名(Chef Nomi),后续开发者招募流程亦不够规范。这一结构性差异使SushiSwap对DPRK渗透的防御能力显著弱于Uniswap。MISO事件后,SushiSwap经历了多轮治理改革,但其2020至2022年的代码库仍是当前部署的基础。Uniswap的V3和V4版本目前尚未被公开关联至DPRK开发者贡献。

中心化交易所与去中心化交易所的风险对比 Bybit黑客事件本身——针对一家中心化交易所——表明DPRK的工具集并不局限于DeFi渗透。然而,中心化交易所(Coinbase、Kraken、Binance)设有正规雇用流程、背景调查及监管KYC合规义务,为DPRK工作者的植入设置了显著更高的门槛。DeFi作为渗透目标的结构性优势,恰在于其无许可性:允许全球参与协议开发的同一属性,同样允许被制裁的国家行动者的全球参与。

合规前沿协议 Aave、Compound及dYdX等协议实施了更为规范的治理结构,包括实名核验的核心团队、法律实体架构,以及针对前端界面的OFAC筛查。尽管这些管控措施无法阻止被制裁地址的链上使用,但它们建立了审计踪迹,并体现了善意合规努力。这些协议相较于匿名团队DeFi的比较风险特征明显更低——但并非为零,因为智能合约审计方及外围贡献者仍是潜在的攻击向量。


利益相关方分析

协议创始人与核心团队 被@tayvano_ 研究点名的协议创始人,若曾知情向DPRK工作者支付报酬,则面临潜在的制裁法律责任;无论如何,均面临声誉风险。OFAC框架对民事处罚不要求主观故意——向一名被隐蔽关联至DPRK的开发者付款,即可能构成制裁违规。采用DAO治理结构的协议法律责任主体归属模糊:目前尚不明确,代币持有者、多签签名者还是核心开发团队,须对通过协议金库向DPRK关联开发者支付的款项承担制裁责任。受影响协议亟需寻求法律顾问介入。

DeFi用户与流动性提供者 资产存放于存在DPRK关联代码库的协议中的用户及流动性提供者(LP),面临更高的智能合约风险——不一定来自现存的活跃后门,而是DPRK行动者掌握的架构知识可能助力未来精准漏洞利用的可能性。更为迫切的是,针对协议的监管行动(类似Tornado Cash被制裁的情形)可能导致资产被冻结,或使与被制裁协议地址交互的用户面临法律风险。THORChain的手续费问题还制造了额外的道德风险:在Lazarus洗钱期间持续赚取手续费的LP及节点运营商,可能面临次级制裁审查。

机构投资者 向DPRK渗透协议提供资金的加密风险投资基金——可能包括Multicoin Capital(THORChain)、FTX Ventures(多个DeFi协议)及Framework Ventures(各类DeFi项目)——面临来自追溯性监管行动的投资组合风险,以及因与受影响协议关联而带来的声誉损失。从前瞻角度看,日益增加加密风险投资配置的机构LP(养老基金、捐赠基金)可能对协议背景调查提出更严格的尽职调查要求,从而推动行业范围内的招聘规范变革。美国SEC对DeFi治理的证券属性关注增添了另一维度:若嵌入式DPRK开发者参与影响了代币发行决策,则相关证券法律影响尚属新兴领域,有待司法检验。

监管机构(OFAC、DOJ、FinCEN) 美国监管机构目前对DeFi拥有有史以来最强的杠杆。2026年3月的OFAC制裁行动与DOJ的770万美元没收申请,标志着执法态势的持续升级。Tornado Cash先例(将智能合约本身列为受制裁实体)有可能被延伸适用于存在DPRK开发者参与的协议。监管机构面临的挑战在于,对无许可协议的追溯性执法在法律层面存在争议,但对关联法律实体及已知个人的执法则具有更为坚实的法律依据。问题在于,执法机构是否具备足够的技术能力,在代码库和金库资产迁移之前识别所有受影响协议。


风险评估

  1. 智能合约后门 / 时延漏洞利用 — 拥有历史提交权限的DPRK开发者,可能已在40余个协议的生产智能合约中植入休眠漏洞条件。严重程度:极高。潜在损失以数十亿美元TVL计。概率:低至中等 — 该政权目前的偏好似乎是将协议用作洗钱场所而非直接盗取,但若外交或金融条件发生变化,这一取向可能转变。对所有DPRK归因提交记录进行全面审计,是目前唯一有效的风险缓解措施。

  2. DeFi协议面临的OFAC制裁风险 — 任何可查明曾通过链上金库向DPRK关联开发者支付报酬的协议,均面临每笔交易最高356,579美元或两倍交易金额的OFAC民事罚款。严重程度:。Tornado Cash先例表明OFAC愿意对DeFi协议直接实施制裁。概率:中等 — 2026年以来执法力度急剧升级,且至少部分协议存在清晰的链上证据,可追溯向现已关联至DPRK身份的地址支付报酬的记录。

  3. 受影响协议遭受监管制裁 — 沿用Tornado Cash模式,OFAC可将THORChain的智能合约地址列为受制裁实体,从而使美国人与之交互构成制裁违规。严重程度:对THORChain而言极高。Bybit事件后,THORChain已成为全球政治曝光度最高的DeFi协议。在12个月窗口内概率:中至高等 — 9亿美元Lazarus洗钱记录、DPRK开发者参与指控与监管政策动能的叠加,使THORChain成为DeFi领域下一个遭受OFAC制裁的最大概率目标。

  4. DeFi生态系统传导风险 — 若@tayvano_ 提及的40余个协议名单得到充分证实并公开披露,可能在2020年代DeFi协议栈中引发信任危机。这些协议共享代码依赖、审计机构及治理参与者;大范围OFAC制裁可能分裂流动性、摧毁TVL,并加速向更为规范的DeFi结构迁移。严重程度:对整体DeFi生态。概率:中等 — 取决于监管机构的意愿,以及OFAC在依据@tayvano_ 研究采取行动时所适用的证据标准。

Thorchain watched Lazarus launder $900m in stolen crypto. That’s a big problem for DeFi - DL News


投资与战略影响

对于在@tayvano_ 研究点名协议中已有敞口的基金而言,优先行动是法律分类梳理。熟悉OFAC执法的法律顾问需要评估,任何金库支付、代币授予或承包商报酬是否可追溯至DPRK关联地址。法律责任的计算逻辑,因支付行为发生于SDN制裁名单列入前后、协议是否设有KYC机制、以及是否有法律实体关联协议等因素而存在显著差异。持有受影响协议治理代币的基金,应将其仓位视为附带更高尾部风险,并据此进行规模管理。

对于尚未被点名但在2020年代DeFi梯队中运营的协议与DAO而言,主动披露与追溯性安全审计是理性的应对策略。OFAC历来将主动自愿披露视为民事执法中的重要减责因素。委托独立机构审计提交历史——将贡献者地址和化名与已知DPRK指标进行交叉比对——并在执法行动启动前向监管机构披露调查结果,能够形成最优法律立场。追溯审计的成本相较于潜在的OFAC罚款敞口而言微不足道。

对于新兴协议建设者及广大Web3企业而言,招聘危机已是现实。若30至40%的加密货币职位申请者均为DPRK渗透尝试(据情报界估算),则身份核验已不再是可选的额外开销——而是核心安全要求。可操作的缓解措施包括:招聘过程中进行含活体文件核验的视频KYC;将GitHub用户名与@tayvano_ 部分已公开的DPRK已知身份数据库进行交叉比对;要求团队成员开启摄像头参与协作;以及在所有代码提交和合约部署流程中建立多人审核机制。对于任何具有严肃合规或机构化目标的协议而言,无许可匿名开发团队的时代实际上已经终结。


展望:30天 / 180天 / 365天

  • 未来30天:@tayvano_ 将就40余个点名协议中的至少部分协议发布更多具体细节,触发2至3个风险敞口最大项目(最可能是THORChain,相关压力已十分迫切)的治理响应。至少一个主流协议将委托独立追溯性安全审计并公开披露结果。OFAC将在DeFi领域发出至少一项与Bybit洗钱资金流相关的新制裁指令。

  • 未来180天:THORChain面临二元结局:要么在社区压力下实施某种形式的链上合规机制(在界面/路由层建立被制裁地址黑名单),要么面临正式的OFAC SDN制裁认定。后者将使THORChain成为继Tornado Cash之后第二个被作为实体制裁的DeFi协议,为所有去中心化跨链基础设施的法律风险特征确立新的先例。SushiSwap的现任治理机构将完成并发布其2020至2022年开发者贡献者的全面追溯审计报告。

  • 未来365天:DPRK IT工作者威胁将催生DeFi招聘标准的结构性变革。行业联盟(可能由以太坊基金会、主要审计机构及合规型DeFi协议牵头)建立共享的开发者身份核验数据库。智能合约开发将日益要求贡献者实名化,以面向寻求机构流动性或监管认可的协议——从根本上改变定义DeFi Summer的无许可开发者精神。与此同时,朝鲜将加速向AI生成身份及针对开发工具链(npm、GitHub Actions、CI/CD流水线)的供应链攻击演进,将攻击面从人员身份转移至软件基础设施。


参考资料

  1. Floki关联指控:DPRK开发者曾参与众多主流加密DeFi项目 — Moneycheck

  2. 朝鲜如何渗透加密货币行业 — CoinDesk(2024年10月)

  3. 深入朝鲜最青睐的加密洗钱工具:THORChain — CoinDesk(2025年4月)

  4. THORChain目睹Lazarus洗白9亿美元被盗加密资产 — DLNews

  5. 朝鲜14亿美元洗钱狂潮波及的DeFi交易所内幕 — DLNews

  6. OFAC新制裁瞄准朝鲜加密"军团" — Crypto Impact Hub(2026年3月)

  7. 朝鲜15亿美元Bybit劫案:深入DPRK加密战争机器 — Crypto Impact Hub(2026年)

  8. 2025年加密货币盗窃总额达34亿美元 — Chainalysis(2026年)

  9. DPRK IT工作者:朝鲜加密洗钱网络内幕 — Chainalysis

  10. OFAC精准打击DPRK IT工作者的加密使用 — Chainalysis(2026年3月)

  11. 司法部申请没收与朝鲜IT工作者洗钱网络相关的770万美元加密资产 — TRM Labs

  12. 朝鲜已渗透多达20%的加密货币企业 — Crypto.news

  13. 朝鲜黑客在数千家美国企业使用的软件中植入漏洞 — CNN(2026年3月)

  14. Axios npm包在朝鲜供应链攻击中遭到破坏 — SecurityWeek

  15. 从数字盗贼国家到流氓加密超级大国 — 38 North(2026年1月)

  16. tayvano/lazarus-bluenoroff-research — GitHub

  17. IC3公告:朝鲜主动针对加密货币行业 — FBI IC3(2024年9月)

  18. 朝鲜加密黑客在创纪录的一年中不断升级 — The Block(2025年)