朝鲜黑客假招聘面试攻破 7000 个加密钱包:加密企业远程用工的制裁合规难题

朝鲜黑客假招聘面试攻破 7000 个加密钱包:加密企业远程用工的制裁合规难题

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

导语:日本、美国、澳大利亚、德国四国七个机构在 9 月 18 日发布联合公告,指认一个名为 WaterPlum 的朝鲜网络组织以「假招聘面试」为饵,攻破了超过 7,000 个加密钱包、窃取约 17 亿日元(约 1,070 万美元)资金。这起事件把加密行业最头疼的两条风险线——远程用工与制裁规避——拧到了一起。

发生了什么

联合公告由日本警察厅与内阁网络安全中心、美国 FBI 与国防部网络犯罪中心(DC3)、澳大利亚信号局下属的网络安全中心,以及德国 BND 与 BfV 共同签署。公告认定,这个日本警方称为 WaterPlum、安全业界称为 Contagious Interview 的组织,在 2025 年 12 月至 2026 年 7 月间,感染了 100 多个国家至少 3 万台设备。

假扮招聘者,用「面试」种木马

攻击者冒充 AI、加密或 NFT 公司,通过社交媒体、招聘网站和自由职业平台接触目标——多为网页设计师、工程师以及加密、区块链、Web3 领域的专业人士。对方会安排一场技术面试或编码测试,再诱导候选人从开发者平台下载文件,表面是「完成作业」或「修复视频通话故障」。公告点名的恶意软件家族包括 BeaverTail、InvisibleFerret 和 StoatWaffle,其中 StoatWaffle 藏匿在区块链主题的代码仓库里。

AI 换脸、练发音、躲避怀疑

公告还披露了调查人员观察到的细节:组织成员在面试中使用 AI 换脸软件,面试中途切断视频并反过来要求候选人照做,把锅甩给「网络连接」;他们用文字转语音工具练习日语发音,长期使用免费的机器翻译与 AI 套餐,并且在朝鲜节假日停工打游戏、看球赛。

日本首次捣毁「笔记本农场」

日本当局还识别并端掉了一个由境内协助者运营的 laptop farm(笔记本农场),这是日本国内首例。所谓笔记本农场,通常设在协助者家中,工作电脑由朝鲜、中国或俄罗斯的 IT 人员远程操作。调查发现数亿日元加密资产已流向境外。公告还提到,一家日本加密交易所 2025 年 5 月曾拒绝一名申请人,因为其简历声称技能面过宽、英语水平与简历不符。

为什么重要

这不是一起孤立的盗窃案,而是朝鲜国家机器系统性创收的一环。CertiK 的统计显示,2025 年朝鲜关联黑客贡献了全球加密盗窃总损失的 60%,约 20.6 亿美元;今年 4 月的 Drift Protocol 2.85 亿美元被盗事件,同样始于攻击者冒充量化交易机构长达半年。

对持牌机构而言,真正的风险点在于:朝鲜把「远程 IT 工人」和「假招聘」两条线打通了。FBI 与日本警察厅评估认为,WaterPlum 与部分朝鲜远程 IT 工人同属军需工业部下属的 第 313 总局,两者共用同一批 IP 访问笔记本农场、接单众包平台和投简历。这意味着你聘用的「远程开发者」,和入侵你钱包的黑客,可能是同一批人。

从监管框架看,这背后是一整套制裁体系在起作用。朝鲜因核与导弹项目,长期处于联合国安理会决议及美国 OFAC、欧盟等多法域的全面制裁之下,任何与朝鲜关联主体发生资金、技术或劳务往来的行为,都可能踩到制裁红线。加密企业因为雇佣自由职业者、对接远程团队的门槛极低,恰恰是这套体系里最难筛查、也最容易被利用的一环。

怎么看

  • 远程用工尽调要升级:简历技能面过宽、拒绝线下面试、要求以加密资产发薪、面试时频繁看第二块屏幕,都是公告点名的红旗信号。
  • 制裁筛查不能漏:与朝鲜相关的雇佣与资金往来可能触发 OFAC、联合国安理会制裁,机构需对承包商和收款地址做持续名单筛查。
  • 资金出境要盯「笔记本农场」:多笔小额、跨国的加密转账,叠加异常登录 IP,是这类操作的典型资金特征。
  • 安全培训要覆盖全员:攻击入口往往是普通开发者的一次「面试」,而非交易所核心系统,任何人的电脑被种马都可能是缺口。

一句话总结

朝鲜黑客把「招聘」做成了武器化的供应链攻击,加密企业真正的防线不在代码里,而在每一次远程用工与支付背后的制裁和反洗钱尽调上。


本文基于四国七机构联合公告(2026年9月18日)Decrypt 报道撰写。