ZachXBT:先潜伏再攻击,起底朝鲜加密黑客不为人知的幕后

链捕手Publié le 2024-08-16Dernière mise à jour le 2024-08-16

作者:ZachXBT,加密侦探;

翻译:金色财经xiaozou

 

最近有一个团队寻求我的帮助,事情的起因是有人通过恶意代码从他们的金库中盗走130万美元。

这个团队不知道的是,他们雇佣了多名虚假身份的朝鲜IT人员作为开发者。

然后,我发现了自2024年6月以来与这些开发人员有关的一直保持活跃的加密项目就有至少25个。

Ug98A5k43OCadR6PV9T0zhg4tDibQ4vgVp2hYpiD.jpeg

lheEauB1zFVBuxvxomKNT3qSLLbwsu5cSf0qIMru.jpeg

该事件的洗钱途径如下:

1)将130万美元转移到偷盗地址

2)通过deBridge将130万美元从Solana桥接到以太坊

3)向Tornado存入50.2 ETH

4)向两个交易所转账16.5 ETH

偷盗地址为:

6USfQ9BX33LNvuR44TXr8XKzyEgervPcF4QtZZfWMnet

wa4FN9wAIQ1HWVh33aZQKEdnpZpeDihbIfujeQPi.jpeg

借助21个开发者的多个支付地址,我能够绘制出过去的一个月里最近一批约37.5万美元的支付集群。

0 xb721adfc3d9fe01e9b3332183665a503447b1d35

在过去的一周里,你可能也看到了,我请这些项目直接联系我。

7cqfs8eklzljoFc5aHxPxPlpD3wPP4jubNlGZc22.jpeg

此前,有550万美元流入了一个外汇存款地址,其中包括朝鲜IT人员从2023年7月至2024年期间收到的款项,该地址与OFAC制裁人员Sim Hyon Sop有关。

0x8f0212b1a77af1573c6ccdd8775ac3fd09acf014

Wm80X7J0bQ3g0Vu1oFT7vzumduQZpEFNktPyCx71.png

i9P8peI90OwREY5xJvm9U3o5ULy1DTHKsO0TubZT.jpeg

pTUi5j1PHLY3Zv3UZlErAePi9MWQ0ilDDWEZjGOY.png

调查过程中发现了一些有趣的事:

- 俄罗斯电信IP被美国和马来西亚的开发者使用。

- 在开发记录中他们不小心泄露了他们在记事本上的其他身份。

- 开发付款地址涉及到OFAC制裁名单上的Sang Man Kim和Sim Hyon Sop的。

- 一些开发者是由招聘公司安排的。

- 多个项目具有3名以上互推荐IT人员。

hTwIvN5rUdqpepL36WaP5GuFCSQ4vuFnf5jxXyXF.jpeg

LN6PpgWo1q6eNQbKfdOKYyHC9MP4FVjCIKT2ywjb.jpeg

许多经验丰富的团队都雇佣了这些开发者,所以把他们当成是罪魁祸首是不公平的。

各团队未来可以关注的一些指标包括:

1) 他们互推荐的角色

2) 漂亮的简历/ GitHub活动,尽管有时会谎报工作经历。

3) 通常表面上乐意接受KYC,但却提交假身份证,希望团队不会进一步调查。

4) 关于他们所声称的来源地,问些具体问题。

5) 一个开发人员被解雇了,但立即出现了好几个找工作的新账户。

6) 可能一眼看起来是很优秀的开发者,但往往工作起来就表现不佳。

7) 查看日志

8) 喜欢使用流行NFT pfps

9) 亚洲口音

以防你是那种把一切归咎于朝鲜的事都称为巨大阴谋的人。

无论如何,这项研究证明:

在亚洲,一个实体通过使用假身份可以同时从事25个以上的项目,每月可以获得30万至50万美元的收入。

后续:

在本文发布不久后,另一个项目发现他们雇佣了我名单里列出的一个朝鲜IT人员(Naoki Murano),项目管理人员在他们的聊天中分享了我的文章。

jvXUP0DEZLmknHOLMThafxwC5wwdV3pcKCLcGNiu.png

结果是,就在两分钟之内,Naoki退出了聊天,并删除了他的Github

cK5dh6lYjLeodNZOP7QKAaJ3vAh4cgQDX3kI2srC.png

Lectures associées

Pourquoi les projets de crypto aiment-ils autant changer de nom ?

Dans le secteur traditionnel, la fidélité à la marque est un atout crucial, mais dans la cryptographie, plus de 16 % des projets changent de nom. Cette tendance s'explique par plusieurs raisons principales. Premièrement, la fidélité des utilisateurs est faible. La plupart des participants sont des investisseurs ou des chasseurs d'airdrop, motivés par les gains potentiels plutôt que par l'attachement à la marque. Un nom associé à des échecs, des piratages ou une baisse des prix devient un handicap. Deuxièmement, le changement de nom est une stratégie marketing. Il peut s'agir d'un réalignement stratégique (comme Matic devenant Polygon) ou d'une tentative de suivre les tendances (IA, RWA). Parfois, il sert à échapper à une mauvaise réputation après un incident. Troisièmement, le changement de nom s'accompagne souvent d'un échange de jetons, créant un espace gris. Cela peut réinitialiser les graphiques historiques et les prix, offrant aux équipes et aux market makers une opportunité de manipuler le marché. Une refonte de la tokenomics peut aussi diluer la valeur des jetons détenus par les utilisateurs. En conclusion, le vrai problème n'est pas le changement de nom en soi, mais la volonté d'effacer l'histoire. Lorsqu'un projet change de nom, il faut se demander : quelles sont ses nouvelles capacités réelles ? La tokenomics a-t-elle changé ? Que cherche-t-il à faire oublier ? Un changement justifié par des avancées concrètes peut être positif, mais s'il ne sert qu'à masquer des problèmes ou à relancer un schéma spéculatif, il représente un risque.

marsbitIl y a 25 mins

Pourquoi les projets de crypto aiment-ils autant changer de nom ?

marsbitIl y a 25 mins

Pourquoi les projets de cryptographie aiment-ils changer de nom ?

Dans le monde traditionnel des affaires, les entreprises évitent généralement les changements de nom pour préserver leur capital marque. Cependant, dans l'industrie des crypto-monnaies, plus de 16% des projets ont changé de nom, un phénomène courant même parmi les projets de premier plan. La principale raison de cette tendance réside dans la nature même du secteur crypto. La fidélité des utilisateurs y est faible, car beaucoup sont motivés par des gains financiers potentiels plutôt que par la confiance dans une marque. Un nom associé à des baisses de prix, des piratages ou des échecs narratifs peut devenir un passif. Le changement de nom permet alors de se débarrasser de ce "bagage historique". Cette pratique peut aussi être une stratégie marketing. Elle permet de s'aligner sur de nouvelles tendances (comme l'IA ou le métavers) pour attirer l'attention, ou de recalibrer la marque après une évolution stratégique majeure, comme le fit Matic en devenant Polygon. Le vrai danger apparaît lorsque le changement de nom s'accompagne d'un échange de jetons ("token migration"). Cela peut permettre de réinitialiser les graphiques de prix, d'effacer l'historique des pertes et, parfois, de dissimuler une modification de la tokenomique entraînant une dilution de la valeur pour les détenteurs actuels. En résumé, si un changement de nom peut être légitime pour refléter une nouvelle vision, il sert souvent dans les cryptos à échapper au passé : aux mauvais souvenirs, aux investisseurs mécontents et aux récits épuisés. La question clé n'est pas le nouveau nom, mais ce que le projet cherche à faire oublier et si des changements substantiels (produit, économie de jeton) l'accompagnent vraiment.

链捕手Il y a 34 mins

Pourquoi les projets de cryptographie aiment-ils changer de nom ?

链捕手Il y a 34 mins

Entretien avec PPP : Comment la Coupe du monde déclenche le marché des prédictions et comment trouver "l'argent intelligent reproductible" ?

Alors que la Coupe du monde fait exploser le volume des marchés de prédiction, de nombreux utilisateurs se retrouvent perdus face à la volatilité des cotes et aux difficultés à identifier des opportunités de profit durables. Leur tendance à suivre manuellement les "smart money" (argent intelligent) sur les réseaux sociaux s'avère souvent inefficace, les signaux étant fugaces. Les outils de copytrading classiques, basés uniquement sur les profits totaux, peuvent aussi être des pièges, car tous les gains ne sont pas reproductibles. La plateforme PPP (Prediction Position Platform) propose une solution structurelle. Elle utilise une combinaison de modélisation IA et de vérification humaine pour analyser les adresses de trading selon de multiples critères : performance stable, taux de réussite, drawdown maximum, gestion de position, etc. L'objectif est de filtrer les stratégies "fortuites" pour ne conserver que celles dont la logique de profit est statistiquement reproductible sur le long terme. PPP organise ensuite ces stratégies en deux produits principaux : une "Place des Stratégies" pour des approches stables et vérifiées sur plus de six mois, et un "Classement des Transactions" mettant en avant les performants sur les 30 derniers jours, plus adapté aux opportunités de court terme. Chaque stratégie est décrite simplement (ex: "stratégie à haut taux de réussite implicite, forte volatilité") pour guider les utilisateurs. Accessible via un bot Telegram en subscription (actuellement à prix réduit), la plateforme permet de souscrire à ces stratégies, de configurer des paramètres de copie (montant, stop-loss...) et offre des outils comme un analyseur d'adresses par IA. Un test avec un petit capital a même généré un gain de plus de 60% en une journée, illustrant le potentiel mais aussi les risques inhérents à ce marché volatile. En résumé, PPP ne se veut pas un simple outil de copytrading, mais un système qui "compile" les signaux de trading chaotiques en stratégies structurées et vérifiées, offrant aux utilisateurs ordinaires un point d'entrée plus fiable pour naviguer dans l'incertitude des marchés de prédiction, sans toutefois garantir les résultats futurs.

Odaily星球日报Il y a 46 mins

Entretien avec PPP : Comment la Coupe du monde déclenche le marché des prédictions et comment trouver "l'argent intelligent reproductible" ?

Odaily星球日报Il y a 46 mins

Trading

Spot
Futures
活动图片