北韓 Lazarus Group 加密貨幣駭客攻擊:2026 年時間軸整理
時間軸涵蓋 FBI 正式歸因的 Ronin、DMM Bitcoin、Bybit 事件,KuCoin 為鑑識認定,Bitget 2026 事件則尚未證實。
北韓 Lazarus Group 加密交易所駭客攻擊 2026 時間軸,指的是美國與國際調查單位正式或非正式認定與北韓政府支持的駭客組織有關的一連串交易所入侵事件,主要指 Lazarus Group,以及其相關代號 APT38、TraderTraitor。並不是每一起重大交易所駭客事件都有這樣的歸因——業界一些最大規模的損失事件,包括 Mt. Gox 與 Coincheck,從未被任何可信調查與北韓連結。
我自 2019 年起在數十間交易所交易永續合約,有一個模式已經明顯到無法忽視:那些獲得正式國家級歸因的駭客事件,幾乎都鎖定同一塊基礎設施, , 負責授權與轉移冷錢包資金的系統。這篇文章不是金額排名(那個我們已經整理在交易所駭客事件排名),而是逐一檢視哪些事件真的有 Lazarus 歸因、由誰認定,以及這個歸因有多可靠。
什麼是 Lazarus Group?為什麼鎖定交易所?
Lazarus Group 是美國與聯合國報告中,最常用來指稱北韓政府支持之駭客組織的名稱。美國財政部海外資產控制辦公室(OFAC)多次制裁與該組織有關的錢包地址,FBI 也曾在特定交易所入侵調查中,公開聲明點名 Lazarus 或其子分支 TraderTraitor。根據聯合國專家小組報告,動機相當直接:竊取的加密貨幣被視為一種籌資管道,據稱與武器計畫有關,比起傳統的制裁規避貿易更難被攔截。
交易所之所以成為目標,而非隨機的個人錢包,是因為大量集中資金與具有出金權限的系統都集中在同一處。一個被攻陷的簽名者,或一次被操控的多重簽名核准,能轉移的資金遠超過針對散戶錢包做釣魚攻擊所能達到的規模。
已獲正式歸因的事件:Ronin、DMM Bitcoin、Bybit
這份時間軸中,有三起事件擁有正式、具名的政府歸因,而不只是研究人員的推測。
2022 年 3 月的 Ronin Network 跨鏈橋事件(依當時區塊鏈分析機構估算約 6.25 億美元),在數週內就被 FBI 正式歸因於 Lazarus Group,OFAC 隨後也制裁了相關錢包地址。這至今仍是加密貨幣駭客事件中,官方歸因速度最快、最明確的案例之一。
DMM Bitcoin 於 2024 年 5 月的入侵事件,由日本當局與 FBI 聯合調查,同樣正式歸因於以 TraderTraitor 為代號行動的北韓相關人員。
Bybit 於 2025 年 2 月的冷錢包入侵事件,是目前為止金額最高的單一加密貨幣交易所駭客事件(依前述排名文章),同樣被 FBI 歸因於北韓官方相關駭客。Bybit 的公開回應以及後續對北韓的法律行動,本站其他文章已有深入報導;就這份時間軸而言,重點在於 FBI 的歸因與 Ronin 事件具有相同的正式份量。
KuCoin 2020:鑑識主導的歸因,而非政府聲明
KuCoin 於 2020 年 9 月發生的駭客事件(當時約損失 2.81 億美元,其中大部分後來透過交易所協調追回或凍結),屬於稍微不同的類別。區塊鏈鑑識公司,特別是 Chainalysis 與 Elliptic,追蹤失竊資金流經的錢包群集與混幣模式,與先前 Lazarus 相關地址的模式高度吻合,這項分析此後被廣泛引用。這是一個建立在資金流向追蹤上、相當有說服力的間接證據,但終究不是政府直接發表聲明點名北韓, , 這與 Ronin 或 Bybit 事件的證明標準有明顯差距。KuCoin 本身除了承認研究人員的調查結果外,並未發表正式的歸因聲明。
Bitget 2026:仍待正式證實的疑似模式
關於 Bitget 2026 年事件的報導,指出其與過去 Lazarus 相關事件有相似之處,例如資金透過混幣服務轉移、以及鎖定出金授權流程作為攻擊目標。這裡必須明確說清楚:這是疑似,不是事實, , 截至本文撰寫時,尚未有任何政府機構發表正式聲明,將北韓與 Bitget 事件連結。若情況改變,本篇時間軸會隨之更新;想評估 Bitget 這個平台的讀者,應該直接查看交易所自身發布的事件揭露資訊,而非僅憑手法相似度做判斷。
哪些交易所駭客事件與北韓完全無關?
這部分在許多歸類文章中常被略過,所以我要說清楚:業界幾起最大規模的交易所駭客事件,完全沒有與北韓相關的歸因,無論是已證實還是疑似的。
- Mt. Gox(2014), 普遍認為與內部管理不善及長期、逐步的盜竊有關,沒有任何調查提出國家級歸因。
- Coincheck(2018), 攻擊者從未被日本當局或獨立研究人員公開認定與任何國家有關。
- Bitfinex(2016), 失竊資金最終被追蹤到一對後來遭逮捕起訴的美籍夫婦,整起事件完全沒有任何報導提及與北韓有關。
僅僅因為金額龐大就把這些事件與 Lazarus 相關駭客事件混為一談,是不嚴謹的做法, , 這種缺乏證據的模式套用,反而會讓真正經過證實的案例更難被認真看待。
歸因狀態一覽表
| 事件 | 年份 | 歸因狀態 | 來源類型 |
|---|---|---|---|
| Ronin Network | 2022 | 已證實 | FBI + OFAC 制裁 |
| KuCoin | 2020 | 疑似,證據力強 | Chainalysis / Elliptic 鑑識 |
| DMM Bitcoin | 2024 | 已證實 | FBI + 日本當局 |
| Bybit | 2025 | 已證實 | FBI |
| Bitget | 2026 | 疑似,未證實 | 研究人員模式比對 |
| Mt. Gox | 2014 | 無歸因報導 | 無 |
| Coincheck | 2018 | 無歸因報導 | 無 |
| Bitfinex | 2016 | 無歸因報導 | 無 |
這個歸因模式對交易者與交易所代表什麼意義
把已證實與高度疑似的案例並列來看,會發現一個與交易所規模或所在地區無關的共同模式:每一起事件鎖定的,都是負責核准並轉移冷錢包或熱錢包資金的系統,而不是前台使用者帳號。這與釣魚攻擊或 SIM 卡劫持是截然不同的威脅模型,這也是為什麼交易所的資安揭露愈來愈強調多重簽名的簽署者分離與硬體核准流程,而不只是籠統宣稱「我們有使用冷錢包」。
對交易者來說,實際的啟示不是對單一平台過度恐慌,而是資金配置上的自律。交易所上只留下實際交易所需的部位資金、確認平台是否公開儲備證明、閱讀事件揭露內容而非只看標題, , 這些看似枯燥的習慣,才是真正重要的。如果你還在比較平台,我們的主流交易所排名與 Bybit 評測整理了各平台在事件後如何處理資安揭露;而完整的駭客事件排名則有本文刻意省略的金額比較。
常見問題
什麼是 Lazarus Group?
Lazarus Group 是一個駭客組織,美國與聯合國調查單位將其與北韓政府連結,也被稱為 APT38 或 TraderTraitor。美國財政部與 FBI 的報告指出,該組織的加密貨幣竊盜行為是一種資金籌措手段,與一般追求快速獲利的犯罪駭客集團性質不同。
Bitget 是否已證實 2026 年事件與北韓有關?
沒有。截至目前,Bitget 尚未發表聲明證實其 2026 年事件與北韓官方有關。資安研究人員指出該事件與過去 Lazarus 相關手法(如混幣器路徑、冷錢包鎖定目標)有相似之處,但這僅是疑似模式,並非正式歸因。
哪些交易所駭客事件已被官方正式歸因於北韓?
FBI 已正式將 2022 年 Ronin Network 事件、2024 年 DMM Bitcoin 事件與 2025 年 Bybit 事件歸因於北韓官方相關駭客。KuCoin 於 2020 年的事件則有區塊鏈鑑識公司的有力證據支持,但官方證實程度不如前三者明確。
Lazarus Group 總共從交易所偷走多少加密貨幣?
各方估算差異極大,取決於統計哪些事件、以及如何計算已追回的資金,因此並沒有單一可靠的累計數字。各交易所實際損失金額,請參考我們完整排名整理的重大交易所駭客事件。
我的加密貨幣在受監管交易所上是否能免於北韓駭客攻擊?
沒有任何交易所,無論是否受監管,能保證完全免疫,因為這些攻擊鎖定的正是規模大、資安團隊完整的大型平台。對一般交易者而言,更重要的是選擇儲備透明的平台,並且不要把非交易用的大額資金長期放在熱錢包中。
北韓有駭入 Mt. Gox 或 Coincheck 嗎?
沒有任何可信調查將 2014 年 Mt. Gox 倒閉事件或 2018 年 Coincheck 駭客事件歸因於北韓官方。Mt. Gox 普遍被認為與內部管理不善及早期盜竊有關,而 Coincheck 的攻擊者從未被公開認定與任何國家有關。
駭客事件的歸因究竟如何判定?一定要政府正式證實嗎?
歸因存在不同確信程度。一端是 FBI 等機關發表正式聲明,點名特定國家行為者,通常搭配美國財政部對特定錢包地址的制裁;另一端則是區塊鏈鑑識公司透過資金流向與錢包重複使用模式,提出有力但非官方的推論,KuCoin 2020 事件就屬於後者。
這些事件發生後,在 Bitget 或 Bybit 上交易還安全嗎?
兩間交易所在各自事件後都持續營運,並照常處理出金,Bybit 更針對 2025 年事件發表了詳細的公開說明。不過,交易者在評估任何經歷資安事件的平台時,都應該直接查看該交易所自身的資安與儲備揭露資訊,而非僅依賴二手摘要。