Hunting DeFi Predators: Forensic Analysis of Multi-Million Dollar Hacks - DeFi Security Summit 2025
三句話摘要
北韓 Lazarus 集團如何透過前端操控與供應鏈入侵,從 Radian Capital 竊取 5000 萬美元的完整鏈上取證分析。 前端操控讓多簽治理的安全假設崩潰——防禦的根本不是增加簽名者,而是確保每個簽名者能在獨立可信的管道看到真實交易內容。 供應鏈入侵是突破口:攻擊者透過 Telegram 向受害開發者傳送含惡意軟體的 PDF/zip 分析報告,安裝後在瀏覽器層建立持久性鉤子,成功繞過端點安全解決方案(EDR)而不觸發警報。
重點整理
重點- 1
供應鏈入侵是突破口:攻擊者透過 Telegram 向受害開發者傳送含惡意軟體的 PDF/zip 分析報告,安裝後在瀏覽器層建立持久性鉤子,成功繞過端點安全解決方案(EDR)而不觸發警報。
- 2
前端操控讓多簽治理形同虛設:惡意軟體插入 Gnosis Safe 介面與實際簽名之間,開發者在 UI 上看到的是正常合約互動,實際簽出的卻是攻擊者的惡意交易。多機構多簽架構因此被完全繞過,標準視覺驗證流程徹底失效。
- 3
鏈上行為高度符合 Lazarus 指紋:可疑錢包在攻擊前 30 天內建立、無交易歷史、資金來自 Mixer、使用高 Gas 快速轉帳,並在攻擊後 3 分鐘內透過跨鏈橋與 DEX 多層洗錢,模式與 UNC4736 過去行動完全吻合。
- 4
取證工具組合可重建完整攻擊鏈:講者現場展示以 Alchemy API、Arbitrum Scan、Hardhat 腳本、Python/Bash 組合,追蹤借貸池餘額變動、分析可疑錢包、識別智能合約黑名單地址,即便最終資金流入賭場地址後因 CK(Tornado Cash 類)技術斷鏈,仍能確認洗錢路徑。
實用技巧與重點
乾貨- 被盜金額:5000 萬美元,跨多條區塊鏈
- 攻擊者組織:UNC4736 / Lazarus Group / Hidden Cobra,北韓國家級APT
- 自 2017 年以來,北韓相關行為者竊取加密貨幣總額超過 20 億美元
- 入侵時間線:
- 2024 年 9 月 11 日:透過 Telegram 向承包商發送惡意報告 zip 包
- 2024 年 10 月:前端操控開始,惡意交易簽名完成
- 10 月 21 日:Mandiant 與 Chainalysis 確認歸因為 Lazarus Group
- 攻擊向量:惡意 npm 套件、魚叉式網路釣魚(PDF/zip)、macOS 後門
- 繞過機制:瀏覽器層 hook → 攔截 Gnosis Safe 介面 → 替換交易 payload → Metamask 簽名惡意交易
- 洗錢路徑:攻擊者錢包 → Mixer → 跨鏈橋 → DEX 兌換 → 賭場地址 → 餘額清零
- 洗錢時間:Mixer 清除與跨鏈橋轉出約 3 分鐘內完成
- 取證工具清單:Alchemy(API 提供商)、Arbitrum Scan(鏈上交易分析)、Tenderly(模擬工具)、Hardhat(腳本框架)、Chainalysis(地址標籤)、Arkham Intelligence(錢包標記)
- 可疑錢包識別指標:零歷史交易、30 天內新建、資金來自 Mixer、高 Gas 費用快速轉帳
- 防禦建議:硬體錢包物理確認屏幕(消除前端操控攻擊面)、獨立頻道二次驗證交易資料、專用隔離機器簽名、整合鏈上地址黑名單即時篩查
結論
結論“前端操控讓多簽治理的安全假設崩潰——防禦的根本不是增加簽名者,而是確保每個簽名者能在獨立可信的管道看到真實交易內容。”
完整解析
詳細Radian Capital 是一個跨鏈借貸協議,具備多簽治理結構。2024 年 9 月起,攻擊者透過 Telegram 向協議的開發者和治理參與者發送看似合法的安全分析報告,壓縮包內藏有惡意軟體,成功感染多名開發者設備。惡意軟體以 macOS 後門形式持久化,並在瀏覽器層建立鉤子,劫持 Gnosis Safe 多簽介面的交易簽名流程。整個入侵過程未觸發任何端點安全警報,因為攻擊面完全在瀏覽器層運作,繞過了傳統 EDR 解決方案的監控範圍。
核心攻擊手法是「前端操控」(Frontend Manipulation):惡意軟體插入在 Gnosis Safe UI 呈現交易資訊到開發者視覺介面之前的位置,將真實的惡意交易資料替換為看起來合法的顯示內容。開發者審查 UI 時看到的是正常合約互動,按下確認鍵後 Metamask 實際簽出的卻是攻擊者構造的惡意交易。由於多簽各方審查的都是被篡改過的「乾淨」畫面,5000 萬美元的多簽授權就這樣在毫無警覺的情況下完成。這個漏洞的本質是治理架構的信任前提被打破——多簽的安全性建立在「每個簽名者能看到真實交易」的假設上,而這個假設在瀏覽器層被徹底摧毀。
2024 年 10 月,系統偵測到異常借貸池餘額變動,觸發自動警報。Mandiant 與 Chainalysis 隨即展開平行取證調查,於 10 月 21 日確認攻擊者為 UNC4736(Lazarus Group)。歸因依據包含:可疑錢包在攻擊前 30 天內建立且無交易歷史、資金來源追溯至 Mixer、高 Gas 快速轉帳、攻擊後透過跨鏈橋和 DEX 於 3 分鐘內完成多層洗錢、最終流入鏈上賭場地址後餘額清零。這些行為模式與 UNC4736 自 2017 年以來執行的多起加密貨幣盜竊行動高度吻合,該集團迄今已竊取超過 20 億美元加密貨幣,技術能力涵蓋零日漏洞利用、供應鏈入侵與跨平台惡意軟體開發。
講者在現場使用 Alchemy API 查詢借貸池智能合約歷史餘額、以 Hardhat 腳本分析 Arbitrum Scan 追蹤交易、以 Arkham Intelligence 和 Chainalysis 對可疑錢包進行標籤比對,完整重建了從初始入侵到資金清洗的整條攻擊鏈。最終資金因使用 Tornado Cash 類混幣技術在賭場地址斷鏈,鏈上追蹤到此無法再深入,但攻擊路徑的前段已被完整記錄。防禦建議的核心是:所有關鍵治理交易必須透過硬體錢包物理確認屏幕簽名,並建立與前端完全獨立的第二驗證頻道,以根本消除前端操控的攻擊面。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

