加密行业史上最大盗窃案,起点不是智能合约漏洞,不是私钥泄漏,也不是钓鱼网站。是一份工作机会。
2025 年 2 月 21 日,约 15 亿美元的以太坊从 Bybit 冷钱包转出,三名签名者在界面显示一切正常的情况下批准了这笔转账。FBI 官方通报把这起盗窃归因于朝鲜黑客组织。事后调查报告披露了真正值得每个从业者记住的细节:攻击者早在案发前几个月,就通过假招聘拿下了 Safe 钱包一名运维工程师的电脑,然后安静等待。
你在币圈工作,写代码、做运维、做设计,甚至只是兼职当社区管理员,那么瞄准你的招聘渠道,同时也是瞄准你的攻击渠道。
一条完整的攻击链
Bybit 案由 Sygnia 牵头调查,NCC Group 出了技术分析。整个过程分六步。
第一步,接触。领英或者其他平台上一个包装精致的猎头账号,私信一名加密基础设施公司的员工。岗位设置得很讲究:高级、远程、薪水可观。
第二步,投毒文件。聊几句后对方发来「职位描述」或「简历模板」,文件本身带毒。在这位工程师的 Mac 上打开后,木马落地。
第三步,偷凭证。木马窃取登录凭证和会话令牌,包括公司云基础设施的访问权限。
第四步,潜伏。攻击者拿到权限后不动作。Bybit 的时间线显示,最初入侵发生在案发前很久,潜伏期内没有任何报警。
第五步,篡改界面。案发当天,攻击者用偷来的权限修改了 Bybit 签名团队信任的钱包界面代码。多签界面显示的是一个地址,实际交易数据里是另一个。
第六步,利用盲区。三名授权签名者看着干净的屏幕签了字。约 15 亿美元流向攻击者地址。
整个过程没有智能合约零日漏洞,没有暴力破解。所有技术防线都完好无损。攻击成功的原因只有一个:有人想要一份更好的工作。
调查机构把这类事件归类为供应链攻击而不是普通钓鱼,因为目标从来不是工程师个人的钱包,而是他能触达的基础设施。
笔试题陷阱:Ginco 案
Bybit 不是孤例。根据 Wiz 对 TraderTraitor 组织的复盘,2024 年 3 月,一个假猎头诱骗日本加密公司 Ginco 的开发者在本地运行一段 Python 脚本,脚本伪装成带回家的笔试题。
这个套路狠就狠在,面试流程本身变成了感染途径。一个永远不会打开陌生人附件的开发者,会毫不犹豫地克隆仓库、运行脚本,只要这件事被包装成「完成测试题,我们看看你的代码」。脚本用开发者自己的权限运行,落地的机器上往往存着 SSH 私钥、钱包文件、交易所会话。
两个细节让笔试题陷阱特别有效。
它自动筛选目标。能走到笔试环节的都是在职开发者,木马精准落在最有价值的人的机器上。
它给后续联系提供了天然借口。「测试题跑通了吗」是一个完全合理的追问理由,对话可以一直维持,木马有充足时间干活。
这是一门产业,不是个人爱好
假猎头剧本只是朝鲜收入机器的一部分。Chainalysis 统计,2024 年朝鲜关联黑客盗取 13.4 亿美元,作案 47 起,占当年加密行业被盗资金约六成,2023 年这个数字还是 6.6 亿美元、20 起。2025 年上半年更新记录的行业被盗总额超过 21.7 亿美元,Bybit 是其中最大单案。
用工那一侧同样是产业化的。2025 年 6 月,美国司法部起诉 14 名朝鲜人,指控他们多年用假身份进入美国公司做远程 IT 工作;路透社报道,这批人动用 80 多名美国公民的身份,渗透了 100 多家公司。同年 8 月,两名美国人因经营”笔记本农场”被判刑——海外的操作者通过他们维护的中转设备登录,让雇主以为雇的是美国员工,非法薪资收入数百万美元。
同一批人力,既在假岗位上班,也在扮演猎头。当一个「高级人才合伙人」私信你聊协议岗位时,你无法从头像和简介判断对面是真人、朝鲜操作员,还是两者兼有。
普通人遇到的版本:兼职测试和领任务
大多数读者不是钱包基础设施公司的运维工程师。但同一套心理学在兼职层面照样运转,Telegram 和 QQ 的币圈招聘群里到处都是。
第一种,「测试我们的 dapp,报酬 USDT」。对方让你连上钱包,在一个陌生前端上完成一次交互。这次交互本身就是恶意签名请求或代币授权。界面看起来毫无异常,因为骗局就是这份工作本身。
第二种,「填一下入职表」。表格是克隆的谷歌登录页,专门收账号密码,或者「HR 文档」是带宏病毒的表格文件。
第三种,「工资发我们的代币,这是你的份额,点这里领取」。领取页面要你的助记词,或者要一个无限授权。
三种套路的共同点:正规公司筛你,不需要你的钱包。求职流程一旦要求连钱包、授权代币、输助记词,它就不是求职流程,是披着招聘横幅的钱包清空程序——和钱包清空工具那套基础设施同一个模子,只是瞄准了处于「工作状态」、警惕性下降的人。
自查清单:反向筛选对方
| 信号 | 正常流程 | 危险流程 |
|---|---|---|
| 首次接触 | 招聘邮箱域名与公司一致 | 个人 Gmail,或刚注册的山寨域名 |
| 材料 | 链接到公开招聘页 | 发附件:「JD.pdf」、简历模板、笔试压缩包 |
| 面试 | 可验证员工的视频面 | 纯文字聊天,摄像头「坏了」,催着跳过面试 |
| 薪资 | 互相有意向后再谈 | 第一句话就报高价,明显超出行情 |
| 任务 | 常规面试题 | 跑这个脚本、连这个钱包、共享你的屏幕 |
| 域名年龄 | 公司官网运营多年 | 「招聘站」几周前才注册 |
单看哪一条都不能定罪,叠在一起基本能筛掉公开案件里所有假猎头套路。
几条经得起实战的规则。
第一,不在碰币的机器上打开任何主动送上门的招聘文件。找一台便宜的独立设备专门用来找工作,隔离逻辑和硬件钱包一样,只是对象换成了你的职业生涯。
第二,绕开对方直接核实。自己找到公司官网招聘页,向页面列出的官方 HR 邮箱发信,确认这个猎头存在。
第三,把「本地运行」当成安全决策而不是招聘环节。真实的带回家测试可以在浏览器沙箱或全新虚拟机里完成。你可以主动提出来用,正规雇主不会在意。
第四,假设会潜伏。Bybit 的入侵安静躺了好几个月。如果去年中过一次招但「没出事」,这不代表安全,这恰恰是此类行动的正常形态。凭证该换就换。
第五,举报那个账号。平台对猎头冒充举报都会处理。挡不住整个行动,但能缩短那个具体人号的寿命。
反过来的问题:你在招人,对面也可能是假的
司法部的笔记本农场案说明威胁是双向的,「员工」也可以是攻击。对加密公司来说,Bybit 之后的标配防线收敛到几点:签名用专用的网络隔离设备,让别处被攻破的笔记本够不到签名流程;交易数据必须在渲染界面之外独立核验;社工演练要专门排练猎头接近的剧本,不能只练密码钓鱼。
对个人,总结成一句话:在这个行业,主动送上门的机会,在证实之前一律按安全事件处理。证实只需要几分钟。省掉这几分钟的代价,是一场 15 亿美元盗窃案的开端。
延伸阅读
常见问题
一个假招聘能搞垮一家交易所吗?
能。2025 年 2 月 Bybit 被盗约 15 亿美元,FBI 官方归因于朝鲜黑客组织。他们的入口不是合约漏洞,而是提前几个月用假招聘钓到了 Safe 钱包一名运维工程师的工作电脑,偷走云服务凭证后篡改了签名界面。
假招聘一般发什么文件过来?
职位描述 PDF、简历模板、笔试题压缩包是最常见的载体。文件看着正常,里面藏的是窃密木马,专门偷浏览器会话、钱包文件和云服务凭证。有的'笔试'会直接让你在本地跑一段脚本。
怎么判断一个 Web3 offer 是真是假?
三步:核对招聘者的邮箱域名和公司官网招聘页是否一致;面试前拒绝在本地运行任何文件;把对话转到公司验证过的邮箱或视频面。正规公司绝不会让你在应聘流程里连接钱包或测试 dapp。
远程 Web3 岗位风险比普通远程工作高吗?
筛选环节的风险明显更高,因为攻击者专门盯着加密公司和开发者。Chainalysis 统计 2024 年朝鲜关联黑客盗取 13.4 亿美元、作案 47 起,假招聘社工在多起大案里都是第一入口。
已经打开了可疑的招聘文件怎么办?
立刻断网,把碰过这台设备的钱包资产转走,换一台干净设备改掉所有密码和会话凭证,然后全盘杀毒并向平台举报那个招聘账号。Bybit 案里木马潜伏了好几个月,'当时没事'不代表安全。