从2025年底开始,加密行业一种全新的攻击手法让大量高管防不胜防。攻击者不再满足于钓鱼邮件或虚假交易所,而是直接“活生生”出现在Zoom画面里——一张逼真的面孔、自然的口型、熟悉的声音,但屏幕对面根本不是真人,而是由AI深度伪造技术生成的幻影。朝鲜APT组织BlueNoroff正是利用这套组合拳,在长达数月的行动中精准锁定20多个国家的100名加密企业核心人员,悄悄植入了多阶段恶意软件,目标直指钱包凭证与大规模盗币。

整条攻击链设计得极其细致。首先,攻击者通过Telegram或企业通讯工具伪装成知名投资基金、交易所合作伙伴甚至行业朋友,建立初步信任。随后,他们发送看似正规的会议邀请,在约定的时间打开伪造的Zoom等候室。画面中出现的“投资人”“项目方”已通过AI深度伪造完美复刻了LinkedIn上的公开照片与视频,声音样本则来自过往的播客或访谈,连眼神与微表情都足够以假乱真。在受害者毫无防备地进入讨论环节时,后台已经开始悄悄下载第一阶段的信息收集木马,优先扫描本地浏览器中保存的加密钱包扩展和Telegram会话。接下来,攻击者会根据受害者的操作系统——无论是Windows还是macOS——投放量身定制的远控木马,建立持久驻留通道,随后逐步窃取交易所API密钥、助记词、浏览器自动填充的密码,并劫持Telegram账号用以横向扩散。最终,攻击者通过自动化脚本将钱包中的代币系统性转出,完成价值数百万美元的数字资产洗劫。

如果回看加密行业的安全史,这类深度社会工程攻击的烈度远超从前。早期的骇客行为大多依赖基础钓鱼页面或仿冒交易平台,比如Mt. Gox事件的核心是平台本身的漏洞与内部管理的失序,尚未进化到对人性的精准操纵。近几年,以BlueNoroff为代表的朝鲜背景APT组织沿着“勒索病毒—供应链攻击—AI融合”的路径迅速升级,把目标从交易所系统转向了拥有最高权限的个人。背后的逻辑很简单:当行业安全基础设施越筑越厚,直接攻破企业网络的成本越来越高,而攻破一个人——尤其是手握巨额私钥的高管——就成了性价比更高的路径。这也解释了为什么即便市场深陷熊市,攻击者的投入反而在加码:加密资产的沉淀价值已经大到值得为每一次攻击定制训练模型、模拟会议、编写跨平台载荷,甚至进行长达数周的关系预热。

值得警惕的是,虽然眼下BlueNoroff的攻击集中在高净值加密高管群体,但其底层的技术元件正在快速商品化。AI换脸与声音克隆工具的成本已经低到个人可负担,诈骗者完全可能把同一套剧本降维复制到零售投资者和中小开发者身上。未来也许会出现这样的场景:散户在Telegram上收到“KOL推荐”的视频会议链接,屏幕里的所谓分析师正兴奋地喊单某个新币,整个背景、说话节奏都毫无破绽,参与者纷纷扫码授权钱包,结果血本无归。为此,安全团队反复提醒,任何涉及钱包操作与凭证输入的会议,都应启动至少两种独立频道的身份验证,例如在视频通话的同时通过PGP签名消息或提前约定的安全短语进行二次确认。

然而,就在安全威胁被推到9/10高风险级别的同一时间,加密世界的另一面却在释放积极的信号。GitHub上的开源项目活跃度硬朗地维持着,iotex-core、Maskbook等五个新项目在近期持续收割星标,显示出底层基础设施与Web3原生应用的开发者并未因币价低迷而离场。这种“价格下行、代码上行”的反差并不陌生,历史中多个关键协议正是诞生于牛市熄火后的建设窗口。当噪声褪去,真正有工程信仰的团队才会浮出水面,无论是专注机器经济互操作性的IoTeX,还是探索社交抗审查的Maskbook,它们稳定增长的代码提交量都被看做是对整个生态长期价值的隐性投票。投资机构也在静悄悄地调整配置,部分观察名单上的标的,比如PONS、DEXE和SUI,正因其开发者活跃度和产品交付节奏被纳入重点跟踪池。

熊市放大风险,也压实价值。BlueNoroff用AI伪造的会议撕开了虚拟协作中最柔软的信任层,而iotex-core们在GitHub上的星星数量则提醒着,即便在最冷的季节,依然有人日复一日地往仓库里写下一行行创新的代码。两面夹击下,加密行业正在被迫同时升级防御与创造力——或许这才是下一轮周期真正可靠的燃料。