AI公司遭遇定向攻击:朝鲜黑客如何盗取63万美元加密货币
近日,人工智能购物代理开发商ORO对外披露了一起重大安全事件。公司确认遭受了疑似来自朝鲜黑客组织Sapphire Sleet的针对性攻击,导致价值约63万美元的加密货币资产被盗。这起事件不仅暴露了高级持续性威胁(APT)的严重性,也揭示了企业在安全实践与业务便利性之间的两难抉择。
攻击链剖析:从社交工程到资产窃取
整个攻击行动持续了近一个月,手法专业且具有隐蔽性。根据公开信息,攻击的起点是一次精心设计的社交工程攻击。
- 初始入侵点:黑客首先攻破了一个外部Telegram账号,并以此为跳板,向ORO的员工发送了仿冒的Microsoft Teams会议链接。
- 恶意软件植入:员工点击链接后,被诱导安装了一个恶意的浏览器扩展程序。这个扩展程序在受害者不知情的情况下,持续窃取电脑中的敏感数据。
- 资产转移:在经过长期的潜伏和数据收集后,攻击者于7月13日采取了最终行动,将约14.7万枚Alpha代币转移至其控制的钱包。
ORO方面表示,基于攻击者的技术特征、基础设施和以往的活动模式,他们高度确信此次攻击来源于朝鲜背景的黑客组织Sapphire Sleet。该组织以针对加密货币和区块链公司的攻击而闻名。
安全防线为何失守?一次“临时”的妥协
在事件报告中,ORO坦承自身的安全防护存在疏漏,而这与一个关键的技术决策直接相关。公司内部原本有严格规定,要求使用硬件钱包来存储和管理重要的所有者密钥。
然而,由于所使用的Bittensor协议对硬件钱包的支持存在一些兼容性问题,为了方便日常操作,ORO团队做出了一个“临时性”决定:将密钥移至软件钱包中管理。这一决定直接违背了公司“硬件钱包优先”的核心安全原则。
正是这个被入侵的、存储着软件钱包密钥的电脑,成为了黑客的最终目标。攻击者通过之前植入的恶意软件,成功窃取了这些密钥,从而获得了资产的控制权。ORO强调,除了这个被攻破的钱包,公司的其他系统,包括用户数据、验证者签名密钥以及其他钱包均未受到影响,其子网也保持完全正常运行。
事件后续与行业警示
目前,ORO正积极采取补救措施。公司已与多家加密货币交易所、相关执法部门以及Bittensor生态内的合作伙伴取得联系,共同追踪被盗资产的流向,并尝试冻结或追回资金。
这起事件为整个加密货币和Web3行业敲响了警钟。它清晰地表明,面对国家级背景的、高度组织化的黑客团体,任何安全环节的“临时”妥协都可能带来灾难性后果。尤其是在管理巨额链上资产时,严格遵循多重签名、冷存储等安全最佳实践,不再是可选项,而是生存的底线。企业必须在操作便利性与资产安全性之间找到更坚固的平衡点。