北韓逾百駭客滲透53個加密項目 以太坊基金會揭露資安威脅

Date:

圖/本報資料庫

商傳媒|吳承岳/台北報導

以太坊基金會(Ethereum Foundation)透過其「ETH Rangers」計畫及「Ketman Project」專案,今日揭露北韓駭客集團正積極滲透全球Web3產業,過去六個月內已在約53個加密貨幣專案中,識別出約100名與北韓相關的IT工作者。此舉旨在警示加密貨幣開發者與項目方,需加強對潛在資安威脅的防範。

這些北韓駭客利用假身分,透過正常招聘管道應徵遠端開發職位,潛伏於Web3組織內部,逐步取得信任及敏感資訊的存取權限。根據《Cointribune》報導,此類滲透手法已使得資安防禦重點從技術漏洞轉向人力招聘與營運層面。駭客不僅可能植入惡意軟體,甚至能透過薪資單等管道,竊取機密數據。

去(2025)年,加密生態系共計被竊取超過34億美元資產,其中高達20.2億美元被歸咎於北韓駭客集團,較前一年成長51%,佔服務供應商遭入侵事件的76%。例如,僅在今年4月1日,加密協議Solana就遭受2.85億美元的攻擊,區塊鏈分析公司Chainalysis評估這起事件具北韓駭客活動的特徵,顯示其可能經過數月的縝密策劃與社交工程。

為應對此威脅,「Ketman Project」專案結合鏈上分析與鏈下情報,追蹤以太坊及其他網路上的支付流向,並比對重複使用的GitHub帳號、類似LinkedIn的個人檔案以及過往北韓駭客案例中的履歷範本。該專案亦開發了開源工具,用於偵測可疑的GitHub活動,並與「Security Alliance」合作制定業界標準框架,協助辨識潛在的北韓IT工作者。

《Coinfomania》指出,儘管全球Web3團隊偏好遠端聘用且依賴線上個人檔案,為駭客提供滲透便利,然而以太坊基金會強調,已透過相關計畫成功追回或凍結逾580萬美元資產,並發現超過785個漏洞。此事件提醒台灣乃至全球的加密貨幣開發者及項目方,除了技術層面的安全防護,更應強化員工背景調查(KYC)、監控貢獻者模式,並與專業分析機構合作,以應對日益精密的資安威脅,保護資產與用戶安全。

北韓政府據報每年透過其遠端IT工作者計畫獲取數億美元,這些資金被用來資助該國的勒索軟體攻擊、其他駭客活動,甚至導彈及武器計畫。因此,各界必須將資安防護擴展至程式碼撰寫者和基礎設施運營者,不能僅限於智能合約漏洞與協議攻擊。

fffc1fd0 ffff 47d6 9dfc a92fe613b9b6

Share post:

spot_imgspot_img

熱門

相關新聞
Related

新加坡媒體SPH Media與Google深化合作 強化AI新聞與人才培育

商傳媒|方承業/綜合外電報導新加坡主要媒體集團 SPH Media 今日(17日)宣布與科技巨擘 Google 建立策略合作夥伴關係,將應用人工智慧(AI)技術,全面提升新聞內容的製作、分發與閱聽人互動。這項合作將聚焦於四大關鍵領域:AI能力建構、內容與發行、人才與生態系統發展,以及閱聽人參與。根據合作協議,雙方將協助 SPH Media 旗下的新聞編輯室引進先進的...

AI巨頭戰略分歧:Meta採閉源Muse Spark Google、京東加碼開源戰局

商傳媒|林昭衡/綜合外電報導在全球人工智慧(AI)領域的激烈競爭中,科技巨頭採取了截然不同的發展策略。Meta Platforms 近期發表其最新 AI 模型 Muse Spark,並選擇閉源路線,其設計與程式碼將不公開。與此同時,Google 則持續加碼開源,於本月推出新一代開源大型模型 Gemma...

防範AI生成程式碼潛藏漏洞 Alice攜手Lovable強化軟體安全

商傳媒|葉安庭/綜合外電報導為因應人工智慧(AI)系統生成程式碼及自主運作所衍生的潛在安全風險,AI資安公司Alice與AI開發平台Lovable於本週宣布建立合作夥伴關係。雙方將透過進階紅隊測試,強化AI系統的韌性與防禦能力。近年來,AI技術在編寫程式碼、建構應用程式及發布內容方面的發展,為網路安全帶來前所未有的挑戰。這類AI系統具備解釋語言、推斷意圖及生成機率性輸出的能力,但也因此容易被提示注入(prompt injection)或間接操縱攻擊所利用,導致非預期行為。Alice脫胎於2018年成立、專注於辨識與阻斷有害網路活動的信任與安全公司ActiveFence。隨著AI系統操縱和濫用議題日益突出,ActiveFence擴大了業務範圍並更名為Alice,致力於保障人們用於創造、協作及互動的通訊科技(communicative technologies)安全。目前,Alice的服務已涵蓋全球逾30億用戶,並與十家頂尖AI模型公司中的七家建立合作關係。其服務涵蓋AI系統的完整生命週期,包括部署前的對抗性紅隊測試與部署後的運行時防護措施。Lovable平台讓用戶能透過與AI的自然語言互動,快速建構全端應用程式和網站。該平台在推出首年即吸引用戶建立超過2500萬個專案。根據此次合作計畫,Alice將對Lovable的AI基礎設施進行結構化對抗測試,模擬模糊指令、間接提示及合法互動中潛藏的惡意意圖等濫用情境。合作目標是深入研究Lovable系統在面對惡意壓力時的行為模式,並利用測試結果強化防護措施、完善產品政策並提升系統韌性。Alice執行長Noam Schwartz強調,隨著AI功能不斷進步,相關風險也隨之增加。企業不僅應專注於內容審核,更必須從一開始就確保生成與營運網路服務的AI系統具備足夠的韌性。Lovable的信任、安全與政策負責人Alejandra Arreola Ruiz表示,與Alice的合作能讓Lovable主動模擬真實世界的濫用情境,進一步強化用戶保護。此合作也反映出產業趨勢,顯示AI系統正從單純的內容生成,轉向更為主動的網路瀏覽、摘要、推薦及直接發布等角色。標籤: 合作媒體商傳媒

Canva轉型「AI平台」策略革新 發布Canva 2.0強化設計與內容創作

商傳媒|何映辰/台北報導平面設計軟體公司Canva於今日(17日)宣布其平台進行有史以來最大規模的戰略轉型,從過往的「具備AI工具的設計平台」正式重新定位為「以AI為核心的設計工具平台」。這項變革旨在透過其自行開發的基礎模型,大幅提升全球2.65億用戶的設計與內容創作效率。根據《The Economic Times》報導,Canva在轉型後,已成為全球第三大最常被使用的AI平台,僅次於ChatGPT和Google Gemini。該公司也是領先軟體企業中,在AI產品客戶支出方面成長最快的公司。此次推出的Canva 2.0平台,將設計流程轉化為基於聊天的互動體驗,用戶能透過提示詞(prompts)生成及編輯內容,並整合網路研究功能。此外,全新的「活記憶體」(Living Memory)功能,可自動記憶用戶的風格偏好、品牌識別與過往設計,並將這些元素應用於新專案中。企業亦能將其品牌智慧(brand intelligence)導入AI系統。為強化工作流程整合,Canva正與Slack、Gmail、Google Drive和Zoom等辦公應用程式透過連接器進行資料串接。在商業模式方面,Canva維持其核心的免費增值(freemium)模式,專業版每月訂閱費用為18美元,團隊/商務版為每月25美元。為滿足AI功能的高使用需求,Canva特別推出每月100美元的「AI通行證」(AI Pass),讓專業版用戶能獲得40倍的AI使用量,商務版用戶則可享20倍。此通行證採「通用點數模式」,用戶使用量越高,點數額度隨之增加,顯示Canva未來的營收將更緊密地與AI工具的使用量掛鉤。Canva自2024年起便開始重塑其平台架構,其中包括收購AI圖像生成平台Leonardo...