De crypto-industrie wordt geconfronteerd met een realiteit die doet denken aan een spionagethriller: Noord-Koreaanse ontwikkelaars infiltreren al jarenlang in de belangrijkste gedecentraliseerde protocollen. Wat begon als geïsoleerde incidenten, is een grootschalige strategie op staatsniveau gebleken.
Zeven jaar in de schaduw: hoe agenten van de Democratische Volksrepubliek Korea (DPRK) het DeFi-ecosysteem bouwden
Recente onthullingen van cyberbeveiligingsexperts hebben licht geworpen op de diepte van de Noord-Koreaanse penetratie in de sector van de gedecentraliseerde financiën (DeFi). Volgens Taylor Monahan, ontwikkelaar bij MetaMask, zijn IT-medewerkers uit de DPRK al sinds ten minste 2020 betrokken bij het creëren van populaire protocollen — de periode die bekendstaat als de "DeFi Summer".
“Veel van de protocollen die u kent en waar u van houdt, zijn door hen gebouwd. De zeven jaar blockchain-ontwikkelingservaring op hun cv's is geen leugen,” benadrukte Monahan. De lijst met projecten waarvan de code mogelijk is aangeraakt door agenten uit Pyongyang omvat reuzen als SushiSwap, Thorchain, Fantom, Yearn, Shiba Inu en Floki.
Camouflage en social engineering: de ervaring van Solana-aggregator Titan
Infiltratiemethoden worden steeds geavanceerder. De oprichter van de Titan-aggregator, Tim Ahl, deelde een verhaal over een kandidaat die hooggekwalificeerd was en er geen moeite mee had om via videogesprekken te verschijnen. Het bedrog kwam pas aan het licht toen de ontwikkelaar een persoonlijke ontmoeting resoluut weigerde.
Later bleek dat deze specialist gelinkt was aan de beruchte Lazarus Group. Volgens Ahl is de groep begonnen met het rekruteren van agenten die geen staatsburger zijn van de DPRK, om persoonlijk het vertrouwen van cryptoprojectteams te winnen en zo de initiële screenings te omzeilen.
De hack van Drift Protocol ter waarde van $280 miljoen: de prijs van onvoorzichtigheid
Een andere bevestiging van de dreiging kwam van het team van Drift Protocol, dat $280 miljoen verloor bij een aanval. Het onderzoek toonde aan dat Noord-Koreaanse hackers achter de inbreuk zaten, waarbij ze gebruikmaakten van kwetsbaarheden die waren geplaatst of ontdekt tijdens nauwe interactie met de infrastructuur van het project.
Classificatie van dreigingen: het perspectief van ZachXBT
De bekende blockchain-detective ZachXBT spoort de gemeenschap aan om de "Lazarus Group" niet als één entiteit te demoniseren, maar om dreigingen te categoriseren op basis van complexiteit. Naar zijn mening zijn standaardregelingen via LinkedIn, Zoom of e-mailcampagnes “primitief.” Hun belangrijkste instrument blijft volharding, niet technisch genie.
Wie vormt het echte gevaar?
Volgens de analyse van ZachXBT vallen twee gespecialiseerde groepen op binnen de algemene massa van IT-medewerkers:
1. TraderTraitor – gespecialiseerd in complexe, gerichte aanvallen op werknemers van cryptobedrijven.
2. AppleJeus – experts in het maken van malware die vermomd is als handelsplatformen of tools.
Hoe een project te beschermen: lessen voor de industrie
De situatie vereist dat de DeFi-gemeenschap de aanpak van werving en beveiliging heroverweegt:
Grondige antecedentenonderzoeken: Een videogesprek en een sterk GitHub-account zijn niet langer voldoende.
Code-audits op meerdere niveaus: Elke wijziging die wordt aangebracht, zelfs door "vertrouwde" ontwikkelaars, moet een onafhankelijke beoordeling ondergaan.
Decentralisatie van toegangsrechten: Geen enkele anonieme of op afstand werkende werknemer mag volledige controle hebben over smart contracts of privésleutels.
De kwestie van de "insider threat" uit de DPRK benadrukt de kwetsbaarheid van vertrouwen in de anonieme Web3-omgeving. Professionaliteit en waakzaamheid worden de enige barrières tegen door de staat gesponsorde cyberspionage.