Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。
导语:四国七机构的联合公告,把一起加密资产盗窃案,从「安全事件」拉进了「制裁与反洗钱合规」的框架——因为攻击者与朝鲜国家机器直接相关,而受害面落在每一个雇佣远程开发者的持牌机构身上。
事实与依据
2026 年 9 月 18 日,日本警察厅与国家网络安全中心、美国 FBI 与国防部网络犯罪中心(DC3)、澳大利亚信号局网络安全中心、德国 BND 与 BfV 发布联合公告,认定组织 WaterPlum(业界称 Contagious Interview)在 2025 年 12 月至 2026 年 7 月间,感染 100 多个国家至少 3 万台设备,窃取超过 7,000 个加密钱包的资金或凭证,向平壤转移约 17 亿日元(约 1,070 万美元)。
公告的归因依据包括:FBI 与日本警察厅评估 WaterPlum 与部分朝鲜远程 IT 工人同属军需工业部 第 313 总局;两者共用同一批 IP 地址访问笔记本农场、接单众包平台并投递简历。公告点名的恶意软件家族为 BeaverTail、InvisibleFerret、StoatWaffle。
合规分析
从合规角度看,这起事件的核心是制裁规避(sanctions evasion)与供应链攻击(supply chain attack)的交叠。朝鲜因大规模杀伤性武器与核项目,长期处于联合国安理会及 OFAC 等多法域制裁之下;任何直接或间接向朝鲜关联主体提供资金、技术或劳务支持的行为,都可能构成制裁违规。
攻击者通过「假招聘」将恶意软件植入开发者的工作终端,再窃取钱包凭证,本质是把受害者当作资金转移的通道。对被入侵的加密企业而言,需要评估的不只是系统损失,还有潜在的制裁合规责任——如果企业或员工的账户被用于向受制裁地址转账,即使是被动卷入,也可能面临监管质询。
机构合规要点
基于公告内容,持牌机构可从三个层面收紧防线:
- 供应商与承包商尽调:对远程开发者做身份核验与制裁名单筛查,警惕「技能面过宽、拒绝线下、要求加密发薪、面试看第二块屏」等信号。
- 交易与地址监控:对钱包出金、跨境小额多笔转账与异常登录 IP 建立规则,叠加链上地址的制裁筛查。
- 可疑交易报告:一旦发现疑似受制裁地址或笔记本农场式的资金模式,按所在法域 AML 义务及时提交 STR/SAR。
结论
朝鲜的加密攻击已从「技术漏洞利用」升级为「社会工程 + 供应链渗透」的体系化操作。对机构而言,最薄弱的环节往往不是交易所撮合引擎,而是某个远程开发者的笔记本。把远程用工尽调、制裁筛查与链上资金监控打通,才是真正有效的合规防线。
本文基于四国七机构联合公告(2026年9月18日)及Decrypt 报道撰写。

