ORO称朝鲜关联黑客作案,假冒Teams更新窃走$630,000

ORO称朝鲜关联黑客作案,假冒Teams更新窃走$630,000

这家AI购物代理开发商表示,一名员工因Telegram联系人账户遭入侵而安装了恶意软件,随后与Bittensor相关的软件钱包中147,000枚Alpha代币被盗。

TAO

事实核查
该说法中的所有具体要素均得到 ORO 自身事后复盘的证实(由 Protos 报道,并通过其中提及的 ORO 官方 @oroagents X 帖文确认),以及 Bittensor 生态 taostats 账号的佐证:2026年7月13日,有价值 $630,000 的 147,000 枚 Alpha 代币被盗,归因于朝鲜黑客组织 Sapphire Sleet;入侵路径为一个被攻陷的 Telegram 联系人,以及一个安装恶意软件的虚假 Microsoft Teams 更新;同时,由于 Bittensor 对硬件设备支持有限,所有者密钥存放在软件钱包中。多家独立转载来源(Phemex、cryptonews)内容一致。根据 Microsoft,Sapphire Sleet 是一个已有充分文献记录的朝鲜行为体。未发现相互矛盾的来源。
摘要

ORO表示,一名员工在一起公司以“高度确信”归因于朝鲜国家支持黑客组织Sapphire Sleet的攻击中,被诱导安装恶意Microsoft Teams扩展程序,导致公司损失$630,000加密货币。此次入侵始于2025年2月,一名团队成员在行业会议上结识了一位真实联系人,随后又在Telegram上恢复联系。到2026年5月,该联系人被入侵的Telegram账户发送了一个仿冒Teams通话链接;在音频无法使用后,这名员工批准了一项看似Teams更新的请求,从而在一台macOS设备上安装了恶意软件。ORO表示,该扩展程序会记录击键、监控剪贴板历史、截取屏幕截图和浏览器活动,并可替换加密货币地址,攻击者随后于7月13日盗走147,000枚Alpha代币。该公司承认自身存在安全疏漏,称由于Bittensor对硬件钱包支持有限,迫使其暂时将所有者密钥保存在软件钱包中,因而可从被入侵机器中被窃取。ORO表示,其子网仍在全面运行,保存在硬件钱包中的验证者签名密钥从未暴露,且其他钱包、用户或子网数据均未受影响。公司补充称,正与加密货币交易所、执法部门、Opentensor、Curciible Labs和Connito AI合作,追索被盗资产。

术语与概念
  • 软件钱包: 存储在设备上的加密货币钱包
  • 硬件钱包: 用于离线存储密钥的实体设备
  • 社会工程: 通过操纵他人以获得未授权访问