我面試了一個朝鮮加密黑客:喜歡《冰雪奇緣》,說不出金正恩一句壞話
- 核心觀點:一名韓裔美國記者偽裝招聘人員,視頻面試了一名疑似朝鮮國家級黑客,通過要求其批評金正恩的關鍵測試,確認其身份並揭示朝鮮黑客大規模滲透全球加密企業的嚴重問題。
- 關鍵要素:
- 據TRM Labs估算,朝鮮黑客累計竊取加密貨幣超60億美元,且自2020年起幾乎所有規模化加密公司均遭受過朝鮮IT工人滲透。
- 該開發者在面試中技術能力紮實,能實時閱讀文檔解答問題,但多輪測試暴露其編造身份(聲稱居住加州長灘、來自新加坡,卻帶韓國口音)。
- 當被要求說一句金正恩負面評價時,該開發者以「網絡不穩定」為由退出通話,後續通過Telegram回覆「了解不多」並迴避問題,最終拉黑賬號。
- 其網絡資料顯示常駐俄羅斯海參崴,且涉及2022年MetaPlay約270萬美元被盜事件,鏈上交易與朝鮮相關錢包存在關聯。
- 在面試中,該開發者確認最愛的迪士尼電影是《冰雪奇緣》,這一偏好與朝鮮開發者常見回答一致,成為身份佐證。
- 報導提出簡單防禦措施:加密公司應在招聘中要求應聘者批評金正恩,該方法可有效篩選並阻止朝鮮滲透。
原文作者:Unchained Crypto
原文編譯:深潮 TechFlow
深潮導讀:一位韓裔美國記者偽裝成招聘人員,通過視訊面試了一名疑似北韓國家級駭客。對方技術紮實,能即時閱讀開發者文件即興作答,自稱來自新加坡卻操著韓國口音,最愛的迪士尼電影是《冰雪奇緣》。當面試進行到最後一個問題,「請說一句金正恩的壞話」。他沉默片刻,退出了 Zoom。
作為一個韓裔美國人,我的祖輩當年不得不從平壤逃離。北韓,對我來說一直是一個充滿複雜吸引力的地方。
所以,當北韓安全問題專家 Taylor Monahan 和 SEAL Alliance 及 Ump Labs 的 Nick Bax 問我,想不想親自面試一個正在向 Ump Labs 求職的北韓加密開發者時,我毫不猶豫地答應了。
北韓的頂尖駭客多年來一直在為獨裁政權竊取加密貨幣,據 TRM Labs 估算,累計金額已超過 60 億美元。就連 Consensys 這樣的老牌公司,也曾不小心僱用了 FBI 和美國司法部所稱的北韓「IT 工人」。
2024 年,CoinDesk 率先報導了這個問題在行業內有多猖獗——Cosmos Hub、Fantom、Sushi、Yearn Finance 等知名項目,都曾在不知情的情況下僱用北韓國家級駭客。
正如 Monahan 在最近一期 Uneasy Money 播客中所說:「每一家有一定規模的加密公司,至少從 2020 年起,都曾有過北韓 IT 工人的滲透。很多公司甚至同時有過十個。」
接下這個任務時,我心裡的頭號目標是:讓那位開發者當面說一些關於北韓獨裁者金正恩的難聽話。這是公認的對付北韓人的「氪星石」,絕大多數北韓開發者在被要求這麼做時,會立刻終止面試。
對一個可以在推特上公開罵川普總統「滾蛋」的美國人來說,北韓人連這麼簡單的要求都做不到,幾乎讓人覺得荒謬。但獨裁政權就是這樣維持權力的,透過洗腦控制民眾思想,隔絕一切外界資訊,然後用殘酷的肉體懲罰來執行紀律。據國際 NGO 組織 Liberty in North Korea 介紹,「即使是對金正恩最輕微的批評,也可能導致整個家庭在政治犯集中營度過餘生。」
儘管這些我已經知道了十多年,但我還是想親眼見證這一幕真實發生。
前情
Monahan 和 Bax 向我展示了一份文件,上面列出了這名 IT 工人的 Github 帳號、與其信箱關聯的各種線上帳戶、他在 GameSwap、MetaPlay 和 Cook Protocol 等多個加密項目的工作經歷,以及他在各雇主處的加密錢包交易與其他北韓交易之間的鏈上關聯。文件還附了一張截圖——一個據稱被他黑過的團隊發布的公告,上面有他的大頭照。
雖然這些都是指控性質的,但各種線索串聯得很緊密。後來我上了視訊通話,也確認他就是那張駭客公告照片裡的本人,照片又關聯著那些信箱地址、個人資料和加密錢包地址。
這些身分資訊看起來是準確且可驗證的(當然也要注意,北韓 IT 工有時會以團隊方式維護特定的 GitHub 帳號),但有兩個部分對不上。第一,他聲稱自己住在美國加州長灘;第二,他的英文名叫 Justin Lim。(他還用過另一個化名 Jikun Liao,考慮到這個姓氏是中國姓,很可能是編造或盜用的。)他聲稱的所在地,是一條我可以順著往下拽、試圖讓他露餡的線索。
既特權又不自由
他擁有任何形式的線上存在,本身就已經讓他和絕大多數北韓同胞截然不同——後者不僅被禁止使用網際網路,大多數人連北韓國內的區域網路都沒有權限存取。就連北韓官方配發的智慧型手機,也沒有自由瀏覽內部網路的功能。在這個「隱士王國」,普通北韓人接觸任何外部媒體都可能面臨死刑、勞改或公開批鬥。
讓他顯得與眾不同的另一點是:他的一些網路資料顯示,他很可能常駐俄羅斯海參崴。而他的同胞們不僅不被允許在海外生活,甚至在國內旅行都需要通行證。
但仔細想想,他擁有這些特權本身就說得通,他是北韓國家級駭客,這是只有精英階層才能獲得的「殊榮」。
兩個假裝中國人的韓國人
Bax 和 Monahan 還透露了一個細節:據稱這個人在 2022 年從 MetaPlay 盜取了約 270 萬美元。所以他確實有真功夫。我有些擔心他會識破我不是真正的招聘人員而是記者,甚至可能反過來入侵我的系統,查出我是誰。
Bax 幫我擬了面試問題,告訴我什麼是恰當的回答範圍,這樣我才能做出合理的反應和追問。我們還商量了哪個視訊會議平台能在不使用 VPN 的情況下確保我的安全,並給我的招聘角色起了個名字:Sophie Wang。
想想挺有意思的——我和他,兩個韓國人,各自用假的中國姓氏偽裝身分。
我既興奮又緊張,即將和「我的」駭客面對面(至少是隔著螢幕)。Nick 給我設定了一個 Ump Labs 的工作信箱,把 Zoom 會議安排在週五下午兩點(東部時間),那對他來說是週六凌晨四點(海參崴時間),這個時間點很詭異,但考慮到他的工作本質上是一種強制勞役,似乎又說得通。和 Bax 彩排了一遍之後,我準備好了。
冷血罪犯還是面無表情的打工人?
那個時刻來了。我終於和一個在我想像中冷酷無情的騙子、竊賊,一名北韓「IT 工人」——虛擬地面對面了。
然而我的第一印象是:一個安靜的、長著一張娃娃臉的內向青年,戴著耳麥,麥克風嗡嗡響,在日光燈下工作,活像一個客服中心員工。他看上去大概 22 歲。

我先拋出了一些 Bax 和我事先想好的閒聊試探題,想在他聲稱的長灘住址上找到破綻。但我發現很難在這些問題上施壓,因為它們本質上就是閒扯,我不想一上來就擺出訊問的架勢,那樣會暴露身分。
比如,我問他長灘天氣怎麼樣,洛杉磯最近有什麼事情發生,有沒有去過迪士尼。然後我假裝不確定加州的迪士尼是叫 Disney Land 還是 Disney World,看他能不能幫我補上。他全程都是一個詞一個詞往外蹦,迪士尼的名字他直接沒接茬。
我問他平時喜歡做什麼,他回答:「逛街」,雖然這個答案有點怪,但也不是能當場揭穿的破綻。
他更像一個淡漠的、甚至沒有情緒的技術宅。有一度我甚至懷疑他是不是在照著稿念。唯一看起來有點私人色彩的資訊是他說喜歡玩 Dota 2。但話說回來,這會不會只是編出來讓自己看起來像普通程式設計師的台詞?不管怎樣,我的整體感覺是:他只是在設法活下去,甚至可以說,只是在完成他的「工作」——被錄用,然後把錢匯給北韓獨裁政權。
Bax 和 Monahan 很期待我問他最喜歡的迪士尼電影是什麼,還提前告訴我,《冰雪奇緣》似乎是北韓開發者們最常說的答案。果然,Lim 確認他最喜歡的迪士尼電影就是《冰雪奇緣》。
他告訴我他來自新加坡。這挺好笑的,因為他說「window shopping」的口音,一聽就是韓國腔,但我暫時不打算戳破。我還在一檔,還在等待高潮到來。
難怪這些北韓開發者能被錄用
接下來我走完了假裝為 Ump Labs 招人的流程。我的結論是:他可能確實是一個相當有能力的區塊鏈工程師。他看起來很自豪地講述了自己如何解決了一個問題,The Graph 在 Velas 網路上的索引速度跟不上區塊處理速度,他 fork 了 Velas 網路使其相容 The Graph。
讓我印象深刻的不僅是他似乎知道我問題的答案,還有當我問到 OpenSea 的 Seaport 協議時,他坦率地說不瞭解,然後當場調出開發者文件,即時分析,以便回答我的問題。
他顯然很想拿到這份工作。還有一個他承認不知道的問題是關於 Uniswap v4,他說自己熟悉 v2 和 v3,然後主動提出去查 v4 的文件。
還是一個駭客高手?
他臨場應變也很靈活。因為 Ump Labs 正在搭建一個實物商品交易平台,他給出了一些頗有創意的即興回應。
當然也有一種可能——他只是很擅長用 AI 輔助回答。但除了那幾個問題之外,他似乎大部分答案都是脫口而出的。
然後到了安全相關的問題環節。這些是 Bax 設計的,因為北韓人員似乎透過瞭解專案的資金保護方式來實施盜竊。Lim 回答說,智慧合約的 owner 應該使用多簽錢包,然後開始提出各種保護智慧合約安全的想法,比如防止重入攻擊。
講到這裡,我說:「你應該知道,加密行業遭受過一次重大攻擊。北韓從 Bybit 盜走了 15 億美元。」雖然由於我的錄影設定有問題沒有拍到,但我看到他臉上閃過了一絲微笑——整場對話中唯一一次。
我一直等待的時刻
Bax 和我把所有可能讓他感到棘手的问题都留到了最後,這樣我們就能在他可能離開之前獲取盡量多的資訊。
首先,我問他能不能親自飛到 ETH Denver 來。他說可以,但想先遠端工作幾個月。
然後,輪到了我的「聖杯問題」。我措辭非常謹慎。作為一個祖輩認定共產主義行不通、從今天的北韓逃離到民主社會的後代,作為一個認為言論自由是民主最重要支柱之一的美國記者,我刻意選擇了用來描述北韓政府的那個詞:獨裁政權(dictatorship)。這是我用自己的方式,試圖在他腦海中打開一扇門,讓他也許有一天會去質疑他出生於其中的那個殘忍、野蠻、非人道的體制。
於是,在我認為可能是最後一個問題時,我說:「正如我之前提到的,加密行業遭到了大量代表獨裁政權的北韓人滲透,所以我們必須做一項基本核查。你能不能說一些關於金正恩的負面評價?」
沉默。然後他極其微弱地說了一句,「I think it's not…」(我覺得這不……),或者「I think it's enough」(我覺得差不多了)之類的話。然後他就消失了。
我發郵件給他,假裝他是掉線了,問他能不能重新加入 Zoom。九分鐘後,他回覆「我」(也就是 Sophie Wang):「Hi Sophie,我的網路今天很不穩定,目前沒法進行視訊通話。如果你可以分享你的 Discord 或 Telegram,我們可以在那裡聊。謝謝。」
Bax、Monahan 和我趕緊想辦法給 Sophie 搞一個新的 Telegram 帳號。弄好之後我重新聯繫了 Lim——他的使用者名稱是 Zero Bit——他問 Ump Labs 的 Solidity 開發者薪酬是多少。我回答之後,再次要求他說一些關於金正恩的負面評價。他回覆:「I don't know much.」(我瞭解不多。)
我解釋說,這不需要什麼知識儲備——他只需要說一些關於金正恩的負面話就行。沉默了幾分鐘,他寫道:「It's quite special question, and never faced with other teams before.」(這個問題很特別,我之前在其他團隊面試時從來沒遇到過。)這看起來很可能是 AI 生成的回應。
不管怎樣,他仍然在試圖繞開這個要求。我沒有回覆,之後他可能檢舉或封鎖了我,過了一會兒,我發現給 Sophie Wang 建立的那個 Telegram 帳號已經不能用了,所以我也沒能截圖儲存。(好在我一直在給 Bax 和 Monahan 發訊息同步每一個細節。)
沉重的結尾
我答應做這次「臥底」工作,源於一種近乎病態的好奇心——他真的沒辦法說一句金正恩的壞話嗎?當好奇心被滿足之後,留下的是一種悲傷的怔然。與此同時,我對自己的祖輩充滿了感激——尤其是我的祖父,感謝他的遠見卓識;也感激我們美國人所享有的言論自由。
這次經歷也讓我更加確信:只要每家加密公司都確保在招聘中問這一個問題,就不應該再有北韓開發者被錄用。這些人真的會放棄一切努力。
如果做到這一點,北韓政權就無法再透過內部滲透獲取情報來竊取加密資產。這是一項基本檢查,卻能為整個行業和全世界省去巨大的麻煩。我希望全球的加密公司都在招聘電話中使用這個問題,讓北韓核武器項目不再從加密貨幣中獲得哪怕一分錢的資金。
至於 Justin Lim,或者不管你的真名是什麼,我希望有一天,你和你的同胞們都能從金氏家族的野蠻暴政中獲得自由。


