ORO 遭朝鲜黑客组织 Sapphire Sleet 攻击,损失 63 万美元加密货币

ORO-2.21%
TAO-2.02%

AI 购物代理商 ORO 于 7 月 21 日在 X 平台披露,公司遭疑似朝鲜黑客攻击,于 7 月 13 日损失 14.7 万枚 Alpha 代币,价值约 63 万美元。攻击者通过入侵 ORO 员工合法联系人的 Telegram 帐号,并发送冒充的会议链接,诱导员工安装恶意扩展程序,收集数据近一个月后才盗取。

攻击手法:伪冒 Microsoft Teams 链接、恶意扩展程序与近一个月的数据收集

根据 ORO 公布的事后分析报告,此次攻击的完整链条如下:

2025 年 2 月:ORO 员工在行业会议上与一名联系人结识,双方在 Telegram 上建立了正常的沟通关系

2026 年 5 月:疑似被黑客入侵的 Telegram 帐号主动联系 ORO 员工,邀约视讯通话

2026 年 5 月至 7 月:ORO 员工透过仿冒 Microsoft Teams 的链接尝试加入通话,但无声音;通话后电脑提示「更新 Microsoft Teams」,员工接受后安装了恶意扩展程序;该扩展程序追踪键盘输入、剪贴簿历史、截取屏幕截图,并可篡改加密钱包地址;攻击者悄悄收集数据近一个月

2026 年 7 月 13 日:攻击者从 ORO 的加密钱包中盗走 14.7 万枚 Alpha 代币(约 63 万美元)

ORO 承认安全疏忽:Bittensor 硬件钱包支援不足导致软件钱包密钥遭窃

ORO 在声明中承认,公司为适应 Bittensor 协议对硬件钱包广泛支援不足的问题,「暂时」将所有者密钥设为软件钱包,而非遵循公司硬件钱包优先的内部安全原则。

声明原文称:「正是由于这个原因,数据才能从一台被入侵的机器中被窃取出来。这是不可原谅的,也是我们的错误。」ORO 强调,硬件钱包上的验证者签名密钥「从未泄露」,子网路完全正常运作,其他钱包、用户数据均未受影响。

Sapphire Sleet 的攻击者归因:IP 位址、有效载荷与微软威胁情报的佐证

ORO 表示,根据三项技术指标「高度确信」此次攻击来自朝鲜国家支持的黑客组织 Sapphire Sleet:被入侵机器所发送信标指向的 IP 位址、匹配的恶意有效载荷,以及微软威胁情报部门此前记录的基础设施重叠。

微软的威胁情报报告指出,Sapphire Sleet 擅长利用 Teams 主题进行社会工程攻击,专注于 macOS 目标,并透过伪冒软件更新诱骗用户手动执行恶意文件,以绕过 macOS 内置的安全机制。

常见问题

ORO 的 Alpha 代币被窃事件是否影响其他用户的资产?

根据 ORO 的官方声明,此次攻击仅影响公司的特定软件钱包(因临时设置未使用硬件钱包);其他钱包、用户数据、子网路数据,以及硬件钱包上的验证者签名密钥均未受影响;ORO 表示其子网路目前完全正常运作。

ORO 为何认为此次攻击来自 Sapphire Sleet?

ORO 在事后分析报告中表示,根据被入侵机器所发出信标的 IP 位址、匹配的恶意有效载荷,以及微软威胁情报部门此前记录的基础设施重叠,公司对攻击者为 Sapphire Sleet 成员「高度确信」;Sapphire Sleet 为朝鲜国家支持的黑客组织。

此次 ORO 攻击事件中,ORO 自身的安全责任是什么?

ORO 承认,由于 Bittensor 协议对硬件钱包支援不足,公司「暂时」违反内部安全原则,将所有者密钥设为软件钱包而非硬件钱包,导致密钥在电脑遭入侵后被窃取;ORO 在声明中称此为「不可原谅的错误」并正式道歉。

免责声明:本页面信息可能来自第三方,仅供参考,不代表 Gate 的观点或意见,亦不构成任何财务、投资或法律建议。数字资产交易风险较高,请勿仅依赖本页面信息作出决策。具体内容详见声明
评论
0/400
暂无评论