AI 購物代理商 ORO 於 7 月 21 日在 X 平台披露,公司遭疑似朝鮮黑客攻擊,於 7 月 13 日損失 14.7 萬枚 Alpha 代幣,價值約 63 萬美元。攻擊者透過入侵 ORO 員工合法聯繫人 Telegram 帳號,並發送偽冒會議連結,誘導員工安裝惡意擴充程式,收集數據近一個月後才竊取。
攻擊手法:偽冒 Microsoft Teams 連結、惡意擴充程式與近一個月的數據收集
根據 ORO 公布的事後分析報告,此次攻擊的完整鏈條如下:
2025 年 2 月:ORO 員工在行業會議上與一名聯繫人結識,雙方在 Telegram 上建立了正常的溝通關係
2026 年 5 月:疑似被黑客入侵的 Telegram 帳號主動聯繫 ORO 員工,邀約視訊通話
2026 年 5 月至 7 月:ORO 員工透過仿冒 Microsoft Teams 的連結嘗試加入通話,但無聲音;通話後電腦提示「更新 Microsoft Teams」,員工接受後安裝了惡意擴充程式;該擴充程式追蹤鍵盤輸入、剪貼簿歷史、截取螢幕截圖,並可竄改加密錢包地址;攻擊者悄悄收集數據近一個月
2026 年 7 月 13 日:攻擊者從 ORO 的加密錢包中盜走 14.7 萬枚 Alpha 代幣(約 63 萬美元)
ORO 承認安全疏忽:Bittensor 硬體錢包支援不足導致軟體錢包密鑰遭竊
ORO 在聲明中承認,公司為了適應 Bittensor 協議對硬體錢包廣泛支援不足的問題,「暫時」將所有者密鑰設為軟體錢包,而非遵循公司硬體錢包優先的內部安全原則。
聲明原文稱:「正是由於這個原因,數據才能從一台被入侵的機器中被竊取出來。這是不可原諒的,也是我們的錯誤。」ORO 強調,硬體錢包上的驗證者簽名密鑰「從未洩露」,子網路完全正常運行,其他錢包、用戶數據均未受影響。
Sapphire Sleet 的攻擊者歸因:IP 位址、有效載荷與微軟威脅情報的佐證
ORO 表示,根據三項技術指標「高度確信」此次攻擊來自朝鮮國家支持的黑客組織 Sapphire Sleet:被入侵機器所發送信標指向的 IP 位址、匹配的惡意有效載荷,以及微軟威脅情報部門此前記錄的基礎設施重疊。
微軟的威脅情報報告指出,Sapphire Sleet 擅長利用 Teams 主題進行社會工程攻擊,專注於 macOS 目標,並透過偽冒軟體更新誘騙用戶手動執行惡意文件,以繞過 macOS 內置的安全機制。
常見問題
ORO 的 Alpha 代幣被竊事件是否影響其他用戶的資產?
根據 ORO 的官方聲明,此次攻擊僅影響公司的特定軟體錢包(因臨時設定未使用硬體錢包);其他錢包、用戶數據、子網路數據,以及硬體錢包上的驗證者簽名密鑰均未受影響;ORO 表示其子網路目前完全正常運行。
ORO 為何認為此次攻擊來自 Sapphire Sleet?
ORO 在事後分析報告中表示,根據被入侵機器所發出信標的 IP 位址、匹配的惡意有效載荷,以及微軟威脅情報部門此前記錄的基礎設施重疊,公司對攻擊者為 Sapphire Sleet 成員「高度確信」;Sapphire Sleet 為朝鮮國家支持的黑客組織。
此次 ORO 攻擊事件中,ORO 自身的安全責任是什麼?
ORO 承認,由於 Bittensor 協議對硬體錢包支援不足,公司「暫時」違反內部安全原則,將所有者密鑰設為軟體錢包而非硬體錢包,導致密鑰在電腦遭入侵後被竊取;ORO 在聲明中稱此為「不可原諒的錯誤」並正式道歉。