Scallop 共同創辦人 Kris Lai 用一句「錄影說金正恩是頭醜豬」,測試自稱東京工程師的求職私訊,結果對方幾小時後直接封鎖帳號、自曝身份。
(前情提要:如何一秒分辨北韓駭客?面試官要求「大罵金正恩」,假日本工程師嚇到秒破功)
(背景補充:Sui 最大借貸協議》Scallop 遭攻擊失竊 15 萬枚 SUI,承諾全額賠付)
深夜一則 Telegram 私訊,在本週稍早發送到台灣 DeFi 項目 Scallop 共同創辦人 Kris Lai 的收件匣。對方自稱東京區塊鏈工程師 Yuto Kazuma,開口就說自己翻遍了 Scallop 的 GitHub 與 SDK 原始碼,想加入專案幫忙,履歷寫得漂亮:八年資歷、GitHub 三百多個 followers、作品集一應俱全。
Kris 沒問任何技術問題,只了回一句:先錄一段 FaceTime,對著鏡頭說「Kim Jong-un is an ugly pig」(金正恩是頭醜豬)。結果那段影片始終沒有出現,幾個小時後,Kris 就發現自己被這個帳號封鎖了。
Okay let me tell you about what's happening with DeepSeek v4 Flash.
First some background, it launched on Aug 1st and within 2 weeks it went from doing 3T tokens a day to 18T tokens a day on OpenCode; an absurd 6x increase. To put it in context, that's close to doubling up all…
— Jay (@jayair) August 21, 2026
細節全對,卻少了一件事
Kris 貼出的 Telegram 截圖顯示,對方的自我推薦訊息寫得極其專業,全英文、全小寫、落落長:一直在關注 Scallop,花很多時間研究團隊的 GitHub,特別是 Sui 借貸協議、Sui Kit、Scallop SDK 整合的部分,喜歡 Scallop 把基礎設施做得更容易讓開發者串接,RPC、索引、SDK 抽象層與流動性系統的整合,在他眼中是「很有意思的工程問題」。
這人自稱做過 production 等級的區塊鏈後端、Solana RPC/WebSocket 基礎設施與智慧合約,信末附上 GitHub 帳號與個人網站,問能不能瞭解團隊在做什麼、幫上什麼忙。
但破綻藏在截圖角落:這個 Telegram 帳號的註冊時間是 2026 年 7 月,也就是說他在搭訕 Kris 的前一個月才剛辦了號,電話號碼歸屬地顯示為日本。號稱八年資歷的工程師,帳號卻只有一個月大?
「金正恩是頭醜豬」,為什麼問得出口就等於過關?
這套「金正恩測試」不是 Kris 發明的。今年 4 月,一段面試官要求應徵者辱罵金正恩的影片曾在資安圈瘋傳,原理很簡單:北韓外派人員再怎麼演,也不敢公開辱罵最高領導人。
原本我以為這只是少數案例,如今看來北韓駭客所造成的風險真的比想像中來得巨大與真實。
公開攻擊者身份
Kris 隨後公開了對方的全套身份資料:GitHub 帳號、個人網站、Telegram 帳號、Discord 帳號、Gmail 信箱,另掛名一個叫 petify.gg 的專案,自稱待過 Sakura Chain Solutions、DeFiTankLand、Tokyo Market Systems 三家公司;GitHub 個人頁的大頭貼,是《火影忍者》宇智波家寫輪眼的截圖。
最諷刺的一筆是 DeFiTankLand。這款區塊鏈坦克遊戲曾於 2024 年 3 月遭駭、損失約 2 萬美元,官方一度懷疑是內鬼所為,但卡巴斯基研究員後來分析指出,Lazarus Group 可能同時身兼竊案主謀,還把偷來的原始碼再用於自己後續的惡意軟體行動。也就是說這位攻擊者的履歷,寫的還可能是自己人幹的案子。
最後 Kris 點出真正麻煩的地方:「麻煩的是我跟這個帳號有許多產業的共同群組。」這代表這個假身份早就滲進了圈內的社交網路,混在同業的 Telegram 群組裡,不會只鎖定 Scallop 一家。
遠距、匿名、開源,產業體質本身的破口
Scallop 是 Sui 生態最大的借貸協議,由臺灣兩位資工背景的創辦人 Kris Lai 與 Donnie Chen 於 2021 年創立,2023 年 7 月上線,投資方包括 CMS Holdings、6th Man Ventures、DWF Labs 與 UOB Venture Management,是 Sui 基金會第一個發 grant 的 DeFi 協議。
加密產業講求遠距協作、匿名貢獻、開源透明,這些特質同時也是北韓 IT 工作者最好鑽的縫。「金正恩測試」能廣傳,是因為便宜、有效、又有梗,但終究只是成本極低的初篩:唸不出口的人自己現形,唸得出口的人依然過關。
對招募方而言,更務實的防線或許是:陌生履歷附的作品集連結別急著點開,共同群組裡的「同業」不代表身份已驗證,真正要讓人碰上核心程式碼之前,視訊查核與工作紀錄驗證一樣都不能省。
📍相關報導📍
北韓工程師滲透幣圈七年、40 個 DeFi 協議受害:Lazarus 外包給非朝籍人員,防禦策略已過期

