「我們非常期待您的加入,請先下載這份專案進行技術測試。」當求職者滿懷期待點開程式碼的那一刻,一場針對加密產業的精密獵殺已悄悄啟動。
正如安全專家所言:「最危險的陷阱,往往包裹在日常的工作流程中。」這不是普通的釣魚郵件,而是一場精心策劃、直指全球Web3開發者的技術滲透。
駭客集團的跨國掠奪
這場代號指向駭客組織WaterPlum的攻擊行動,由日本警察廳、國家網路安全統括室,以及美、澳、德等多國執法機構近期聯合揭露。
調查顯示,從2025年12月至2026年7月間,該組織假冒AI、加密貨幣與NFT企業的獵頭,透過GitHub、NPM等平台散布夾帶惡意程式的專案。短短數月內,已在全球逾100個國家感染超過3萬台裝置,甚至衍生出由境內協力者架設的「Laptop Farm」手法,讓海外人員遠端操作偽裝成當地求職者。
關鍵數據背後的安全警訊
每一個冰冷的數字,都對應著加密市場難以忽視的安全破口。
- 3萬台裝置感染:意味著攻擊範圍早已突破傳統防火牆,深入開發者的日常工作核心。
- 7,000個錢包資料遭暴露:說明攻擊者不僅在尋找漏洞,更在有計畫地收割鏈上身分與敏感授權。
- 1,071萬美元資產遭轉移:代表至少有價值1,071萬美元的資金,最終流向了攻擊者控制的位址。
這些數據清楚說明,攻擊者的目標不只是竊取履歷,而是直接鎖定加密資產與企業內網。

鏈上安全與求職生態的震盪
市場之所以高度關注此事,在於它徹底顛覆了傳統資安防線。對Web3從業人員而言,下載專案與參與面試是再日常不過的工作環節,這讓防禦變得極為困難。
有分析認為,這類攻擊或許會迫使整個加密產業重新檢視遠端招聘的合規流程。當面試變成了攻擊入口,開發者的主力電腦、硬體錢包與測試環境之間,可能需要建立起更嚴格的隔離機制。
真正值得警惕的轉變
說实话,這起事件最讓人震驚的,不只是流失的1,071萬美元,而是駭客組織將攻擊手法與求職行為完美結合。
真正值得關注的是,傳統的釣魚手法正在退場,取而代之的是高度擬真的社群互動與技術測試。換句話說,未來的求職過程本身,就可能成為一場資安攻防戰。
總結
這起假招聘事件說明了,加密貨幣與Web3產業的風險早已跨越了交易所與智能合約,延伸到了最基礎的求職與開發環節。
未來市場將持續觀察,各大平台與開發者是否會因此改變專案測試與遠端協作的慣例。
FAQ
-
Q1:WaterPlum是如何透過面試感染電腦的?
A1:駭客會冒充企業人资或獵頭,安排線上技術面試或Coding Test,並要求求職者從GitHub、NPM等平台下載專案。當開發者在電腦上執行這些帶有惡意指令的檔案或專案時,裝置便會遭到感染。
-
Q2:官方公布的7,000個錢包代表全被清空了嗎?
A2:並非如此。官方公布的7,000個錢包主要是指調查中發現相關錢包資料、認證資訊或資金活動遭到暴露,而目前已確認至少有價值1,071萬美元的加密資產被轉移至攻擊者位址。
-
Q3:開發者該如何防範這類假招聘攻擊?
A3:求職者應將面試專案與日常工作環境完全隔離,透過虛擬機器、Sandbox或專用測試裝置執行陌生程式碼。同時,應避免在主力電腦上存放核心私钥,並透過官方管道反向確認招聘方的真實身分。