关于ZAKER Skills 合作
虎嗅APP 10小时前

加密资产安全幻象:当黑客、AI 与“白帽”撕下底层的遮羞布

本文来自微信公众号: 斯凯碎碎侃 ,作者:斯凯

在我周围的圈子里,有一个不成文的潜规则:每个人都要有一部苹果手机,必须得是欧美版或者澳新版,最低也得是个韩版,港版都已经不太满足要求了。

别多想,这部手机里没有什么绯闻线索或者绝密情报,它只有一个功能——加密钱包。加密货币在某些圈子里就是社交货币,你没有就说明你的买卖做得不够大,也不够国际化,也就没有上桌吃饭的资格。

但最近这个圈子里的人,都睡不着觉了。

2026 年 9 月 6 日,比特币侧链 Liquid Network 被 " 白帽黑客 " 提走了约 4000 枚比特币,价值约 3.2 亿美元。攻击者通过链上留言自称白帽,要求项目方修复漏洞后归还资金。Blockstream 拒绝了黑客提出的 10% 赎金要求,称 " 未经授权取得资产并扣留不归还就是盗窃,而非负责任的安全漏洞揭露 "。截至 9 月 10 日,约 3400 枚 BTC 被归还,但 598 枚仍由攻击者控制。

一个 " 白帽 " 扣下了 4700 万美元的 " 辛苦费 "。这场链上谈判,彻底撕下了加密安全最后的遮羞布。

代码的软肋:审计过的平台,照样被掏空

这次攻击最令人不安的地方在于:Liquid 不是小作坊。

它是 Blockstream 推出的比特币侧链,由一个 80 多家交易所和基础设施公司组成的联盟监管,初衷是解决比特币交易速度慢的问题。它的核心机制是 LBTC 与 BTC 的 1:1 锚定——用户存入 BTC 获得 LBTC,赎回时销毁 LBTC 拿回 BTC。

攻击者利用的是底层 Elements 软件的漏洞,生成了原本不该存在的 LBTC,然后通过 Liquid 正常的赎回流程,把凭空造出来的 " 资产 " 兑换成了真实的比特币。PAK 密钥没有被攻破,私钥没有泄露,一切都在 " 合法 " 的流程里完成。

这意味着:平台的机制本身,存在足以让 3.2 亿美元凭空消失的漏洞。

Blockstream 的反应是:拒绝支付赎金,称这是 " 盗窃 ",不是 " 白帽漏洞披露 "。这个表态是对的,但它回避了一个更根本的问题—— Liquid Federation 管理着约 4200 枚 BTC,这次事件中被抽走了约 4000 枚,约 95% 的储备被一次性掏空。

这不是 " 白帽 ",这是 " 好人劫匪 "。

硬件的幻觉:你的私钥真的只在你手里吗?

如果你觉得把资产放在链上不安全,那放在硬件钱包里呢?

2026 年 1 月,一名投资者遭遇了加密史上最大的单笔钓鱼攻击,损失 2.84 亿美元。攻击者冒充 Trezor 硬件钱包的官方客服,通过精心设计的社交工程话术,诱导受害者说出了恢复助记词。

1,459 枚比特币和 205 万枚莱特币,在几小时内被转移一空,随后大规模兑换成门罗币以掩盖踪迹。

Trezor 的加密技术没有被攻破。被攻破的是人。

2026 年 8 月,另一个硬件钱包 Coldcard 曝出更离谱的问题:固件中的一个编译配置失误,导致硬件真随机数发生器被静默禁用,改用可预测的软件伪随机数生成助记词。攻击者无需物理接触设备,就能在普通电脑上批量枚举候选种子,重建私钥并转走资产。

截至 8 月初,攻击者从约 5000 个受影响钱包中转走了超过 1.1 亿美元的比特币。有效熵值在部分型号上坍缩至约 40 比特——这意味着,所谓的 " 离线冷钱包 ",在数学上已经不再冷。

人性的缺口:从屏幕到门口

如果你足够小心,避开了钓鱼,更新了固件,那还有一个更古老的威胁在等着你。

Chainalysis 的报告显示,2026 年上半年,针对加密资产持有者的 " 扳手攻击 " 造成的损失超过 3000 万美元。所谓 " 扳手攻击 ",就是物理胁迫——绑人、入室、逼你转账。

入室作案在相关案件中的占比从 2025 年的 14% 升至 2026 年上半年的 37%。针对家人和熟人的案件约占 25% 至 30%,在法国这一比例超过 40%。

攻击者通过拼接链上记录、泄露的数据库和社交媒体信息,精准建立受害者档案。当你的链上地址被标记为 " 持有大量资产 ",当你的社交媒体暴露了你的住址和作息,你的加密资产就不再只是数字——它是一个贴在脑门上的标签。

当数字资产与物理世界的暴力挂钩时," 非对称加密 " 的数学之美,在扳手面前一文不值。

2026:安全事件的 " 新常态 "

把时间线拉长,Liquid 和 Coldcard 不是孤立事件。

2026 年上半年,全球共发生 344 起链上安全事件,损失约 13.16 亿美元。其中钱包泄露类事件 33 起,损失约 4.45 亿美元。

钓鱼和钱包劫持类攻击 212 起,总失窃规模达 11 亿美元,全部发生在应用操作层。比特币底层共识协议和椭圆曲线密码体系全程未出现任何被攻破的案例。

这句话值得再读一遍:底层从未被攻破。被攻破的,永远是围绕它建立的应用生态。

智能合约漏洞在 2026 年造成超过 10 亿美元损失,闪电贷攻击、预言机操控、跨链桥验证缺陷成为主流手法。8 月,Cronos 链上的借贷协议 Tectonic 因价格操纵攻击损失约 7500 万美元,攻击者在 20 分钟内将治理代币价格推高 100 倍,然后以虚高估值的代币借出资产。

攻击面正在从 " 密码学 " 转向 " 经济学 " 和 " 人性 "。

回到开头那个圈子

苹果手机、欧美版、加密货币钱包——这套配置的逻辑是 " 隔离 ":用一个不常用的设备,一个干净的手机号,一个没有被社交工程污染的环境,来存放 " 上桌吃饭的资格 "。

但 Liquid 告诉我们:链上机制可以被操纵。

Trezor 和 Coldcard 告诉我们:硬件可以被绕过,随机数可以失效。

扳手攻击告诉我们:物理隔离在暴力面前没有意义。

加密资产的底层密码学或许真的坚不可摧。但围绕它建立的一切——交易所、硬件钱包、侧链、智能合约——没有一样是坚不可摧的。

我们为 " 去信任 " 支付了溢价,最后发现信任并没有消失,只是从银行和法院,转移到了代码、客服和随机数发生器上。

而那些东西,比银行更容易被攻破。

那部苹果手机还在。那个圈子里的规矩还在。只是没人敢把全部身家放在里面了。

虎嗅APP

虎嗅APP

有视角的商业资讯与交流平台

订阅

觉得文章不错,微信扫描分享好友

扫码分享

企业资讯

查看更多内容