安全全景:风险分类学与重大事故档案
本篇是《Web3 全景演进史》的"安全审计"分册。它不教你怎么攻击别人,只讲两件事:风险是怎么长出来的,以及当它爆发时,人和组织是怎么反应的。
本篇的安全红线:全文不提供任何可复现攻击真实系统的代码、参数、脚本或操作步骤。所有技术成因只讲机制原理与防御方向,止步于"为什么会坏",绝不延伸到"怎么把它弄坏"。凡是涉及具体利用路径的地方,一律以"某环节的校验缺失"这一层抽象收笔。
口径说明:本篇所有金额均为"约"数,且标注计价时点与统计口径。加密资产价格波动剧烈,同一笔被盗资产按"事发当时价格"与"公告发布时价格"计算,差额可以达到数倍。凡官方未公开确切数字的,标注为"第三方数据平台读数"或"媒体报道,未获官方确认"。本篇与《Web3 发展全史》正文(content/history/)口径一致,冲突之处以正文为准。
引子:为什么"安全"在这个行业是一个经济学问题
传统金融的安全事故,大多可以靠"事后修复"兜底。银行系统被入侵,账目可以回滚;信用卡被盗刷,发卡行可以撤销交易;证券账户被非法操作,交易所可以取消成交。这些能力的来源不是技术,而是制度——存在一个有权改写记录的中心,以及一套决定何时可以改写的规则。
区块链把这个中心拆掉了。它用密码学和分布式共识换来了"不可篡改",代价是不可撤销。一笔已被打包确认的转账,没有客服可以打电话,没有监管可以下令冻结,没有任何人能把它撤回。这个特性在正常情况下是最大的优点,在事故发生时是最大的缺点。
于是这个行业的安全,从第一天起就不是一个纯技术问题,而是一个责任分配问题:
- 当资产在你自己的钱包里,你就是自己的银行、自己的风控部门、自己的客服中心。所有便利都归你,所有责任也归你。
- 当资产在交易所、在借贷协议、在跨链桥里,你把责任转移给了一个组织或一段代码。你换来了便利,但也重新引入了那个你本想逃离的东西——信任。
十七年的历史反复证明:大多数灾难发生在第二类场景里,而且失败的往往不是密码学,是人。 比特币的密码学从未被攻破,以太坊的共识层从未被回滚(The DAO 那次是社群主动选择的硬分叉,不是被攻破),但它们周边的交易所、桥、前端、多签流程、组织治理,塌了一轮又一轮。
理解这一点,是读懂后面 29 种风险与 10 份事故档案的前提。
风险猫提醒
喵。在你往下读之前,先记住一个残酷的比例:过去十年被盗的加密资产中,因为密码学本身被破解而丢失的,约等于零;剩下的 100% 全部来自"钥匙保管不当、代码写错、组织失控、机制被利用"这四类。
换句话说,你要防的从来不是"量子计算机破解私钥"这种科幻场景,而是你自己在一个假网站上点了"确认"。风险的重心,永远比你以为的低得多、日常得多。
一、29 种风险的完整分类学
风险分类不是为了显得系统,而是为了让你在遇到一个新事故时,能迅速判断"这是老病还是新病"。绝大多数所谓的"新型攻击",拆开看都是这 29 类里的某一种换了外衣。
本篇把 29 种风险按风险起源的位置分成七层:钥匙层最靠近用户,社会工程层最靠近人性,中间五层依次是代码、经济机制、组织、市场和基础设施。层级越靠上,用户自己能做的越多;层级越靠下,你越只能依赖别人。
第一组:钥匙层(4 种)——你和你的资产之间唯一的那道门
钥匙层的所有风险共享同一个特征:一旦失守,损失是瞬间且不可逆的。没有二次确认,没有冷静期,没有追回通道。
1. 私钥泄露
- 机制:私钥是控制地址内全部资产的唯一凭证,任何拿到它的人在链上都与"你本人"完全无法区分。
- 历史例证:2018 年日本 Coincheck 把约 5.23 亿枚 NEM 长期放在联网热钱包、且未启用官方支持的多签,一把钥匙管着约 5.3 亿美元资产(详见第七章番外二"墓碑三")。
- 用户防御:大额资产必须离线保管(硬件钱包或纸质备份),私钥永远不进入任何联网设备的输入框、剪贴板、聊天窗口和云笔记。
2. 助记词泄露
- 机制:助记词是私钥的人类可读种子,一组 12/24 个单词可以在任何设备上重建出整个钱包及其派生的全部地址,因此它比单个私钥的危害面更大。
- 历史例证:行业内长期高发的"假钱包 App / 假客服要求验证助记词"骗局,以及二手硬件钱包被预置攻击者助记词的案例,均以助记词为唯一攻击目标(第十章"法则一"已列为新手生存第一法则)。
- 用户防御:助记词只以物理介质离线保存,绝不拍照、绝不上传、绝不录入任何页面;记住一条铁律——任何要求你输入助记词的场景,无一例外都是诈骗,真实的钱包恢复只发生在你自己主动重装钱包时。
3. 恶意签名
- 机制:钱包签名的对象是一段结构化数据,而人眼看到的是钱包界面渲染出的摘要;当渲染与真实内容不一致时,用户在"看起来正常"的界面上批准了一份实际含义完全不同的授权或转移指令,这就是"盲签"。
- 历史例证:2025 年 2 月 Bybit 约 15 亿美元被盗,直接技术成因就是多签服务前端被入侵后,签名高管看到的是一笔常规内部转账,实际签署的是交出冷钱包控制权的指令(详见本篇档案九与第七章番外二)。
- 用户防御:使用支持"可读签名"(清晰展示合约方法与参数)的钱包和硬件设备,在硬件设备的独立屏幕上核对关键字段;定期用授权管理工具清理历史授权;对任何"无限额度授权"保持天然警惕。
4. 多签风险
- 机制:多重签名把单点风险拆成 M-of-N,但它的安全性等于"N 个签名者中最弱的那 M 个之和"——如果多个密钥由同一实体持有、部署在同一环境、或走同一套签名界面,多签就退化成了单签。
- 历史例证:2022 年 Ronin 桥的 9 个验证节点中有 4 个由 Sky Mavis 直接控制,第 5 个签名权是 Axie DAO 为应对流量高峰临时授权后忘记撤销的,5-of-9 的门槛实际由一个实体单独跨过(第六章 8.1)。
- 用户防御:作为用户,评估任何托管方或协议时先问"金库是几签、签名者是谁、他们是否物理与组织隔离";作为项目方,签名者必须跨组织、跨设备、跨地域,并设置定期的权限复核与自动过期。
阿链解释
很多人以为"多签 = 更安全",这句话只对了一半。多签的正确读法是"把一把钥匙拆成 N 把,需要凑齐 M 把才能开门"。
它防的是"某一个人叛变或某一台电脑中毒",防不了"这 M 把钥匙其实都插在同一扇门的同一个锁芯上"。Ronin 的 5-of-9 在纸面上很漂亮,实际执行时 5 把钥匙全在一个人的抽屉里;Bybit 的多签签名者是真正分散的多个人,但他们看的是同一个被污染的界面——分散了持有者,没有分散信息通道。
判断一个多签好不好,只看一件事:攻破它需要同时突破几个彼此独立的世界? 答案是 1,那它就是单签。
第二组:合约层(5 种)——代码写死之后,bug 也不可修复
合约层风险的共同特征是:漏洞在部署那一刻就已经存在,只是还没被人发现。而且由于合约的不可篡改性,发现漏洞与修复漏洞之间往往隔着一场竞速。
5. 合约漏洞
- 机制:智能合约是运行在公开环境中、管理真实资金、且无法热修复的程序,任何逻辑错误都会被永久暴露给全世界最有动机的攻击者群体。
- 历史例证:2023 年 3 月 Euler Finance 因一个资金操作函数缺少健康度校验,被抽走约 1.97 亿美元(详见本篇档案八)。
- 用户防御:优先使用经过多轮独立审计、有长期无事故运行记录(Lindy 效应)、且设有赏金计划的协议;新协议上线初期不投入大额资金。
6. 重入
- 机制:合约在向外部地址转出资金时,会把执行权临时交给对方;如果转出发生在内部账本更新之前,对方就可以在账本尚未更新的窗口里再次进入同一逻辑,使系统按过时的状态重复结算。这就是"先付钱后记账"的顺序错误。
- 历史例证:2016 年 The DAO 的分家函数犯了这个顺序错误,约 360 万枚 ETH(当时价值约 5000 万美元)被抽走,直接导致以太坊硬分叉与 ETH/ETC 分裂(第三章第六节)。2023 年 7 月 Curve 部分资金池因某版本编译器生成的重入锁未生效而重蹈覆辙,损失约 7000 万美元。
- 用户防御:普通用户无法直接检查,但可以看两个信号——协议是否公开审计报告、是否遵循"检查—生效—交互"的通用安全范式;更实际的做法是不把全部资金放在单一协议。
7. 整数与精度
- 机制:区块链虚拟机使用定长整数,没有原生小数;协议必须自己处理舍入、缩放与溢出。当"份额换算""价格开方""流动性区间计算"等环节的舍入方向对协议不利时,微小的单次误差可以被规模化放大成巨额缺口。
- 历史例证:2025 年 5 月 Sui 链上 DEX Cetus 因一处数值校验对边界情况处理不当,损失约 2.23 亿美元(其中相当部分资产因链上验证者协同冻结而未被转出);更早期的 ERC-20 溢出类问题曾在 2018 年迫使多家交易所临时下架相关代币。
- 用户防御:这是最难由用户判断的一类,唯一有效的替代指标是"协议管理的资金规模与其审计投入是否匹配",以及是否存在链上实时监控与熔断机制。
8. 权限配置错误
- 机制:合约的初始化函数、管理员设置、代理合约的升级入口如果缺少访问控制或可被重复调用,等于把系统的最高权限挂在了公开的门把手上——不需要任何"漏洞利用",只需要有人先按下按钮。
- 历史例证:2017 年 11 月 Parity 多签钱包的库合约因初始化权限缺失被误触发并自毁,导致约 51.4 万枚 ETH(当时约 1.5 亿美元)被永久冻结、至今无法取出;2021 年 8 月 Poly Network 因跨链消息的权限校验缺陷被卷走约 6.1 亿美元。
- 用户防御:查看协议的合约是否可升级、升级权在谁手里、是否有时间锁;一个"可以随时被单地址升级、且没有时间锁"的合约,无论审计报告多厚,风险等级都要上调一档。
9. Admin Key(管理员钥匙)
- 机制:出于运维必要,多数协议保留了暂停、参数调整、资金迁移等特权。这些特权本身是防御工具,但它同时是一个"合法后门"——持有它的人(或攻破他的人)可以在不违反任何代码规则的前提下取走资金。
- 历史例证:2023 年 7 月 Multichain 约 1.26 亿美元资产在无外部攻击迹象的情况下被异常转出,团队随后停运,事件被广泛归因于核心密钥的控制权问题(媒体报道,官方未给出完整技术复盘)。
- 用户防御:把"这个协议的管理员能不能直接拿走我的钱"当作尽调必答题;优先选择关键权限已交由多签 + 时间锁 + 公开治理流程管理的协议。
用户视角
"我看不懂合约代码,那这一组风险是不是跟我没关系?"——恰恰相反,你是最终承受者。
但你确实不需要读代码。你需要读的是权力结构,而权力结构是公开的、白话的:谁能暂停?谁能升级?改动生效前有没有 48 小时时间锁?金库是几签?出事之后谁赔?
这五个问题任何一个协议的文档里都应该有明确答案。答不上来,或者答案是"团队会负责任地处理",就是最清楚的答案。
第三组:协议经济层(4 种)——代码全对,逻辑照样被套利
这一组是最能体现 Web3 特色的风险:没有任何一行代码出错,所有函数都按设计执行,但组合起来的经济后果是灾难性的。 传统安全审计常常查不出这类问题,因为它不是"bug",是"设计的边界条件被现实突破了"。
10. Oracle 操纵
- 机制:链上协议需要外部价格才能清算和定价,而价格来源如果是流动性薄的现货池、单一交易所或可被短时间推动的即时读数,攻击者就能先把价格推到极端位置,再让协议按这个被扭曲的价格结算。
- 历史例证:2022 年 10 月 Mango Markets 事件中,操作者在流动性极薄的市场推高标的价格后,据此借出约 1.1 亿美元资产;2020 年 Harvest Finance 等多起事件同属此类。
- 用户防御:优先使用采用多源聚合、时间加权、且对极端行情有熔断设计的协议;对"新上线、深度浅、却支持高杠杆"的市场保持距离。
11. 闪电贷攻击
- 机制:闪电贷允许在单笔交易内无抵押借出巨额资金,只要交易结束前归还即可。它本身是中性工具,但它把"操纵市场需要巨额本金"这个天然门槛降到接近零,使原本只在理论上成立的攻击变得经济可行。所以闪电贷从来不是漏洞本身,它是漏洞的放大器。
- 历史例证:2020 年 2 月 bZx 的两笔攻击是首批引起广泛关注的案例;此后数年间,绝大多数 Oracle 操纵与经济模型攻击都以闪电贷为资金来源。
- 用户防御:观察协议是否对"同一区块内的开仓与平仓""瞬时超大额头寸"设有限制;这类防护的有无,通常能区分成熟协议与仓促上线的协议。
12. 桥漏洞
- 机制:跨链桥的通用模式是"在 A 链锁定、在 B 链铸造"。这意味着桥合约必须持有全部锁定资产(天然的巨额蜜罐),并且必须依赖一套跨链消息验证机制来判断"A 链上真的锁了钱"。一旦这套验证被绕过或伪造,B 链上就可以凭空铸出没有背书的资产。
- 历史例证:2021 年 8 月 Poly Network 约 6.1 亿美元、2022 年 2 月 Wormhole 约 3.2 亿美元、2022 年 3 月 Ronin 约 6.24 亿美元、2022 年 8 月 Nomad 约 1.9 亿美元——第七章番外一已明确把跨链桥称为"行业最大的安全黑洞"。
- 用户防御:把资金留在桥里过夜是最坏的习惯;只在需要时跨链、跨完立刻离开;优先选择原生发行(如原生 USDC 跨链)而非包装资产。
13. 治理攻击
- 机制:DAO 用代币投票决定金库用途,但如果投票权可以被临时购买或借入,而提案的执行又缺少足够长的延迟,攻击者就能在极短时间内获得多数票、通过一份把金库转给自己的提案、然后归还借入的票——整个过程完全"合规"。
- 历史例证:2022 年 4 月 Beanstalk Farms 治理攻击,约 1.82 亿美元资产在一次"合法通过"的紧急提案中被转出。
- 用户防御:参与任何 DAO 治理型资产前,先看三个参数——提案是否有最短投票期、通过后是否有时间锁延迟执行、是否对"闪电借票"设有快照或锁定要求。
编号说明:本组为第 10—13 号共 4 种。与之相邻的"稳定币脱锚""算稳死亡螺旋"虽然也属于经济机制类风险,但其触发场景在二级市场而非协议内部,故统一归入第五组"市场层"讲解。
第四组:组织层(4 种)——最古老、也最致命的一类
这一组风险与区块链技术没有任何关系。它们在有金融业的地方就存在,只是加密行业提供了一个监管稀薄、跨境便利、资产可瞬间转移的环境,让它们的破坏力被放大。
14. Rug Pull(拉地毯)
- 机制:项目方在代币合约或流动性池中保留可单方面行使的权力(撤出流动性、增发、设置不可卖出的黑名单),在散户资金进场后一次性行使,价格瞬间归零。
- 历史例证:2021 年 11 月借电视剧热度发行的 SQUID 代币在设置了"只能买不能卖"的限制后,项目方撤走约 330 万美元,代币在数分钟内归零。
- 用户防御:投入前检查流动性是否锁定及锁定期限、合约是否可增发、是否存在交易黑名单函数;对"匿名团队 + 无锁仓 + 短期暴涨"的组合直接放弃。
15. Exit Scam(卷款跑路)
- 机制:与 Rug Pull 的区别在于载体不是代币合约而是平台本身。运营方长期正常兑付以积累信任,在资金池达到峰值时关闭提现、关停服务、团队消失。
- 历史例证:2021 年 4 月土耳其交易所 Thodex 突然关闭并暂停提现,创始人出逃,涉及用户资产规模在媒体报道中差异极大(从数亿到约 20 亿美元不等,未有权威定论),创始人 2023 年被土耳其法院重判;同期南非 Africrypt 事件的规模至今存在巨大争议。
- 用户防御:不把资产长期存放在无牌照、无储备证明、无审计的小型平台;对"高息理财 + 提现越来越慢"这个组合信号立刻撤离。
16. 内部人盗窃
- 机制:拥有合法权限的员工、开发者或外包方直接取走资产。它绕过了所有外部防御,因为它根本不需要突破边界——它本来就在边界内。
- 历史例证:2024 年 3 月 Blast 生态项目 Munchables 约 6200 万美元被一名前开发者转出,因身份被链上分析追踪锁定,资金最终全额归还。
- 用户防御:作为用户,看协议是否公开了"单人无法独立动用资金"的制度安排;作为团队,最小权限、职责分离、关键操作双人复核是唯一有效的答案。
17. 交易所挪用
- 机制:中心化交易所的用户余额本质上是数据库里的一行记录,是平台欠你的债。如果平台把托管资产挪去放贷、投资或填补关联方亏损,在挤兑发生之前,界面、余额、K 线一切正常,用户没有任何办法察觉。
- 历史例证:2022 年 11 月 FTX 客户资产缺口约 80 亿美元,被挪用去填关联对冲基金 Alameda Research 的窟窿(第六章第五节、本篇档案七);更早的 Mt.Gox 后期同属此类。
- 用户防御:Not your keys, not your coins——交易所只作为交易通道,不作为长期仓库;查看平台是否有定期储备证明及其局限;分散在多个平台,不集中于一家。
监管叔视角
组织层这四种风险,是全世界监管机构最熟悉、也最有把握处理的一类——因为它们本质上就是挪用、欺诈和虚假陈述,法律工具箱里早有对应条款,不需要为区块链专门立法。
你可以观察到一条清晰的因果链:2014 年 Mt.Gox 之后,日本把加密交易所纳入《资金结算法》;2018 年 Coincheck 之后,日本金融厅强制要求冷钱包比例、多签与资产隔离;2022 年 FTX 之后,全球范围内"客户资产隔离 + 储备证明 + 禁止自发行代币充当抵押品"成为立法共识,欧盟 MiCA、香港 VASP、日本修法几乎同时收紧。
监管从来不是凭空出现的,它是用户损失的滞后回声。每一条看起来繁琐的规则背后,通常都躺着一次几亿美元的事故。理解这一点,你就不会把合规成本单纯看作负担——它是把过去的账单变成未来的门槛。
第五组:市场层(4 种)——没有黑客,钱一样会消失
市场层风险的特殊之处在于:没有任何一方违法,也可能造成比黑客攻击大一百倍的损失。 Terra/UST 一周蒸发约 400 亿美元,超过了加密史上全部黑客攻击的总和,但整个过程中没有一行代码被攻破。
18. 做市与价格操纵
- 机制:在深度不足的市场里,相对少量的资金就能显著推动价格;如果同一主体同时控制买卖两侧(自成交/wash trading),还能凭空制造成交量与价格轨迹,诱导跟随者与自动化系统作出错误反应。
- 历史例证:2025 年 4 月 20 日 Bitget 的 VOXELUSDT 永续合约在约 30 分钟内成交量飙升至约 127 亿美元(第三方数据平台读数),超过同期该平台比特币成交量,平台判定存在操纵并启动回滚(第九章 9.3.1、本篇档案十);同年 3 月去中心化平台 Hyperliquid 的 JELLY 事件属同类结构。
- 用户防御:远离"市值极小但支持高杠杆"的合约品种;把异常成交量当作危险信号而非机会信号;理解在极端行情下,交易所的风控动作本身也是你要承担的风险之一。
19. 稳定币脱锚
- 机制:稳定币的价格锚定依赖"可信的兑付承诺 + 充足的赎回通道"。当储备资产本身出问题、或赎回通道被临时切断时,二级市场价格会立刻反映这个不确定性,与储备是否最终安全无关。
- 历史例证:2023 年 3 月硅谷银行倒闭期间,USDC 因约 33 亿美元储备存于该行且周末无法确认能否取出,价格一度跌至约 0.87 美元;储备最终获全额保障后,价格数日内回归 1 美元——一次教科书式的"流动性恐慌而非偿付危机"。
- 用户防御:了解你持有的稳定币的储备构成与托管机构;不把全部现金仓位放在单一稳定币;在极端行情中,脱锚的稳定币不必然归零,但也不必然回归,判断依据是储备而非情绪。
20. 算稳死亡螺旋
- 机制:算法稳定币用一个自由波动的代币为另一个锚定代币兜底,两者互为价值来源。当锚定币出现挤兑,协议按固定汇率增发波动币来兑付,增发压低波动币价格,价格下跌进一步削弱兜底能力,从而引发更大规模挤兑——每转一圈都比上一圈更快,协议内部没有任何机制能打断它,因为打断它的唯一办法就是停止兑付,而停止兑付等于宣布死亡。
- 历史例证:2022 年 5 月 Terra/UST 与 LUNA 合计约 400 亿美元市值在不到七天内归零(第六章第二节、本篇档案六)。
- 用户防御:对任何"无真实资产储备却承诺固定价格"的设计保持结构性怀疑;对"高于市场水平数倍的固定年化"追问一句"这笔钱谁在出"——第七章番外一给出的四问法则第二问,正是为此而设。
21. 清算瀑布
- 机制:杠杆头寸在价格触及维持保证金线时被强制平仓,强平本身产生市价卖单,卖单进一步压低价格,触发下一批强平。在流动性薄弱时段(如亚洲深夜、宏观数据发布瞬间),这个链条可以在几分钟内跑完。
- 历史例证:2021 年 5 月 19 日与 2024 年 8 月 5 日两次全市场暴跌均出现数十亿美元级别的单日强平;2024 年 10 月 7 日 Bitget 平台币 BGB 的闪崩,也呈现出"平台币作抵押品 → 价格下跌 → 连锁强平"的联动特征(第九章)。
- 用户防御:新手直接绕行合约与杠杆(第十章"法则四");若确要使用,杠杆倍数、仓位比例与止损必须在开仓前就确定,且假设"最坏行情会在你睡着时发生"。
第六组:基础设施层(4 种)——你以为的"链上",很多其实在链下
用户对"去中心化"最大的误解,是以为自己在与区块链直接交互。实际上你面对的是:一个域名、一份前端 JS、一个 RPC 节点、一个钱包扩展、一堆 npm 依赖。这条链路上的任何一环被污染,链本身的安全性都保护不了你。
22. 验证者集中
- 机制:区块链的抗审查与抗回滚能力,来自验证者/矿工的数量与独立性。当出块权、质押份额或客户端软件高度集中于少数实体,"去中心化"就只剩下架构图上的形状。
- 历史例证:Ronin 桥的 9 验证者中 4 个由同一公司控制,是集中化直接转化为资金损失的最清晰样本;以太坊转 PoS 后围绕流动性质押份额集中的持续争论,属于同一问题的另一种形态。
- 用户防御:评估一条链或一个桥时,把"有多少个独立实体参与验证、最大的那个占多少"列为首要指标,而非 TPS。
23. 审查与网络中断
- 机制:网络可能因共识故障、资源耗尽或外部攻击而停止出块;也可能在合规压力下,由排序者、前端或 RPC 提供方主动过滤某些地址的交易。这两种情况都会让你"手里有币却动不了"。
- 历史例证:Solana 在 2021—2022 年多次出现全网停摆(其中 2021 年 9 月一次持续约 17 小时);2022 年 8 月美国财政部 OFAC 将 Tornado Cash 及一批智能合约地址列入 SDN 名单后,部分前端、RPC 与区块构建者开始进行合规过滤(第六章第八节,制裁于 2025 年 3 月撤销)。
- 用户防御:不把时间敏感的操作(如清算线附近的补仓)依赖于单一链或单一 RPC;重要资产至少准备一条备用交互路径。
24. 供应链攻击
- 机制:现代软件由大量第三方依赖构成。攻击者不去攻击目标本身,而是污染它所依赖的库、构建流程、更新通道或开发者设备,让恶意代码随着"正常更新"被目标自己安装进来。
- 历史例证:2023 年 12 月 Ledger 的前端连接组件(Connect Kit)因一名前员工账户被钓鱼而被植入恶意版本,影响多个使用该组件的 DApp,损失约 60 万美元;2023 年 6 月 Atomic Wallet 用户约 1 亿美元资产被盗,被广泛归因于客户端分发链路的问题(官方未公布完整复盘)。
- 用户防御:钱包与硬件设备只从官方渠道获取与更新;重大更新后先小额测试;对"某个 DApp 突然要求重新授权"保持高度警觉。
25. 域名与前端攻击
- 机制:DNS 劫持、域名过期被抢注、前端服务器或托管平台被入侵,都能让用户在正确的网址上看到被替换的界面。链上合约安然无恙,但用户签署的是攻击者准备好的指令。
- 历史例证:2021 年 12 月 BadgerDAO 因前端被注入恶意脚本,用户在正常操作中批准了异常授权,损失约 1.2 亿美元;此类事件在 2021—2024 年间反复出现于多个头部协议。
- 用户防御:书签直达而非搜索引擎点击;对界面上任何"要求重新授权/额度异常"的弹窗停下来核对;硬件钱包在独立屏幕上显示的内容才是唯一可信的内容。
第七组:社会工程层(4 种)——被攻击的不是系统,是人
这一层的风险占了用户端事故的绝大多数。它们不需要任何技术含量,只需要理解人在什么情况下会放松警惕:贪婪、恐惧、着急、以及对权威的服从。
26. 钓鱼
- 机制:伪造可信身份(官方网站、客服、空投页面、项目公告)诱导用户主动泄露凭证或批准恶意授权。核心不是骗过机器,是骗过注意力。
- 历史例证:2019 年 5 月币安约 7000 枚 BTC(当时约 4000 万美元)被盗,官方通报中明确提到攻击者通过钓鱼等手段获取了大量 API 密钥与双因素验证码(平台以 SAFU 基金全额承担)。
- 用户防御:所有入口用书签,不点私信链接、不扫来路不明的二维码;官方永远不会主动私聊你;对"限时空投""账户异常需验证"这类制造紧迫感的话术建立条件反射式怀疑。
27. Drainer(钱包抽取器)
- 机制:这是钓鱼的工业化产品形态。攻击者不再手工作案,而是购买或租用成套的"抽取即服务"工具包,它自动识别受害者钱包中最有价值的资产、自动生成最优的授权或转移请求、自动分账给分销者。它把一次性的诈骗变成了有 SaaS 商业模式的黑产。
- 历史例证:2022—2024 年间,以 Inferno、Angel 等为代表的抽取器工具包在暗网市场公开分销,单个工具包造成的累计用户损失被多家链上分析机构估算在数亿美元级别(第三方估算,口径差异大)。
- 用户防御:把主要资产与日常交互资产彻底分开("热钱包只放能承受损失的金额");定期撤销授权;使用带有恶意合约识别与交易模拟功能的钱包插件。
28. 社会工程
- 机制:与钓鱼相比,社会工程更有耐心和针对性——攻击者会长期经营一个身份(招聘方、投资人、合作方、同行),在建立真实信任后才发出那一个带毒的文件或链接。它攻击的是关系,不是页面。
- 历史例证:2022 年 Ronin 桥被攻破的入口,是一份伪装成高薪 offer 的文件,投递给 Sky Mavis 的一名工程师(第六章 8.1);同类手法在 2023—2025 年间被反复用于攻击加密公司的开发与运维人员。
- 用户防御:不在主力工作设备上打开来源不明的文档与压缩包;求职、合作类沟通中的附件一律在隔离环境打开;任何时候都不要在被催促的状态下作出资金决定。
29. SIM Swap(手机号劫持)
- 机制:攻击者通过社会工程说服运营商把目标手机号补办到自己的 SIM 卡上,随后接管所有以短信为第二因素的账户——邮箱、交易所、云备份,进而层层解锁。它把"手机号"这个最不适合当身份凭证的东西暴露为单点故障。
- 历史例证:2018 年投资人 Michael Terpin 被 SIM Swap 后损失约 2400 万美元加密资产,其后续对运营商的民事诉讼成为该领域的标志性案件;此后多年,SIM Swap 一直是高净值个人被盗的主要通道之一。
- 用户防御:立刻把所有交易所与邮箱的二次验证从短信换成认证器 App 或硬件密钥;给运营商账户设置独立的服务密码/携号转网锁;不要在社交平台公开你的手机号与资产规模。
1.8 29 种风险分类总表
| # | 风险名称 | 所属层 | 一句话机制 | 典型历史例证 | 用户防御要点 |
|---|---|---|---|---|---|
| 1 | 私钥泄露 | 钥匙层 | 拿到私钥即等同本人 | Coincheck 2018(约 5.3 亿美元) | 大额离线保管 |
| 2 | 助记词泄露 | 钥匙层 | 一组词重建整个钱包 | 假钱包 App / 二手硬件钱包 | 只以物理介质离线保存 |
| 3 | 恶意签名 | 钥匙层 | 界面显示与实际签署内容不一致 | Bybit 2025(约 15 亿美元) | 硬件屏核对、拒绝盲签 |
| 4 | 多签风险 | 钥匙层 | M-of-N 退化为实质单签 | Ronin 2022(约 6.24 亿美元) | 签名者跨组织跨设备 |
| 5 | 合约漏洞 | 合约层 | 部署即不可修复 | Euler 2023(约 1.97 亿美元) | 选有长期无事故记录的协议 |
| 6 | 重入 | 合约层 | 先转账后记账的顺序错误 | The DAO 2016(约 360 万 ETH) | 分散协议、看审计 |
| 7 | 整数与精度 | 合约层 | 舍入误差被规模化放大 | Cetus 2025(约 2.23 亿美元) | 看资金规模与审计投入是否匹配 |
| 8 | 权限配置错误 | 合约层 | 最高权限缺少访问控制 | Parity 2017(约 51.4 万 ETH 冻结) | 查升级权与时间锁 |
| 9 | Admin Key | 合约层 | 合法后门可直接取走资金 | Multichain 2023(约 1.26 亿美元) | 问"管理员能不能拿走我的钱" |
| 10 | Oracle 操纵 | 协议经济层 | 扭曲价格后按扭曲价结算 | Mango Markets 2022(约 1.1 亿美元) | 选多源+时间加权喂价 |
| 11 | 闪电贷攻击 | 协议经济层 | 把攻击本金门槛降到近零 | bZx 2020 | 看是否限制同区块开平仓 |
| 12 | 桥漏洞 | 协议经济层 | 跨链消息验证被绕过即凭空铸币 | Wormhole 2022(约 3.2 亿美元) | 跨完立即离开桥 |
| 13 | 治理攻击 | 协议经济层 | 临时买票通过转走金库的提案 | Beanstalk 2022(约 1.82 亿美元) | 看时间锁与快照机制 |
| 14 | Rug Pull | 组织层 | 项目方单方面撤流动性/禁卖 | SQUID 2021(约 330 万美元) | 查锁仓、增发权、黑名单函数 |
| 15 | Exit Scam | 组织层 | 平台在资金峰值时关停消失 | Thodex 2021 | 不长存于无牌照小平台 |
| 16 | 内部人盗窃 | 组织层 | 合法权限直接取走资产 | Munchables 2024(约 6200 万美元,已归还) | 看单人能否独立动用资金 |
| 17 | 交易所挪用 | 组织层 | 托管资产被拿去填别的窟窿 | FTX 2022(缺口约 80 亿美元) | Not your keys, not your coins |
| 18 | 做市与价格操纵 | 市场层 | 薄市场中制造价量假象 | Bitget VOXEL 2025 / Hyperliquid JELLY 2025 | 远离小市值高杠杆品种 |
| 19 | 稳定币脱锚 | 市场层 | 赎回通道不确定导致折价 | USDC 2023(一度约 0.87 美元) | 了解储备构成、不押注单一稳定币 |
| 20 | 算稳死亡螺旋 | 市场层 | 两币互为价值来源的自我强化崩塌 | Terra/UST 2022(约 400 亿美元) | 追问"收益谁出钱" |
| 21 | 清算瀑布 | 市场层 | 强平产生的卖压触发下一轮强平 | 2021.5.19 / 2024.8.5 / BGB 2024.10.7 | 新手绕行杠杆 |
| 22 | 验证者集中 | 基础设施层 | 出块权集中即去中心化失效 | Ronin 9 节点中 4 个同属一家 | 看独立验证实体数量 |
| 23 | 审查与网络中断 | 基础设施层 | 链停摆或交易被过滤 | Solana 停机 / Tornado Cash 制裁 | 备用链路与 RPC |
| 24 | 供应链攻击 | 基础设施层 | 污染依赖与更新通道 | Ledger Connect Kit 2023(约 60 万美元) | 只走官方渠道、更新后小额测试 |
| 25 | 域名与前端攻击 | 基础设施层 | 正确网址上的错误界面 | BadgerDAO 2021(约 1.2 亿美元) | 书签直达、硬件屏核对 |
| 26 | 钓鱼 | 社会工程层 | 伪造可信身份骗取凭证或授权 | 币安 2019(约 4000 万美元) | 全部入口用书签 |
| 27 | Drainer | 社会工程层 | 钓鱼的工业化 SaaS 形态 | 2022—2024 抽取器黑产 | 主力与交互钱包彻底分开 |
| 28 | 社会工程 | 社会工程层 | 长期经营信任后投毒 | Ronin 假 offer 文件 2022 | 不在主力设备开陌生附件 |
| 29 | SIM Swap | 社会工程层 | 劫持手机号接管全部短信二验 | Terpin 案 2018(约 2400 万美元) | 短信二验全部改为认证器/硬件密钥 |
二、10 份重大事故深度档案
以下 10 份档案采用统一的 13 项模板:事故前系统结构 / 攻击或失败前提 / 时间线 / 技术原因 / 组织管理原因 / 损失金额及口径 / 资金流向 / 是否追回 / 用户影响 / 监管影响 / 修复措施 / 行业长期教训 / 普通用户如何防范。
选取标准不是金额最大,而是类型完备:既有钥匙层的(Mt.Gox、Coincheck、Ronin、Bybit),也有合约层的(The DAO、Euler)、协议经济层的(Wormhole)、市场机制型的(Terra/UST、Bitget VOXEL)和组织型的(FTX)。
档案一:Mt.Gox(2014)——行业第一块,也是最大的一块墓碑
1)事故前系统结构:Mt.Gox 由 Jed McCaleb 于 2010 年 7 月上线,前身是万智牌卡牌交换网站的域名(Magic: The Gathering Online eXchange)。2011 年 3 月转手给旅居东京的法国程序员 Mark Karpelès。巅峰时期它处理全球约 70% 甚至更高比例的比特币交易量,"比特币今天的价格"在很长一段时间里就是指 Mt.Gox 的报价。技术上它是一套长期缺乏工程规范的单体系统:私钥管理粗放、热钱包比例过高、内部账目与链上资产之间缺少定期对账机制。
2)攻击或失败前提:三个条件同时成立——交易所自建钱包体系而无独立托管方;缺少任何形式的外部审计或储备披露;以及一个致命的架构假设:用交易 ID 判断"提现是否成功"。
3)时间线:2011 年起,攻击者已在持续从其钱包中盗取比特币(这一结论来自独立分析团队 WizSec 后来的链上取证);2011 年 6 月 19 日一个管理员账户被攻破,大量卖单把价格从约 17 美元瞬间砸到 1 美分;2013 年 4 月 10 日暴涨行情压垮系统,价格数小时内从 266 美元跌到 50 美元附近;2014 年 2 月 7 日宣布暂停全部比特币提现,理由是"交易延展性"漏洞;2 月 24 日网站彻底下线,同日一份泄露的内部危机方案文档显示"损失 744,408 枚比特币";2 月 28 日在日本申请破产保护;3 月 20 日宣布在一个旧钱包文件里意外找回约 20 万枚;2024 年 7 月,破产管理人开始向债权人偿付,距事发整整十年。
4)技术原因:官方给出的解释是交易延展性——比特币早期实现中,攻击者可以在不改变交易实际内容的前提下微调签名编码,使同一笔交易生成不同的交易 ID。对于设计良好的系统这只是个小麻烦,但 Mt.Gox 依赖交易 ID 来判定提现结果,于是"查不到原 ID"被系统误读为"提现失败"并触发补发。但这只是压垮骆驼的最后一根稻草,而非全部真相:WizSec 的取证显示,绝大部分比特币是在 2011—2013 年间被持续盗走的,根源是私钥保管失控,而非延展性。这个漏洞后来由 2017 年的隔离见证(SegWit)升级彻底修复。
5)组织管理原因:这是本案真正的主因。公司没有正规财务与对账流程,没有把用户资产与运营资产隔离,没有任何独立审计;管理层在发现窟窿后,选择用新用户的存款掩盖旧的缺口,长达两三年——第七章番外二把它的死因概括为"长期的技术疏漏 + 内部管理失控 + 迟迟不披露"。更荒诞的是,管理层自己可能长期都没有准确掌握缺口的规模。
6)损失金额及口径:账面缺失约 85 万枚比特币(其中约 75 万枚属于用户,约 10 万枚属于公司),后在旧钱包中找回约 20 万枚,净损失约 65 万枚。按 2014 年 2 月价格计价约 4.5 亿美元;按 2024 年偿付时的价格计价,同样数量价值数百亿美元——这是加密行业金额口径分歧最大的一个案例,引用时必须说明计价时点。
7)资金流向:链上取证显示,被盗比特币的相当部分通过 BTC-e 交易所洗白。2017 年 7 月,BTC-e 在美国执法部门主导下被查封,创始人 Alexander Vinnik 在希腊被捕。
8)是否追回:部分。找回的约 20 万枚 + 破产程序中管理人持有的资产,构成了偿付基础。债权人在 2024 年 7 月起陆续通过 Kraken、Bitbank 等渠道收到比特币和比特币现金。按当年价格他们损失惨重,按 2024 年价格他们的名义金额反而"赚了",但十年的时间成本无法计算。
9)用户影响:约 12.7 万名债权人,等待十年。这是加密行业第一次让大规模普通用户体会到"托管方倒下,你只剩一张债权凭证"。
10)监管影响:直接推动日本成为全球第一个把加密交易所纳入正式牌照监管的主要经济体(2016 年修订《资金结算法》,2017 年 4 月生效)。同时它也催生了一家新交易所——Kraken 的创始人正是因为在东京参与 Mt.Gox 善后而决心做一个"能证明自己还在"的平台,此后把储备证明常规化(第七章番外二)。
11)修复措施:SegWit 于 2017 年 8 月激活,从协议层彻底消除交易延展性;行业层面,冷热钱包分离、多签金库、定期对账成为交易所的标准配置。
12)行业长期教训:Mt.Gox 留下了这个行业最著名的一句护身符——Not your keys, not your coins。它同时留下了一个中文黑话:"门头沟"(Mt.Gox 的谐音,北京西部一个区名),此后十年里,中文加密圈用"XX 门头沟了"泛指一切交易所暴雷。
13)普通用户如何防范:交易所是交易通道,不是保险柜。买完就提到自己的钱包;如果必须留在平台,选择有定期储备证明、有牌照、有保护基金的平台,并且分散在多家。任何平台宣布"暂停提现",都应当被当作最高级别的警报,而不是"技术维护"。
档案二:The DAO(2016)——一次昂贵的成人礼
1)事故前系统结构:The DAO 由德国公司 Slock.it 团队开发,2016 年 4 月 30 日启动众筹,目标是做一个"用智能合约当章程、代币投票代替董事会"的去中心化风险投资基金。28 天内它募集到约 1200 万枚 ETH(当时价值约 1.5 亿美元),来自约 1.1 万名投资者,占当时以太坊流通量的约 14%——这是一个应用层项目,却已经大到能威胁整条链的存亡。
2)攻击或失败前提:合约代码不可修改;巨额资金集中在单一合约;以及一个已经被公开警告过的缺陷——在众筹期间,已有少数安全研究者反复指出"递归调用"风险并建议暂停修复,但没有人真的停下来。
3)时间线:2016 年 4 月 30 日众筹开始;5 月 28 日众筹结束;6 月上旬安全研究者公开警告递归调用风险;6 月 17 日攻击发生,约 360 万枚 ETH 被抽走;随后一群自称"罗宾汉小组"的白帽用同样手法把 The DAO 里剩余的约 700 万枚 ETH 抢先转移到安全地址,事后归还;6 月—7 月社群就"是否回滚"展开激烈辩论;7 月 20 日以太坊在区块高度 1,920,000 执行硬分叉;拒绝分叉的原链成为以太坊经典(ETC),7 月 24 日 Poloniex 上线 ETC 交易对,使其获得价格从而获得生命。
4)技术原因:重入。合约的 splitDAO 函数(本意是让不满意的成员带着自己那份钱"分家")在向外部地址转出资金之后,才更新内部余额记录。由于转账会把执行权交给接收方,接收方可以在余额尚未清零的窗口里再次进入同一逻辑,使系统按过时的余额反复结算——这就是"先付钱后记账"的顺序错误。救了整个以太坊的是一个业务规则:分家出去的资金要进入子 DAO,且有 28 天锁定期,攻击者短期内动不了这笔钱,这给了社群喘息时间。
5)组织管理原因:项目在明知有安全警告的情况下选择继续募资;缺乏紧急暂停机制;缺少"募资规模与代码成熟度相匹配"的自我约束。一个刚写好、未经充分实战检验的合约,直接接管了全网 14% 的流通量。
6)损失金额及口径:约 360 万枚 ETH,按 2016 年 6 月价格计价约 5000 万至 6000 万美元(不同报道口径在 5000 万—7000 万之间)。以今日 ETH 价格计价则完全不可同日而语,但业内引用惯例是采用事发当时价格。
7)资金流向:进入攻击者控制的子 DAO,受 28 天锁定期约束,在硬分叉执行时被强制迁移至提款合约。ETC 链上对应的资产则保留在攻击者控制之下。
8)是否追回:在 ETH 链上是全额的。硬分叉在指定区块高度把 The DAO 及其全部子 DAO 中的 ETH 强制转移到一个新的提款合约,投资者可按比例取回本金。在 ETC 链上则未追回——这正是"代码即法律"派坚持的结果。
9)用户影响:约 1.1 万名投资者本金基本无损(ETH 链),但整个行业为此付出了一条链分裂成两条的代价,并且此后每一次关于"不可篡改性"的争论都要重提这一天。
10)监管影响:2017 年 7 月,美国 SEC 发布关于 The DAO 的调查报告,认定其发行的代币属于证券,应受证券法监管。 这是美国监管机构第一次对代币性质给出明确定性,直接为 2017 年之后的全球 ICO 监管定下基调——从这个角度说,The DAO 的监管遗产比它的技术遗产更深远。
11)修复措施:技术上,"检查—生效—交互"(先校验、先更新状态、最后与外部交互)成为智能合约开发的默认范式,重入锁成为标准组件;行业上,专业智能合约审计从此成为一个真实存在的产业;治理上,多签、时间锁、紧急暂停开关成为大型协议的必备安全阀。
12)行业长期教训:三条同时成立且互相矛盾——代码不可篡改意味着 bug 也不可修复;"代码即法律"作为绝对信条无法成立,人类社群才是链的最终治理层;以及去中心化组织的理想没有错,错的是当时的实现方式(MakerDAO、Uniswap、ENS 在五年后证明了这一点)。ETH 与 ETC 的分裂本身也是一种独特的冲突解决方式:不投票决出唯一答案,而是分家,让市场评判。
13)普通用户如何防范:不要把大额资金投入"上线不足数月、未经充分实战检验、且资金规模远超代码成熟度"的协议。一个简单的经验法则:一个协议锁定的资金量,不应该在几周内增长到它审计投入的一千倍以上——当它增长得那么快时,你要做的是减仓而不是加仓。
阿链解释
有人到今天还在问:"以太坊回滚了一次,那它的'不可篡改'不就是假的吗?"
准确的说法是:没有人回滚以太坊,是以太坊的使用者们自己决定分家。 硬分叉不是某个管理员按下按钮,而是矿工、节点运营者、交易所、开发者各自独立选择运行哪一版软件。选择新版的形成了 ETH,选择旧版的形成了 ETC,两条链都还在跑。
所以真正的结论不是"区块链可以被篡改",而是:区块链的不可篡改性是社会共识的产物,不是物理定律。 当共识本身分裂时,链就分裂。这既是它最脆弱的地方,也是它区别于任何中心化系统的地方——中心化系统里,分家这个选项根本不存在。
档案三:Coincheck(2018)——一把钥匙管着五亿美元
1)事故前系统结构:Coincheck 是当时日本最大的加密交易所之一,以 UI 友好和币种丰富见长,NEM(XEM)是其重点交易品种。它已在 2017 年日本新牌照制度下提交申请,属于"准登记业者"状态——即在过渡期内可以继续经营。其 NEM 资产的存放方式是:全部放在联网热钱包,且未启用 NEM 官方原生支持的多重签名功能。
2)攻击或失败前提:热钱包持有全部品种资产;多签未启用;内部网络与运营终端的隔离不足;以及一个关键的组织缺陷——公司在快速增长期把工程资源全部投入功能开发,安全岗位人手严重不足。
3)时间线:2018 年 1 月 26 日凌晨,异常转出开始;约 8 小时后公司才检测到异常;当日暂停 NEM 及多个币种的交易与提现;同日下午召开记者会承认被盗;1 月 28 日宣布将以自有资金按每枚约 88.549 日元的价格向约 26 万名受影响用户以日元赔付;3 月 12 日完成赔付;4 月,日本券商 Monex 集团以约 36 亿日元收购 Coincheck;此后品牌保留至今,据报道 2024 年通过 SPAC 方式在纳斯达克完成上市。
4)技术原因:私钥泄露 + 热钱包集中。攻击者通过针对员工的社会工程手段获取内部网络访问权后,取得了热钱包私钥。整个事故不涉及任何 NEM 协议或密码学层面的缺陷——NEM 本身提供多签功能,Coincheck 没有启用。用第七章番外二的原话说:"一把钥匙、一台联网机器,管着五亿美元。"
5)组织管理原因:这是典型的"增长优先于安全"的组织失衡。公司在爆发式增长中把冷钱包改造、多签启用这类"不产生收入的工程"一再延后;同时安全事件响应流程缺失,导致从被盗到发现间隔约 8 小时——这在链上是足够把资产转移到无数个地址的时间。
6)损失金额及口径:约 5.23 亿枚 NEM 代币,按事发时价格计价约 5.3 亿美元(当时超过 Mt.Gox,成为金额最大的单笔加密盗窃案)。赔付以日元计价、按公司公布的每枚约 88.549 日元执行,赔付总额约 460 亿日元——注意赔付价格低于事发前市价,这是当时争议点之一。
7)资金流向:NEM 基金会一度启动了给被盗地址打标签的追踪机制,试图让交易所拒收;但攻击者通过暗网市场以折价大量出售,标签机制在 2018 年 3 月被 NEM 基金会宣布终止,因为它既未能阻止销赃,又消耗了大量资源。事件后来被多家分析机构与政府归因于朝鲜关联的黑客组织(媒体与政府报告口径,未有司法定谳)。
8)是否追回:基本未追回。用户损失由公司自有资金赔付,而非资产回收。日本警方在 2021 年公布了针对多名从暗网购入被盗 NEM 的日本境内买家的调查结果,但主犯与主体资金未能追回。
9)用户影响:约 26 万名用户受影响,最终以日元全额(按公布价格)获赔,未出现破产清算。这与 Mt.Gox 形成鲜明对比——决定用户命运的不是被盗规模,而是平台的自有资金厚度与赔付意愿。
10)监管影响:这是本篇中监管影响最直接、最迅速的一个案例。 日本金融厅(FSA)在事发后数日即对 Coincheck 发出业务改善命令,随后对全行业开展现场检查,多家平台被处分或退出。2018 年之后,日本对交易所提出了明确的量化要求:冷钱包存储比例下限、关键资产必须多签、用户资产与自有资产严格隔离、系统风险管理体系必须经外部检查。这套规则后来成为多个司法辖区的参考模板。
11)修复措施:Coincheck 在 Monex 接手后重建了整个安全体系(冷钱包化、多签、独立安全团队、外部审计),并在同年 1 月获得正式牌照登记。
12)行业长期教训:"我们还没来得及做"不是安全事故的辩护理由,而是它的原因。 这起事故让"冷热钱包比例"从一个工程细节,变成了一条写进法规的硬指标。它也确立了另一个此后被反复验证的规律(第七章番外二"死因二"):被盗不必然致死——有资本、有储备、肯赔的活了下来,没有的直接破产。
13)普通用户如何防范:选择交易所时,把"冷钱包比例是否公开、是否有独立安全团队、历史事故如何处理"列入必查项。更重要的是:不要因为一家交易所 UI 好用、币种多、上新快,就把它当成长期仓库——这三个优点恰恰常常来自"工程资源优先投入前台"的取舍。
档案四:Ronin 桥(2022)——一份假 offer,六亿二千四百万美元
1)事故前系统结构:Ronin 是链游《Axie Infinity》开发商 Sky Mavis 为降低手续费而搭建的以太坊侧链,通过一座"锁定—铸造"式跨链桥与以太坊主网连通。桥的资金放行由 9 个验证节点管理,需要 5 个签名才能通过——纸面上是标准的多签保护。但真实结构是:其中 4 个节点由 Sky Mavis 直接控制,第 5 个签名权原属 Axie DAO,早前为应对游戏流量高峰而临时授权给 Sky Mavis 代签,事后忘了撤销。
2)攻击或失败前提:验证者集中于单一实体;临时授权无过期机制;桥内锁定资产规模巨大(游戏经济体系全部资金的中转站);以及监控的缺位——桥的资金流出没有任何自动告警。
3)时间线:2021 年 11 月,Axie DAO 为应对流量高峰临时授权 Sky Mavis 代为签名;随后授权未被撤销;2022 年初,攻击者通过一份伪装成高薪工作机会的文件对 Sky Mavis 一名高级工程师实施社会工程,取得内网访问;2022 年 3 月 23 日,两笔交易转走桥内约 17.36 万枚 ETH 和 2550 万枚 USDC;3 月 29 日——六天后——一名用户尝试提现失败,才使事故被发现;4 月,美国财政部确认攻击者为朝鲜的 Lazarus Group(拉撒路集团),并将相关地址列入制裁名单;8 月 8 日,OFAC 将 Tornado Cash 及一批合约地址列入 SDN 名单,理由中明确包含 Lazarus 从 Ronin 盗走的资金。
4)技术原因:多签风险 + 验证者集中。5-of-9 的门槛在数学上成立,在组织上失效——攻破一个实体即可同时控制 5 个签名权。没有任何智能合约漏洞,桥的代码按设计正确执行了"5 个有效签名,放行"。
5)组织管理原因:三重失职叠加。第一,临时授权没有过期机制也没有定期复核——这是最直接的组织原因。第二,验证者集中于自家公司,把去中心化架构降级为中心化托管而未向用户披露风险变化。第三,没有资金流监控,导致六亿美元流出后六天无人察觉;相比之下,成熟机构对金库的任何大额流出都会触发即时告警。
6)损失金额及口径:约 17.36 万枚 ETH + 2550 万枚 USDC,按事发时价格计价约 6.24 亿美元(部分报道按发现时价格计为约 5.4 亿美元,因期间 ETH 价格下跌——引用时须注明计价时点)。这在当时是加密史上最大的单笔盗窃案。
7)资金流向:资产被逐步兑换为 ETH,并通过 Tornado Cash 等混币服务分批清洗,最终流入朝鲜相关的资金网络。这条资金链条是 OFAC 制裁 Tornado Cash 的直接触发因素之一。
8)是否追回:极少部分。链上分析公司与执法部门协作冻结了流入部分交易所的少量资金,绝大部分未追回。Sky Mavis 通过 2022 年 4 月完成的一轮约 1.5 亿美元融资(由 Binance 领投)加上自有资金,对用户进行了全额赔付。
9)用户影响:Axie 玩家(其中相当比例是菲律宾等地把打金作为主要收入来源的"打金人")的资产提现被冻结数月。桥在 2022 年 6 月才重新开放。SLP 代币价格早已从高点跌去 99% 以上,这次攻击成了压垮 Axie 经济体系的最后一根稻草(第五章)。
10)监管影响:这是国家级黑客与加密行业正面碰撞的分水岭事件。 它促成了美国财政部首次制裁一个智能合约(Tornado Cash,2022 年 8 月,2025 年 3 月撤销),开创了"制裁代码"的先例,并引发了持续多年的"代码是否属于言论"的法律与哲学争论(第六章第八节)。此后跨链桥被各国监管机构列为重点关注对象。
11)修复措施:Ronin 将验证节点扩展至更多独立机构(包括多家外部公司与 DAO),提高签名门槛,引入大额流出的断路器与延迟机制,并建立了持续的赏金计划。
12)行业长期教训:"桥是提款机"这句行业黑话就是从 2022 年定型的。 Ronin 同时暴露了三个层面的问题:技术上,跨链桥是资金最集中而验证最薄弱的环节;组织上,"临时措施"是最危险的一类技术债,因为它在被创造时就被默认为"很快会撤销";行业上,攻击者已经从散兵游勇升级为有国家资源支持的专业组织,防御标准必须相应提升一个数量级。
13)普通用户如何防范:不把资产留在桥里过夜;跨链只在需要时进行,完成后立即离开;评估任何桥时先问"有多少个独立实体在验证、他们是否真的彼此独立"。以及一条对从业者更重要的:任何"临时授权"都必须带过期时间,这是可以写进流程的、成本几乎为零的防御。
风险猫提醒
喵,Ronin 这件事里最让我毛骨悚然的不是六亿二千四百万美元,是那个数字:六天。
钱在 3 月 23 日就没了,直到 3 月 29 日有个用户提现失败,团队才知道。这意味着在长达六天里,一家管理着数亿美元的公司,对自己的金库被搬空完全没有感知。
所以我要给所有人(包括只有几百美元的你)一条最便宜的建议:给你的钱包地址设一个余额变动提醒。 主流区块浏览器和钱包都支持,免费,两分钟配置完。它不能阻止盗窃,但能把"六天后才知道"变成"两分钟后就知道"——而在链上,这两个时间点之间的差距,往往就是能不能抢救剩余资产的差距。
档案五:Wormhole(2022)——三亿两千万,被一家做市商自掏腰包补上
1)事故前系统结构:Wormhole 是连接以太坊与 Solana 等多条链的跨链消息与资产桥,由做市巨头 Jump Crypto 主导开发与运营。其安全模型依赖 19 个"守卫者"(Guardian)节点:当以太坊侧锁定资产时,守卫者集体签名生成一份凭证,Solana 侧的合约验证该凭证后铸造对应的包装资产(wETH)。整个体系的安全性等价于"Solana 侧对守卫者签名的验证是否严密"。
2)攻击或失败前提:桥内锁定资产规模巨大;核心验证逻辑集中在单个函数中;且 Solana 的账户模型有一个容易被误用的特性——某些系统级信息需要通过传入"系统变量账户"来读取,而合约必须自行确认传入的账户确实是真的那一个。
3)时间线:2022 年 2 月 2 日,代码仓库中已合并了修复该问题的提交,但尚未部署到生产环境;2 月 2 日当天,攻击发生,约 12 万枚 wETH 在 Solana 侧被凭空铸造,其中大部分被跨回以太坊兑换为真实 ETH;数小时内 Wormhole 公开事件并在链上向攻击者发出 1000 万美元白帽赏金要约(未获回应);2 月 3 日,Jump Crypto 宣布已注入 12 万枚 ETH 补足缺口,桥恢复运行。从事发到补足,间隔不到 24 小时。
4)技术原因:桥漏洞——签名验证环节的账户校验缺失。合约在验证守卫者签名时,需要读取一个由 Solana 系统提供的信息账户,但没有确认这个账户确实是系统提供的那一个,因此接受了由攻击者构造的替代账户。结果是:一份实际上没有守卫者批准的凭证,被系统判定为"已获批准"。原理层面可以概括为一句话:当验证者忘记验证"验证材料的来源"时,整个验证链就断了。修复方式是强制校验该账户的真实身份,这一修复在事发前已写好,只差部署。
5)组织管理原因:核心问题是修复与部署之间的窗口期。安全修复一旦进入公开代码仓库,就等于向全世界公示了"这里曾经有问题";如果部署滞后,这个窗口就是攻击者的机会窗口。这是开源安全的一个结构性难题,也是本案最有价值的组织教训。
6)损失金额及口径:约 12 万枚 wETH,按事发时价格计价约 3.2 亿美元。这个数字是"凭空铸造的包装资产规模",与"从桥内实际转走的抵押品"在会计上是同一个洞——因为包装资产的价值必须由桥内抵押品兑现。
7)资金流向:约 9.4 万枚被跨回以太坊,部分兑换为 stETH、USDC 等资产;剩余部分留在 Solana 侧。资金长期由攻击者持有,链上可追踪但未被冻结。2023 年,部分被盗资产在链上出现异动,Wormhole 相关方通过一次特殊的清算操作回收了部分价值(该操作本身在社区中引发过技术争议)。
8)是否追回:从用户角度是全额的,从资产回收角度是很少的。 这个区分至关重要:Jump Crypto 在 24 小时内自掏腰包注入 12 万枚 ETH 补足缺口,用户与协议无损;但被盗资产本身绝大部分并未被追回。
9)用户影响:接近于零。这是本篇 10 个档案中用户影响最小的一个,原因不是防御成功,而是背后站着一个愿意且有能力承担三亿美元损失的机构股东。
10)监管影响:本案本身未直接引发新规,但它与同年的 Ronin、Nomad、Harmony 一起,把"跨链桥"推上了各国监管与国际组织(如金融稳定理事会、国际清算银行相关报告)关注跨境加密资金流动风险的清单。
11)修复措施:账户身份校验被强制加入;Wormhole 后续引入了守卫者集合的治理升级、更完善的赏金计划和链上监控。行业层面,"安全修复必须先部署后公开"(或至少同步)成为一条被广泛接受的实践准则。
12)行业长期教训:这个案例给出了一个反直觉但极其重要的结论——用户是否受损,很多时候取决于事故背后有没有一张足够厚的资产负债表,而不是技术做得多好。 这在哲学上是尴尬的:一个号称去中心化的跨链桥,最终由一家中心化做市商的自有资金兜底。它同时提醒所有人:"这个协议出事了谁赔"应当是尽调清单的第一行,而不是最后一行。
13)普通用户如何防范:使用跨链桥前,明确它的兜底方是谁、有没有公开承诺、历史上是否兑现过。优先选择原生跨链方案(如资产发行方官方的跨链通道)而非第三方包装资产。以及重复那条最简单的规则:桥是通道不是仓库,过了桥就走。
档案六:Terra/UST(2022)——没有黑客的四百亿美元蒸发
1)事故前系统结构:Terra 区块链上有两个代币:UST 是目标价格永远为 1 美元的算法稳定币,LUNA 是价格自由波动的原生代币。二者由一条协议规则连接:无论市场价格如何,1 枚 UST 永远可以销毁换回价值 1 美元的 LUNA;反过来销毁价值 1 美元的 LUNA,永远可以铸造 1 枚 UST。 生态的需求端几乎完全由一个产品支撑——借贷协议 Anchor Protocol,招牌是"存 UST 年化约 19.5%"。崩盘前 UST 总供应量约 180 亿枚,其中约 140 亿枚(超过 70%)躺在 Anchor 里吃利息,Terra 生态总锁仓价值一度接近 300 亿美元。
2)攻击或失败前提:三个条件同时成立——兜底资产(LUNA)的价值主要来源于"UST 生态繁荣"这个预期本身,即左脚踩右脚;需求端极度单一,超过七成 UST 只为吃 Anchor 的补贴而存在,而 Anchor 的收益缺口靠官方储备金补贴(2022 年 2 月 LFG 还专门注资 4.5 亿 UST 续命);以及流动性迁移的窗口期——Terra 正把 UST 的主要流动性从 Curve 的一个资金池迁移到新的 4pool,迁移期间池子变薄。
3)时间线:2022 年 1 月起,Luna Foundation Guard(LFG)大规模购入比特币作为储备,峰值约 8 万枚 BTC(当时价值约 30 多亿美元);5 月 7 日,流动性迁移窗口期内出现大额 UST 抛售(链上可见约 8500 万美元级别),UST 轻微跌破 1 美元;5 月 8—9 日,Anchor 存款人开始意识到"如果 UST 真脱锚,20% 年化毫无意义,本金会亏更多",挤兑开始,约 140 亿 UST 迅速流失;5 月 9—10 日,LFG 动用比特币储备护盘并把数万枚 BTC 借给做市商托底,结果双输——UST 没救回来,抛售 BTC 反而把整个市场砸下去(BTC 从约 3.4 万跌到 3 万以下);5 月 9 日 LUNA 还在 60 美元以上,5 月 11 日跌破 1 美元,5 月 12 日跌到 0.0001 美元以下;Terra 链因验证者退出、质押量骤降而两次紧急暂停出块;5 月 27 日,Do Kwon 强推 Terra 2.0 新链。
4)技术原因:没有技术原因。 这是本档案最重要的一句话——所有代码都按设计正确执行,没有任何漏洞被利用。失败发生在经济机制设计层:那条"1 UST 永远可换回价值 1 美元 LUNA"的铁律,在牛市里是套利者维持锚定的救生索,在挤兑中变成了绞索。UST 脱锚到 0.7 → 持有者赶紧销毁 UST 换成"价值 1 美元"的 LUNA → 协议按当前 LUNA 价格增发巨量 LUNA → LUNA 被抛售价格暴跌 → 兜底能力削弱 → 大家更不相信 UST 能兑付 → UST 跌得更狠 → 回到第一步。每转一圈都比上一圈更快,协议内部没有任何机制能打断它,因为打断它的唯一办法就是停止兑付,而停止兑付等于宣布 UST 彻底死亡。
5)组织管理原因:Do Kwon 把"极度自信、拒绝质疑"制度化——他把支持者称为"Lunatics",公开嘲讽提出机制风险的批评者,把"我在建造属于加密世界的美元"作为对外口径。组织内部没有任何机制让"如果挤兑发生怎么办"这个问题被认真讨论。此外,LFG 用比特币储备为算法稳定币背书这个动作本意是增强信心,副作用是把 Terra 的崩盘和整个比特币市场绑在了一起,使单一项目的失败升级为全行业的流动性事件。
6)损失金额及口径:UST 与 LUNA 合计约 400 亿美元市值在不到七天内蒸发。必须说明口径:这是"市值蒸发"数字,不等于投资者实际投入的本金总额——市值包含了大量从未被真实资金买入的、由价格上涨自动产生的账面价值。但即便按更保守的口径估算,实际本金损失也在百亿美元级别,是加密史上单一事件的最大值。
7)资金流向:这里没有"赃款流向"——绝大部分价值不是被转移,而是被消灭。LFG 的比特币储备则确实流向了做市商与市场,其去向与是否被合理使用,成为后续多国调查的重点。
8)是否追回:无。 这是与所有黑客事件最本质的区别——被盗的钱理论上还存在于某个地址,被消灭的价值不存在于任何地方。Terra 2.0 的空投是一种补偿姿态,但新代币价格远不足以覆盖原有损失。
9)用户影响:这 400 亿里有对冲基金的钱、VC 的钱,但更多的是普通人的钱——尤其在韩国,UST/LUNA 拥有大量散户信徒。韩国警方后来接到成千上万起报案,出现了多起与之相关的悲剧事件;Terra 官方论坛和相关社区不得不置顶心理援助热线。这是本篇 10 个档案中,对个人造成实际伤害最深重的一个。
10)监管影响:极其深远。它直接推动了全球稳定币立法进程:欧盟 MiCA 中关于"资产参考代币"的严格储备与赎回要求、多国对"算法稳定币"的明确限制或禁止、以及"稳定币必须有 1:1 高质量流动资产储备"这一共识,都以 Terra 为最直接的反面教材。法律层面,2024 年 4 月美国 SEC 提起的民事欺诈案中,纽约陪审团裁定 Terraform Labs 与 Do Kwon 欺诈指控成立;同年 6 月双方达成和解,罚没金额合计约 44.7 亿美元,Terraform Labs 进入清算。
11)修复措施:没有"修复",只有"淘汰"。2022 年之后,无储备算法稳定币这个品类在主流市场基本消失;幸存的稳定币路线收敛为两类——法币储备型(USDT/USDC)与超额抵押型(DAI 及其后继)。
12)行业长期教训:"收益从哪来"是加密世界唯一不能跳过的问题。 Anchor 的 20% 年化从一开始就不是任何真实经济活动产生的,而是官方储备金的补贴——当一个收益的来源是"储备金"而不是"借款人付的利息"时,它的本质就是有截止日期的营销费用。第七章番外一提炼的四问法则里,第二问"它的钱从哪来"正是为此而设。另一条同样重要:自我指涉的价值结构(A 的价值靠 B,B 的价值靠 A 繁荣)在上行时是永动机,在下行时是绞肉机。
13)普通用户如何防范:看到显著高于市场水平的固定收益,先问三个问题——这笔钱谁在出?出到什么时候?如果所有人同时要走,还能兑付吗?第三个问题最关键,因为它测试的是挤兑情境下的兑付能力,而不是正常情境下的收益率。以及:"它已经稳定运行了一年"不构成安全证据,庞氏与自反身结构在崩塌前的所有数据都无比亮眼。
档案七:FTX(2022)——技术零缺陷,组织全面失控
1)事故前系统结构:FTX 由 Sam Bankman-Fried(SBF)于 2019 年 5 月创立,产品线覆盖期货、期权、杠杆代币、股票代币、预测合约,其风控引擎在当时被公认为行业最先进之一,很快跻身全球第二大加密交易所,估值一度达 320 亿美元。关键的是它的双实体结构:SBF 同时控制交易所 FTX 和自营交易公司 Alameda Research——一个本应严格隔离的组合。
2)攻击或失败前提:没有攻击。 失败前提是三条:托管资产与自有资产未隔离;关联方在交易所内享有代码级特权;以及公司治理几乎完全不存在——第 5 条会展开。
3)时间线:2022 年 11 月 2 日,CoinDesk 记者 Ian Allison 报道一份泄露的 Alameda 资产负债表(截至 6 月 30 日):总资产约 146 亿美元,总负债约 80 亿美元,但资产中约 36.6 亿是"未锁定的 FTT"、约 21.6 亿是"作为抵押品的 FTT"——FTT 是 FTX 自己发行的平台币;11 月 6 日,币安创始人 CZ 宣布清算账上全部约 2300 万枚 FTT(当时约 5.8 亿美元),Alameda CEO Caroline Ellison 公开表示愿以 22 美元全部接下,这句话等于向市场宣告"Alameda 必须托住 FTT";11 月 7 日,SBF 发推"FTX is fine. Assets are fine."(后被删除);11 月 8 日,挤兑全面爆发,FTX 暂停提现,FTT 从约 22 美元崩至 4 美元以下,币安签署非约束性收购意向;11 月 9 日,币安初步尽调后放弃收购;11 月 10 日,SBF 道歉,巴哈马证券委员会冻结 FTX Digital Markets 资产;11 月 11 日,FTX、Alameda 及约 130 家关联实体申请第 11 章破产保护,SBF 辞去 CEO;11 月 11—12 日夜,FTX 钱包发生异常转出,约 4 亿—6 亿美元资产被转走,性质至今存在争议。三天内用户提交的提现请求约 60 亿美元,FTX 根本拿不出来。
4)技术原因:代码里的特权,而非代码里的缺陷。 FTX 的风控系统会自动强平任何保证金不足的账户——除了 Alameda。工程师在代码中为 Alameda 账户设置了"允许负余额"标志,等于豁免强制平仓,并给了它一条额度高达约 650 亿美元的隐形信用额度,使 Alameda 可以从客户资金池中近乎无限地取钱。这个后门由 CTO Gary Wang 在 SBF 授意下写入,庭审中已获证实。这不是漏洞,这是按设计实现的挪用工具。
5)组织管理原因:接任 CEO 的 John J. Ray III(曾主持 2001 年安然破产重组)在提交给法院的第一份声明中写道:在他 40 多年职业生涯中,从未见过如此彻底的公司控制失败,以及如此彻底的可信财务信息缺失。具体到什么程度:一家估值 320 亿美元的公司,没有董事会实质运作、没有独立财务部门、没有像样的会计系统,部分账目用 QuickBooks(小微企业记账软件)管理,公司支出审批靠 Slack 里发表情符号完成。同时,SBF 用巨额资金构建了一个"可信度护城河":迈阿密热火球馆冠名(约 1.35 亿美元)、超级碗广告、名人代言,以及 2021—2022 年中期选举周期约 4000 万美元的个人政治献金(民主党第二大个人捐赠者),FTX 高管 Ryan Salame 另向共和党方向捐出约 2400 万美元——两边下注。投资人名单包括红杉、软银愿景基金、淡马锡、Tiger Global、安大略省教师退休金、贝莱德、Paradigm 等,这些机构后来几乎全部把投资减记为零。
6)损失金额及口径:最终认定的客户资产缺口约 80 亿美元。这个数字是"客户应得资产与实际可用资产之间的差额",不等于"用户账面损失总额"(后者更大,因为还包括冻结期间的机会成本),也不等于"最终未获偿付的金额"(后者更小,见第 8 条)。
7)资金流向:被挪用的客户资金去向包括——偿还 Alameda 在 Luna 崩盘与三箭资本连锁反应中欠下的巨额借款(最大的一个洞);约 50 亿美元的风险投资(投了近 500 家公司,其中约 5 亿美元投资 AI 公司 Anthropic,讽刺的是这笔投资后来成为破产清算中回收价值最高的资产之一);巴哈马房地产约 3 亿美元;政治献金、名人代言费、体育场馆冠名费;以及给高管和关联方的"个人贷款",其中 SBF 本人约 10 亿美元。
8)是否追回:部分,且比例出乎意料地高。 破产管理团队通过变卖投资组合(尤其是 Anthropic 股份的巨额增值)与追索关联方资产,使债权人得以按破产日(2022 年 11 月 11 日)的美元估值获得高比例现金偿付。必须强调这个口径:由于以破产日的低价折算,用户拿回的是"当时的美元价值",而非"今天的币"——在加密资产价格此后大幅上涨的背景下,按币本位计算,用户依然损失惨重。这是加密破产清算中最容易被误读的一点。
9)用户影响:上百万用户的存款变成一纸债权,冻结数年。BlockFi 因在 FTX 平台上有大量资产被冻结,于 2022 年 11 月 28 日申请破产。市场层面,2022 年 11 月出现了一次大规模的"提币回家"运动——硬件钱包厂商 Ledger 创下单日和单周销量纪录,Trezor 周销量一度暴涨约 300%,中心化交易所持有的比特币总量跌至 2018 年以来最低(第六章)。
10)监管影响:这是加密监管史上影响最大的单一事件。它直接催生了全球范围内的三条立法共识:客户资产必须与平台自有资产严格隔离;平台必须定期披露储备并接受验证;平台不得以自发行代币作为主要抵押品或偿付能力来源。SBF 于 2023 年 11 月被判七项罪名成立,2024 年 3 月被判 25 年监禁。
11)修复措施:行业层面的回应是储备金证明(Proof of Reserves, PoR)的普及——用默克尔树让每个用户独立验证"我的余额确实被计入平台负债统计",配合链上地址公示计算储备率。币安、OKX、Bitget、Bybit、Kraken、Crypto.com、Gate 等相继上线,"保护基金 + 定期储备证明"成为 2023 年之后中心化交易所的准入门槛式配置(第六章、第九章)。
12)行业长期教训:FTX 不是"投资失败",是"挪用客户资产"——这是两件性质完全不同的事。 交易所的本分是托管:你存的 100 万始终是你的,平台只是替你保管并撮合,它无权动用。FTX 的技术是行业最好的之一,它倒下的原因和技术毫无关系。这印证了本篇最重要的一条规律:组织性失败的破坏力,远大于技术性失败。 另一条同样刺眼:豪华的投资人名单、体育场冠名、政治影响力、监管友好形象,全都不构成偿付能力的证据——它们只构成营销预算的证据。
13)普通用户如何防范:第一,交易所只作通道,不作仓库。第二,看储备证明,但同时理解它的边界——PoR 证明的是"某个时点平台持有多少资产",它是快照,不证明负债的完整性,也不等于第三方审计(第九章对此有专门辨析)。第三,对"平台币被大量用作抵押品"这个结构保持最高警惕,这是 FTX 与后续多起事件共同的先行指标。第四,永远不要因为"创始人看起来像个天才/慈善家/监管的朋友"而放松尽调——这些形象恰恰是用你的钱买的。
监管叔视角
我要给你一个可能不太受欢迎的观点:FTX 之后全球监管收紧,不是加密行业的失败,是加密行业最好的事情之一。
理由很简单。在 2022 年之前,一个交易所要不要隔离客户资产、要不要披露储备、能不能拿自己印的币当抵押品,全凭老板自觉。市场竞争在这些维度上是逆向淘汰的——越不守规矩的平台,资金效率越高、给用户的收益越高、增长越快,守规矩的反而竞争不过。
监管做的事情,本质上是把"自觉"变成"门槛",让守规矩不再是竞争劣势。这就是为什么日本在 Coincheck 之后的严格规则,虽然当时被骂"扼杀创新",却让日本市场在 FTX 那一轮几乎毫发无伤。
当然要说另一半:牌照是区域性的,警示也是阶段性的,两面都要看。 一家平台在 A 国拿到牌照,不代表它在 B 国合规;它今年拿到牌照,不代表它去年没被警示过。第九章对 Bitget 的处理方式就是范例——把牌照清单和监管警示清单并排放在一张表里看,这才是完整的图景。
档案八:Euler Finance(2023)——一亿九千七百万美元,全额归还
1)事故前系统结构:Euler Finance 是以太坊上的许可无关借贷协议,主打让用户自由创建任意资产的借贷市场,2022 年上线后 TVL 快速增长至数亿美元。它在事发前已经过多家知名机构的十次左右独立审计,被视为当时安全实践最扎实的 DeFi 协议之一——这个细节让本案格外有教育意义。
2)攻击或失败前提:协议在 2022 年 7 月的一次功能升级中新增了一个允许用户把资产"捐赠"给协议储备的函数。这个函数逻辑简单、看起来无害,但它在减少调用者账户余额之后,没有触发协议标准的账户健康度校验。这个缺失存在了约八个月,通过了此后的多轮审计与赏金计划,无人发现。
3)时间线:2022 年 7 月,相关功能上线;2023 年 3 月 13 日,攻击发生,多个资金池在数笔交易中被抽空,损失约 1.97 亿美元;同日 Euler 暂停协议并公开事件;3 月 14 日,Euler 通过链上消息向攻击者提出 10% 白帽赏金(即保留约 2000 万美元),限 24 小时;期限过后 Euler 提高压力,宣布 100 万美元赏金征集能锁定攻击者身份的线索,并配合执法机构;3 月下旬,攻击者在链上发出道歉消息,开始分批归还资产;4 月 4 日前后,归还基本完成;Euler 随后启动了对受影响用户的分配程序,最终用户获得接近全额的补偿。
4)技术原因:合约漏洞——状态变更后缺少健康度校验。 借贷协议的核心安全不变量是"任何操作之后,账户的抵押品价值必须足以覆盖其负债"。这个校验在协议的绝大多数入口处都存在,唯独在新增的捐赠函数处缺席。原理层面的后果是:账户可以被人为推入一个"账面资不抵债"的状态,而协议的折价清算逻辑在处理这种极端状态时,会把清算人获得的折扣计入其收益——当被清算方与清算方由同一主体控制时,这个折扣就成了净流出。这里刻意停在原理层:它不是密码学问题,也不是新型攻击范式,而是一次"新增功能没有接入既有安全检查链条"的经典疏漏。
5)组织管理原因:不是失职,而是审计的结构性盲区。十次审计都聚焦于"这段代码本身有没有 bug",而本案的问题是"这段新代码是否接入了系统级的安全不变量"——这是一个跨模块的属性,传统的逐函数审计天然难以覆盖。它揭示了 DeFi 安全的一个成熟度断层:审计能验证局部正确性,验证不了全局一致性。
6)损失金额及口径:约 1.97 亿美元(部分报道为 1.96 亿),按事发时价格计价,涵盖 DAI、WBTC、stETH、USDC 四类资产。这是 2023 年最大的单笔 DeFi 攻击。
7)资金流向:部分资金经由 Tornado Cash 转出,但攻击者在归还阶段又将其转回——这个细节本身很不寻常,也是链上追踪压力起作用的证据之一。
8)是否追回:全额(约 96%—100%,具体比例因资产价格波动与少量残留而有细微差异)。这是本篇 10 个档案中唯一一个"被盗资产由攻击者主动全额归还"的案例,在整个加密史上也极为罕见(另一个著名的是 2021 年 Poly Network 的约 6.1 亿美元)。
9)用户影响:资金冻结约三周,最终获得接近全额的补偿。这是 DeFi 大额事故中用户结局最好的一次。
10)监管影响:本案未直接引发新规,但它成为一个被反复引用的判例式讨论素材:当攻击者归还资产后,法律责任是否消灭? 主流法律观点认为不消灭(归还只影响量刑与损害赔偿,不改变行为性质),但行业实践中,白帽赏金作为一种"合法出口"的有效性被这个案例强化了。
11)修复措施:Euler 在缺失处补上了健康度校验,重构了相关模块,并在重启前进行了新一轮审计。行业层面,形式化验证与不变量测试(明确写出"任何情况下都必须成立"的属性,然后用工具穷举验证)在本案后获得了显著更多的关注与投入。
12)行业长期教训:三条。第一,"审计过了"不等于"安全",尤其当审计是逐次进行而系统在持续演进时——十次审计没能发现一个存在八个月的问题,这不是审计机构不专业,而是方法论的边界。第二,每一次功能新增都是一次完整的安全事件,因为它可能绕开既有的检查链条;成熟团队的做法是把"新代码必须接入所有安全不变量"写成硬性 checklist。第三,白帽赏金 + 链上追踪 + 执法威慑的组合是有效的——Euler 的处理是一个可复制的模板:先给体面的台阶(10% 赏金),台阶不走就升级压力(悬赏身份线索、联系执法),全程公开透明。
13)普通用户如何防范:不要把"经过 N 家审计"当作安全承诺,它只是必要条件。更实用的三个信号:协议是否公开了完整的审计报告(而非只放 logo)、是否有持续的赏金计划(额度是否与 TVL 匹配)、是否有链上实时监控与紧急暂停机制。以及一个朴素的原则:在任何单一 DeFi 协议中的资金,不应超过你总仓位的一个固定上限——Euler 的用户最终拿回了钱,但那是运气,不是制度。
档案九:Bybit(2025)——人类史上最大单次盗窃案,与一堂危机公关课
1)事故前系统结构:Bybit 由周本(Ben Zhou)于 2018 年 3 月在新加坡创立,以衍生品起家,2022 年 FTX 崩溃后承接大量用户并把总部迁往迪拜,到 2024 年已稳居全球前二至前三。其冷钱包资产的调度采用行业标准做法:由多位高管通过多重签名钱包服务 Safe{Wallet} 共同批准,把资产从冷钱包转入温钱包(介于冷热之间、用于日常调度)。
2)攻击或失败前提:签名者依赖同一个前端界面来理解自己正在签署什么;硬件设备虽然在场,但对复杂合约调用的显示能力有限,使签名者实际处于"盲签"状态;以及攻击方是有国家资源支持的专业组织,具备长期渗透第三方服务商的能力。
3)时间线:2025 年 2 月 21 日,Bybit 按例行流程把一批以太坊从冷钱包转入温钱包;签名的高管在各自设备上看到的是一笔正常的内部转账,但实际签署的是一份使冷钱包控制权易手的指令;交易上链后约 15 亿美元资产被转出;消息传开后数小时内,Bybit 遭遇教科书式挤兑——用户提交数十万笔提现请求,短时间内约 100 亿美元资金流出平台(第三方数据读数);事发后不久,Ben Zhou 开了一场时长近一小时的公开直播逐条答问;约七十余小时内,Bybit 通过从 Galaxy Digital、FalconX、Wintermute 等机构获得桥接贷款和大额场外交易,把储备补回 1:1;随后 Bybit 推出恢复赏金计划(被盗金额的 10%),联合全行业链上分析者公开追踪赃款。
4)技术原因:恶意签名(盲签)+ 供应链/前端攻击。攻击者事先入侵了 Bybit 所使用的多签钱包服务 Safe{Wallet} 的前端界面——并非区块链本身被攻破,也非 Safe 的智能合约被攻破。被污染的前端向特定目标(Bybit 的冷钱包地址)展示伪造的交易内容,而向钱包传递真实的恶意指令。这是本篇分类学中第 3 号(恶意签名)、第 24 号(供应链攻击)、第 25 号(域名与前端攻击)三类风险的复合体,也是它们最完整的一次现实演示:当"你看到的"和"你签署的"来自不同的信息通道时,多签的全部数学优势瞬间归零。
5)组织管理原因:Bybit 的多签是真正分散的(多个独立高管),这一点比 Ronin 强得多。但所有签名者共享同一个信息通道,导致分散化在信息层面失效。更深层的组织原因是行业性的:对第三方基础设施服务商的依赖,缺少与其重要性相匹配的独立验证——冷钱包调度是最高风险操作,却依赖一个未经独立核验的外部前端来呈现内容。
6)损失金额及口径:约 15 亿美元(各方报道在 14 亿至 15 亿美元之间,差异来自 ETH 计价时点与是否包含 stETH、mETH 等衍生资产)。按事发时价格计,这是人类历史上金额最大的单次盗窃案——不限于加密行业,超过了历史上任何一次银行劫案或艺术品失窃。
7)资金流向:资产被迅速拆分至数千个地址,通过去中心化交易所、跨链桥、混币服务与场外渠道分批清洗。事件被归因于朝鲜关联的 Lazarus Group。Bybit 的公开追踪面板显示,相当比例的资金在数周内进入"失联"状态。
8)是否追回:大部分未追回。少量在流入合规交易所时被冻结。但从用户角度看,结果是全额兑付——Ben Zhou 在直播中明确表态:"即使这笔钱找不回来,也由 Bybit 全额承担,用户资产 1:1 全额支持。"
9)用户影响:用户资产零损失。这是本案最值得强调的一点。市场份额层面,链上数据显示 Bybit 的现货市场份额从事发前的近 20% 一路跌到 3 月初的约 5%,随后在 3 月中旬回升至约 10%;衍生品未平仓合约份额从约 25% 短暂跌至 18%,年中已恢复至约 21%(第三方数据)。2025 年全年现货成交量约 1.5 万亿美元,占中心化交易所约 8.1%,位列全球第二。
10)监管影响:本案强化了各国监管机构对加密行业作为国家级黑客资金来源的关注,也把"第三方服务商风险管理"(供应链安全)推入交易所合规检查清单。它同时给"冷钱包"这个概念祛了魅——监管与行业开始区分"私钥离线"与"签名流程离线",后者才是真正的防线。
11)修复措施:Bybit 重构了冷钱包调度流程,引入独立于前端的交易内容验证(多渠道交叉核对签署内容)、限额与延迟机制;Safe{Wallet} 对其构建与部署流程进行了全面加固。行业层面,"签名内容必须在至少两个互不相关的通道上得到一致确认"成为大型金库的新标准。
12)行业长期教训:技术上,盲签是当前加密安全最大的单点缺陷,它使所有钥匙层的分散化努力在信息层归零。组织上,本案给出了一份危机处理的标准答案。Bybit 做对了三件事:第一,不停提币——行业惯例是遇到重大安全事件先暂停提现"以保护用户",但历史一再证明暂停提现往往是崩塌的第一声(Mt.Gox 这么干过,FTX 也这么干过),Bybit 坚持全程开放;第二,直播答问——丢了多少、怎么丢的、还剩多少、准备怎么补,逐条公开;第三,七十余小时桥贷补齐 1:1。结果是它在最坏的一天里口碑不降反升。原因不难理解:用户真正恐惧的从来不是"交易所被黑",而是"交易所被黑之后骗我"。 Mt.Gox 被盗后掩盖了两年,FTX 挪用后一直嘴硬,Bybit 做到了不藏、不拖、不赖账——在这个信任极度稀缺的行业里,坦诚本身就是资产负债表的一部分。
13)普通用户如何防范:第一,把盲签当成头号敌人——使用能在硬件设备独立屏幕上清晰显示交易内容的钱包,对看不懂的签名请求一律拒绝。第二,重要操作前用第三方交易模拟工具预演一遍,看资产变动是否符合预期。第三,评估交易所时,把"历史事故如何处理"看得比"历史上有没有事故"更重要——没有平台能保证永不出事,能保证的是出事之后怎么办。第四,仍然是那条:交易所是通道不是仓库。
档案十:Bitget VOXEL 异常交易事件(2025)——市场机制型事故与"回滚"之争
本档案的立场声明:与前九个档案不同,本案没有已被确认的攻击者、没有被盗资产、也没有官方认定的技术漏洞。它是一起市场机制型事故,且核心争议在于平台处置的正当性而非事故本身。本篇在此严格采用第九章的客观口径:只陈述已公开的事实,标注证据级别,如实列出各方批评,不作价值判断。
1)事故前系统结构:VOXEL 是 Polygon 链上角色扮演游戏 Voxie Tactics 的代币,属于流动性偏小的中小市值资产。这类资产在合约市场上历来是异常波动的高发地带。Bitget 为其提供 VOXELUSDT 永续合约交易,平台同时承担做市、风控与撮合职能。
2)攻击或失败前提:小市值资产 + 永续合约 + 平台侧做市/风控参数——这个组合在整个行业内都是异常交易的高发结构。第九章明确指出,具体成因至今没有权威定论,因为平台未公开完整的技术复盘报告。
3)时间线:2025 年 4 月 20 日,UTC 时间 08:00—08:30,约 30 分钟内,VOXELUSDT 永续合约出现"异常交易活动,成交量与价格出现异动";30 分钟内成交量飙升至约 127 亿美元 [C](第三方数据平台读数,Bitget 未逐笔公开成交明细),超过同期比特币在该平台的成交量;价格在约 0.135 至 0.148 美元区间内反复剧烈震荡;Bitget 表示识别出"可能从事市场操纵"的账户,触发平台风控系统;平台冻结可疑账户并启动交易回滚(rollback)程序,承诺 24 小时内撤销受影响的交易并对受损用户作出补偿;据公开报道,涉事账户数量在个位数量级;平台表示保留对相关账户采取法律行动的权利。
4)技术原因:属于行业普遍推测,非官方结论。 多数分析认为,问题的核心是做市/风控参数或订单簿机制在特定条件下出现了可被利用的缺口,使得少数账户能通过自成交(wash trading)或利用报价异常反复获取无风险或低风险利润。因为平台没有公开完整的技术复盘报告,具体成因至今没有权威定论——这一点本身就是争议的一部分。 按本篇分类学,它归入第 18 号"做市与价格操纵"。
5)组织管理原因:核心问题不在事故发生,而在处置权的行使方式。第九章如实列出了社区批评的四类:
- "已成交的交易到底能不能撤销?" 中心化交易所的撮合结果在用户认知里等同于"已完成的事实"。如果平台可以事后判定某些成交无效并抹掉,那意味着任何一笔盈利都存在被追溯取消的可能。对专业交易者来说,这比手续费高低严重得多。
- 不对称性质疑。 批评者指出,回滚在实践中往往保护平台自身与亏损方,而把盈利方的收益收回。反过来问:如果异常波动导致大量用户被爆仓、而平台从中获利,是否也会同等力度地回滚?这个问题在公开层面没有得到令人满意的回答。
- 判定标准不透明。 "异常交易"由平台单方面认定,缺少事前公开的量化标准,也缺少独立第三方或仲裁机制。用户无法预知什么行为会被判定为操纵、什么损失会被判定为可补偿。
- 法律行动的边界。 平台对涉事账户采取法律手段,在"打击操纵"的正当性之外,也让一些人担忧:如果一个交易者只是发现并利用了平台自身的机制缺陷(而非入侵系统、非盗取资产),责任应如何划分?这在传统金融里对应复杂的市场滥用(market abuse)认定问题,而加密行业既没有成熟判例,也没有中立裁判。
6)损失金额及口径:这是本案与其他九个档案最重要的口径差异,必须说清楚。 那个被广泛传播的"127 亿美元"是 30 分钟内的成交量,不是损失金额——两者是完全不同的量纲。平台未公开净损失金额,也未公开补偿总额。已知的是:涉事账户数量在个位数量级,平台承诺 24 小时内完成撤销与补偿。任何把"127 亿美元"表述为"损失"或"被盗"的说法都是错误的。
7)资金流向:无"赃款流向"可言。争议中的收益被平台判定为异常并通过回滚程序撤销。
8)是否追回:不适用该口径。 平台通过回滚与补偿使受损用户获得赔付,但这是行政处置而非资产追回。
9)用户影响:受损用户按平台承诺获得补偿。但更广泛的影响是认知层面的——第九章的表述是:"VOXEL 事件暴露的,是结构性的信任问题,不只是一次事故。"对专业交易者而言,"成交结果可被事后撤销"这一先例本身,就是一项需要长期计入的风险。
10)监管影响:本案与同年 3 月去中心化衍生品平台 Hyperliquid 的 JELLY 代币被操纵事件被媒体反复并列讨论——同样导致大规模连锁清算,同样以平台介入下架/结算收场,同样引发"平台凭什么单方面处置"的质问。两件事指向同一个结构性问题:
无论中心化还是去中心化,当交易场所同时扮演规则制定者、执行者和利益相关方时,"公平"最终依赖的是平台的自我约束,而不是制度约束。
这是 2025 年整个衍生品行业留下的公共课题,不是一家平台的问题。
11)修复措施:平台层面公开的措施包括风控参数调整与对可疑账户的监控加强;但未公开完整技术复盘,这也是争议未能平息的主要原因。同期 Bitget 完成了一轮密集的合规布局(萨尔瓦多 DASP、格鲁吉亚 VASP 牌照、欧盟多国 VASP 注册),并将储备金证明(PoR)做成月度例行披露。第九章特别提醒:牌照要和警示一起看——2022—2025 年间,西班牙 CNMV、日本 FSA(三次)、奥地利 FMA、德国 BaFin、法国 AMF(列入黑名单)、澳大利亚 ASIC 都曾对其相关实体发出公开警示。
12)行业长期教训:中心化平台的"最终解释权"是一项被长期忽视的系统性风险。 用户通常只评估平台的偿付能力和安全水平,很少评估"平台在极端情况下会怎么改写既成事实"。VOXEL 事件把这个问题摆到了台面上。第九章的结论值得完整引用:规模、牌照、透明度报告,都无法替代制度化的权力约束。当一个平台同时是规则制定者、撮合执行者和利益相关方时,用户的最终保护只能来自两个地方——外部的监管,和自己手里的私钥。前者仍在建设中,后者随时可用。
13)普通用户如何防范:第一,远离"小市值 + 高杠杆"的组合,这是异常交易的结构性温床,无论在哪个平台。第二,理解你在中心化平台上的"盈利"在极端情况下并非绝对既成事实,把这一项计入你的风险预算。第三,查看平台的用户协议中关于异常交易认定与处置的条款——这些条款在开户时没人看,出事时是唯一依据。第四,把利润定期提出平台,不要让浮盈长期停留在你无法完全控制的账本里。
三、跨事故规律总结
把这十份档案和分类总表里的几十起事件叠在一起看,会浮现出五条几乎不随时间变化的规律。
规律一:钥匙问题永不过时。 2014 年 Mt.Gox 死于私钥保管失控,2018 年 Coincheck 死于"一把钥匙管着五亿美元",2022 年 Ronin 死于"多签的五把钥匙在同一个抽屉里",2025 年 Bybit 死于"多签的签名者看的是同一块被污染的屏幕"。十一年过去,技术从热钱包进化到多签、从多签进化到硬件签名,但每一代防御方案都会长出属于自己的那种失效方式。 原因是钥匙问题的本质不是技术问题,而是"如何让多个独立主体对同一件事达成可验证的一致意见"——这是分布式系统里最难的问题,而不是最简单的。所以永远不要因为用上了新方案就认为钥匙风险被解决了,只需追问一句:攻破它需要同时突破几个彼此独立的世界?
规律二:桥是提款机。 跨链桥的结构注定了它是最高价值密度的攻击目标:它必须持有全部锁定资产(蜜罐),它的安全性又依赖一套自建的、无法从底层链继承安全性的验证机制(软肋)。2021—2022 那两年,Poly Network 约 6.1 亿、Wormhole 约 3.2 亿、Ronin 约 6.24 亿、Harmony Horizon 约 1 亿、Nomad 约 1.9 亿——五起事件的累计金额超过同期所有交易所被盗的总和。第七章番外一给出的判断至今有效:"跨链桥是行业最大的安全黑洞。"对用户的推论极其简单:桥是通道不是仓库,过了桥就走。
规律三:组织性失败大于技术性失败。 这是本篇最想让读者记住的一条。把损失金额排序,前几位是 Terra/UST(约 400 亿美元市值)、FTX(缺口约 80 亿美元)、Bybit(约 15 亿美元)、Ronin(约 6.24 亿美元)、Poly Network(约 6.1 亿美元)、Coincheck(约 5.3 亿美元)、Mt.Gox(按当时价约 4.5 亿美元)。其中金额最大的两起——Terra 与 FTX——都没有任何代码被攻破。 Terra 是经济机制设计的失败,FTX 是公司治理的彻底崩溃。而 Mt.Gox 和 Coincheck 虽然表现为"被盗",根因也都是组织层面的(管理失控、安全投入被增长挤压)。真正纯粹的技术事故——The DAO、Euler、Wormhole——反而是这个名单里损失相对较小、且用户结局最好的几个。这个结论对普通用户的指导意义是:你在尽调时花在"读审计报告"上的时间,应该少于花在"看这家机构的权力结构、赔付历史和信息披露习惯"上的时间。
规律四:追回率的真实分布,以及白帽赏金的演化。 把已知的大额事故按结果分类,会得到一个相当不乐观、但结构清晰的分布:
| 结果类型 | 典型案例 | 大致特征 |
|---|---|---|
| 全额归还(攻击者主动) | Poly Network 2021、Euler 2023、Munchables 2024 | 极罕见;共同点是攻击者身份可被链上追踪锁定,或资金规模大到无法清洗 |
| 全额兜底(第三方承担) | Wormhole 2022(Jump)、Bybit 2025(自有+桥贷)、Coincheck 2018(自赔)、币安 2019(SAFU) | 用户无损但资产未追回;取决于背后有没有一张厚资产负债表 |
| 协议层修复 | The DAO 2016(硬分叉) | 唯此一例,且代价是链的分裂,不可复制 |
| 部分追回 | Mt.Gox(约 20 万枚 + 十年清算)、KuCoin 2020(约 84%)、FTX(按破产日美元估值高比例偿付) | 通常依赖执法协作与长期破产程序,时间成本以年计 |
| 基本未追回 | Ronin、Terra/UST、多数国家级黑客事件 | 占比最大的一类 |
行业内常被引用的口径是:加密被盗资产的整体最终追回比例长期在个位数到百分之十几之间波动(第三方分析机构估算,不同机构口径差异大,仅供量级参考)。这个数字背后是一个残酷的现实:链上可追踪 ≠ 可追回。追踪是技术问题,追回是司法管辖权问题——当资金流向一个不承认外国判决的司法辖区时,全世界最好的链上分析也只能眼睁睁看着。
正是在这个背景下,白帽赏金完成了它的演化。第一阶段(2016—2020)是被动的:项目被攻击后临时在推特上喊话"还回来给你留 10%",成功率极低。第二阶段(2021—2023)是制度化的:Poly Network 事件中,攻击者发现巨额资产根本洗不掉(链上全程可追踪,主流交易所全在盯),于是自称"白帽"分批归还,项目方给了 50 万美元赏金并邀请其担任顾问——这场荒诞剧无意中确立了一个模板:给攻击者一个体面的、经济上不算太差的台阶。Euler 把这个模板做成了标准流程:先公开提出 10% 赏金并设定期限,期限过后立即升级——悬赏身份线索、公开配合执法,全程透明。第三阶段(2024 至今)是产业化的:主流协议在上线前就设立与 TVL 规模匹配的常设赏金池(大型协议常见额度在百万至千万美元级),把"发现漏洞"变成一个有正当收入的职业,从源头上减少了漏洞流向黑市的动机。Bybit 的"恢复赏金"(被盗金额的 10%,向全行业开放)则把这个逻辑扩展到了事后追赃阶段——把追踪从一家公司的工作,变成一场公开的、有奖金的全行业协作。
规律五:Lazarus 的角色,以及攻击者结构的根本变化。 2022 年 4 月,美国财政部首次公开确认 Ronin 桥的攻击者是朝鲜的 Lazarus Group。此后,从 Ronin 到 Atomic Wallet、从 Harmony 到 DMM Bitcoin、从 WazirX 到 Bybit,一连串最大额的事故都被归因于同一个来源。这标志着行业面对的对手发生了根本性变化:
- 动机变了。 普通黑客追求投入产出比,会在难度过高时放弃;国家级行为体不计成本、有长期预算,且盗窃本身就是战略目标。
- 手法变了。 从"找代码漏洞"转向"渗透人与供应链"——Ronin 的入口是一份假 offer 文件,Bybit 的入口是第三方服务商的前端。他们攻击的是组织,不是合约。
- 时间尺度变了。 潜伏期以月计,前期侦察、身份经营、工具准备的投入远超一次性攻击的收益预期,这只有在有长期战略目标时才成立。
对整个行业的推论是:安全预算的重心必须从"审计合约"转向"加固组织与供应链"。对普通用户的推论则相对宽慰——你不是这类对手的目标。你面对的是分类学第七组那四种(钓鱼、Drainer、社会工程、SIM Swap),它们技术含量低、可防御性高,而且防御成本几乎为零:书签直达、拒绝盲签、短信二验换成认证器、主力资产离线。 做完这四件事,你就躲开了普通用户端 90% 以上的实际风险。
四、【自测 5 题 + 答案】
第 1 题:2022 年 Ronin 桥的验证机制是 5-of-9 多签,从数学上讲这是相当高的门槛。为什么它还是被一次性攻破了?这暴露了多签安全性的什么本质?
第 2 题:Terra/UST 与 FTX 是加密史上损失金额最大的两起事件,它们在"技术是否被攻破"这个问题上有什么共同点?这个共同点对普通用户的尽调策略有什么直接影响?
第 3 题:Wormhole 事件中用户几乎没有损失,Mt.Gox 事件中用户等了十年。两者被盗资产的追回情况其实都很差,那么决定用户结局的关键变量是什么?
第 4 题:Euler Finance 在事发前已通过约十次独立审计,仍然被一个存在了八个月的问题攻破。为什么多轮审计没能发现它?这对"经过审计"这个标签的可信度意味着什么?
第 5 题:Bitget VOXEL 事件中被广泛传播的"127 亿美元"这个数字,正确的口径是什么?把它称为"损失"或"被盗金额"错在哪里?
参考答案
答 1:因为多签的安全性不等于数学门槛,而等于"攻破它需要同时突破几个彼此独立的世界"。Ronin 的 9 个验证节点中有 4 个由 Sky Mavis 直接控制,第 5 个签名权是 Axie DAO 早前为应对流量高峰临时授权给 Sky Mavis 而事后忘记撤销的——因此攻破一个实体即可同时控制 5 个签名权,5-of-9 实质退化为 1-of-1。本质是:多签防的是"某个签名者叛变或某台设备中毒",防不了"这些钥匙其实都插在同一个锁芯上"。 Bybit 案则展示了这个本质的另一种形态:签名者真正分散,但信息通道不分散(都看同一个被污染的前端),同样使多签归零。
答 2:共同点是都没有任何代码被攻破。Terra 的所有合约都按设计正确执行,失败在经济机制层——UST 与 LUNA 互为价值来源的结构在挤兑中形成不可打断的死亡螺旋;FTX 的技术风控引擎当时被公认为行业最先进之一,倒下的原因是挪用客户资产和公司治理的彻底失效(工程师在代码中为关联方设置"允许负余额"特权,这是按设计实现的挪用工具而非漏洞)。对尽调策略的直接影响:花在"读审计报告"上的时间,应该少于花在"看权力结构、赔付历史和信息披露习惯"上的时间——因为组织性失败的破坏力远大于技术性失败。
答 3:关键变量是事故背后有没有一张足够厚、且愿意承担的资产负债表。Wormhole 被盗约 3.2 亿美元且资产基本未追回,但 Jump Crypto 在 24 小时内自掏腰包注入 12 万枚 ETH 补足缺口,用户零损失;Mt.Gox 缺失约 65 万枚比特币而公司本身早已资不抵债,用户只能进入长达十年的破产清算。同样的对比也出现在 Coincheck(自有资金赔付,公司存续)与 Youbit(被盗后直接破产)之间。第七章番外二的原话是:被盗不必然致死——有资本、有储备、肯赔的活了下来,没有的直接破产。 所以尽调时"这个协议/平台出事了谁赔"应当是清单的第一行。
答 4:因为审计的方法论边界。十次审计都聚焦于"这段代码本身有没有 bug",而 Euler 的问题是"新增的捐赠函数是否接入了协议的系统级安全不变量(任何操作后账户抵押品必须覆盖负债)"——这是一个跨模块的全局属性,传统的逐函数审计天然难以覆盖。结论是:"审计过了"是必要条件不是充分条件,尤其当审计是逐次进行而系统在持续演进时。更实用的三个替代信号是:是否公开完整审计报告(而非只放 logo)、是否有与 TVL 规模匹配的常设赏金计划、是否有链上实时监控与紧急暂停机制。本案也直接推动了形式化验证与不变量测试在 DeFi 中的普及。
答 5:正确口径是——约 127 亿美元是 2025 年 4 月 20 日 UTC 08:00—08:30 这 30 分钟内 VOXELUSDT 永续合约的成交量,且来自第三方数据平台读数(证据级别 [C],Bitget 未逐笔公开成交明细)。把它称为"损失"或"被盗金额"错在混淆了量纲:成交量是双边撮合的名义总额,与任何一方的盈亏无关。本案中平台未公开净损失金额与补偿总额,已知涉事账户数量在个位数量级。这个数字之所以重要,是因为一个中小市值游戏代币的合约成交量超过同期该平台比特币的成交量,本身就是明确的异常信号——它的价值在于作为异常指标,而不是作为损失金额。
五、【一页总结】
一句话:加密世界的安全事故里,密码学从未被攻破,塌掉的永远是它周边的钥匙保管、代码边界、经济机制、组织治理和人。
七层风险地图(29 种)
| 层级 | 数量 | 代表风险 | 你能做的 |
|---|---|---|---|
| 钥匙层 | 4 | 私钥/助记词泄露、恶意签名、多签风险 | 离线保管、拒绝盲签(你能做的最多) |
| 合约层 | 5 | 合约漏洞、重入、精度、权限配置、Admin Key | 看权力结构而非代码 |
| 协议经济层 | 4 | Oracle 操纵、闪电贷、桥漏洞、治理攻击 | 不在桥里过夜、看时间锁 |
| 组织层 | 4 | Rug Pull、Exit Scam、内部人盗窃、交易所挪用 | 分散平台、看赔付历史 |
| 市场层 | 4 | 价格操纵、脱锚、死亡螺旋、清算瀑布 | 追问"收益谁出钱"、绕行杠杆 |
| 基础设施层 | 4 | 验证者集中、审查中断、供应链、前端劫持 | 书签直达、官方渠道更新 |
| 社会工程层 | 4 | 钓鱼、Drainer、社会工程、SIM Swap | 成本几乎为零,收益最大(务必做完) |
十份档案的一句话结论
| 事故 | 年份 | 类型 | 一句话 |
|---|---|---|---|
| Mt.Gox | 2014 | 交易所挪用/私钥泄露 | 行业第一块墓碑,留下"Not your keys, not your coins" |
| The DAO | 2016 | 重入 | 最昂贵也最有价值的一课,代价是一条链分裂成两条 |
| Coincheck | 2018 | 私钥泄露 | 一把钥匙管着五亿美元,催生了日本最严交易所规则 |
| Ronin 桥 | 2022 | 多签风险/社会工程 | 忘了撤销的临时授权,加上六天后才被发现 |
| Wormhole | 2022 | 桥漏洞 | 用户零损失,但那是因为背后站着 Jump 的资产负债表 |
| Terra/UST | 2022 | 算稳死亡螺旋 | 没有黑客的四百亿美元,输在"收益从哪来" |
| FTX | 2022 | 交易所挪用 | 技术零缺陷,组织全面失控,重塑了全球监管 |
| Euler | 2023 | 合约漏洞 | 十次审计没查出的问题,最终全额归还 |
| Bybit | 2025 | 恶意签名/供应链 | 人类史上最大单次盗窃案,也是最好的一堂危机公关课 |
| Bitget VOXEL | 2025 | 做市与价格操纵 | 127 亿是成交量不是损失,争议在"回滚"而非事故 |
五条跨事故规律
- 钥匙问题永不过时——每一代防御方案都会长出自己的失效方式。
- 桥是提款机——高价值密度 + 自建验证 = 结构性靶心。
- 组织性失败大于技术性失败——金额最大的两起都没有代码被攻破。
- 追回率长期在个位数到百分之十几;链上可追踪 ≠ 可追回;白帽赏金已从"临时喊话"演化为"常设赏金池 + 公开追赃"。
- 对手已升级为国家级组织(Lazarus),他们攻击组织与供应链,不攻击合约。
普通用户的四件事(做完即躲开 90% 实际风险)
- 大额离线:硬件钱包 + 物理备份助记词,绝不录入任何页面。
- 拒绝盲签:只在硬件设备独立屏幕上核对内容,定期清理历史授权。
- 短信二验换掉:所有交易所与邮箱的 2FA 改为认证器 App 或硬件密钥。
- 入口用书签:不点私信链接、不扫来路不明的码;交易所是通道不是仓库。
风险猫提醒
喵,最后一句。
这一整篇写了 29 种风险、10 份档案、几十起事故,但你真正需要每天执行的只有上面那四件事。它们加起来的配置时间不超过一小时,之后终生受用。
剩下的内容不是让你焦虑的,是让你在下一次看到"某某协议被盗 X 亿美元"的新闻时,能在三十秒内判断出:这是老病还是新病、我有没有暴露、我要不要动手。安全感不来自"什么都不碰",来自"知道自己碰的是什么"。