安全全景:风险分类学与重大事故档案

本篇是《Web3 全景演进史》的"安全审计"分册。它不教你怎么攻击别人,只讲两件事:风险是怎么长出来的,以及当它爆发时,人和组织是怎么反应的

本篇的安全红线:全文不提供任何可复现攻击真实系统的代码、参数、脚本或操作步骤。所有技术成因只讲机制原理防御方向,止步于"为什么会坏",绝不延伸到"怎么把它弄坏"。凡是涉及具体利用路径的地方,一律以"某环节的校验缺失"这一层抽象收笔。

口径说明:本篇所有金额均为"约"数,且标注计价时点与统计口径。加密资产价格波动剧烈,同一笔被盗资产按"事发当时价格"与"公告发布时价格"计算,差额可以达到数倍。凡官方未公开确切数字的,标注为"第三方数据平台读数"或"媒体报道,未获官方确认"。本篇与《Web3 发展全史》正文(content/history/)口径一致,冲突之处以正文为准。


引子:为什么"安全"在这个行业是一个经济学问题

传统金融的安全事故,大多可以靠"事后修复"兜底。银行系统被入侵,账目可以回滚;信用卡被盗刷,发卡行可以撤销交易;证券账户被非法操作,交易所可以取消成交。这些能力的来源不是技术,而是制度——存在一个有权改写记录的中心,以及一套决定何时可以改写的规则。

区块链把这个中心拆掉了。它用密码学和分布式共识换来了"不可篡改",代价是不可撤销。一笔已被打包确认的转账,没有客服可以打电话,没有监管可以下令冻结,没有任何人能把它撤回。这个特性在正常情况下是最大的优点,在事故发生时是最大的缺点。

于是这个行业的安全,从第一天起就不是一个纯技术问题,而是一个责任分配问题

十七年的历史反复证明:大多数灾难发生在第二类场景里,而且失败的往往不是密码学,是人。 比特币的密码学从未被攻破,以太坊的共识层从未被回滚(The DAO 那次是社群主动选择的硬分叉,不是被攻破),但它们周边的交易所、桥、前端、多签流程、组织治理,塌了一轮又一轮。

理解这一点,是读懂后面 29 种风险与 10 份事故档案的前提。

风险猫提醒

喵。在你往下读之前,先记住一个残酷的比例:过去十年被盗的加密资产中,因为密码学本身被破解而丢失的,约等于零;剩下的 100% 全部来自"钥匙保管不当、代码写错、组织失控、机制被利用"这四类。

换句话说,你要防的从来不是"量子计算机破解私钥"这种科幻场景,而是你自己在一个假网站上点了"确认"。风险的重心,永远比你以为的低得多、日常得多。


一、29 种风险的完整分类学

风险分类不是为了显得系统,而是为了让你在遇到一个新事故时,能迅速判断"这是老病还是新病"。绝大多数所谓的"新型攻击",拆开看都是这 29 类里的某一种换了外衣。

本篇把 29 种风险按风险起源的位置分成七层:钥匙层最靠近用户,社会工程层最靠近人性,中间五层依次是代码、经济机制、组织、市场和基础设施。层级越靠上,用户自己能做的越多;层级越靠下,你越只能依赖别人。

第一组:钥匙层(4 种)——你和你的资产之间唯一的那道门

钥匙层的所有风险共享同一个特征:一旦失守,损失是瞬间且不可逆的。没有二次确认,没有冷静期,没有追回通道。

1. 私钥泄露

2. 助记词泄露

3. 恶意签名

4. 多签风险

阿链解释

很多人以为"多签 = 更安全",这句话只对了一半。多签的正确读法是"把一把钥匙拆成 N 把,需要凑齐 M 把才能开门"。

它防的是"某一个人叛变或某一台电脑中毒",防不了"这 M 把钥匙其实都插在同一扇门的同一个锁芯上"。Ronin 的 5-of-9 在纸面上很漂亮,实际执行时 5 把钥匙全在一个人的抽屉里;Bybit 的多签签名者是真正分散的多个人,但他们看的是同一个被污染的界面——分散了持有者,没有分散信息通道

判断一个多签好不好,只看一件事:攻破它需要同时突破几个彼此独立的世界? 答案是 1,那它就是单签。

第二组:合约层(5 种)——代码写死之后,bug 也不可修复

合约层风险的共同特征是:漏洞在部署那一刻就已经存在,只是还没被人发现。而且由于合约的不可篡改性,发现漏洞与修复漏洞之间往往隔着一场竞速。

5. 合约漏洞

6. 重入

7. 整数与精度

8. 权限配置错误

9. Admin Key(管理员钥匙)

用户视角

"我看不懂合约代码,那这一组风险是不是跟我没关系?"——恰恰相反,你是最终承受者。

但你确实不需要读代码。你需要读的是权力结构,而权力结构是公开的、白话的:谁能暂停?谁能升级?改动生效前有没有 48 小时时间锁?金库是几签?出事之后谁赔?

这五个问题任何一个协议的文档里都应该有明确答案。答不上来,或者答案是"团队会负责任地处理",就是最清楚的答案。

第三组:协议经济层(4 种)——代码全对,逻辑照样被套利

这一组是最能体现 Web3 特色的风险:没有任何一行代码出错,所有函数都按设计执行,但组合起来的经济后果是灾难性的。 传统安全审计常常查不出这类问题,因为它不是"bug",是"设计的边界条件被现实突破了"。

10. Oracle 操纵

11. 闪电贷攻击

12. 桥漏洞

13. 治理攻击

编号说明:本组为第 10—13 号共 4 种。与之相邻的"稳定币脱锚""算稳死亡螺旋"虽然也属于经济机制类风险,但其触发场景在二级市场而非协议内部,故统一归入第五组"市场层"讲解。

第四组:组织层(4 种)——最古老、也最致命的一类

这一组风险与区块链技术没有任何关系。它们在有金融业的地方就存在,只是加密行业提供了一个监管稀薄、跨境便利、资产可瞬间转移的环境,让它们的破坏力被放大。

14. Rug Pull(拉地毯)

15. Exit Scam(卷款跑路)

16. 内部人盗窃

17. 交易所挪用

监管叔视角

组织层这四种风险,是全世界监管机构最熟悉、也最有把握处理的一类——因为它们本质上就是挪用、欺诈和虚假陈述,法律工具箱里早有对应条款,不需要为区块链专门立法。

你可以观察到一条清晰的因果链:2014 年 Mt.Gox 之后,日本把加密交易所纳入《资金结算法》;2018 年 Coincheck 之后,日本金融厅强制要求冷钱包比例、多签与资产隔离;2022 年 FTX 之后,全球范围内"客户资产隔离 + 储备证明 + 禁止自发行代币充当抵押品"成为立法共识,欧盟 MiCA、香港 VASP、日本修法几乎同时收紧。

监管从来不是凭空出现的,它是用户损失的滞后回声。每一条看起来繁琐的规则背后,通常都躺着一次几亿美元的事故。理解这一点,你就不会把合规成本单纯看作负担——它是把过去的账单变成未来的门槛。

第五组:市场层(4 种)——没有黑客,钱一样会消失

市场层风险的特殊之处在于:没有任何一方违法,也可能造成比黑客攻击大一百倍的损失。 Terra/UST 一周蒸发约 400 亿美元,超过了加密史上全部黑客攻击的总和,但整个过程中没有一行代码被攻破。

18. 做市与价格操纵

19. 稳定币脱锚

20. 算稳死亡螺旋

21. 清算瀑布

第六组:基础设施层(4 种)——你以为的"链上",很多其实在链下

用户对"去中心化"最大的误解,是以为自己在与区块链直接交互。实际上你面对的是:一个域名、一份前端 JS、一个 RPC 节点、一个钱包扩展、一堆 npm 依赖。这条链路上的任何一环被污染,链本身的安全性都保护不了你。

22. 验证者集中

23. 审查与网络中断

24. 供应链攻击

25. 域名与前端攻击

第七组:社会工程层(4 种)——被攻击的不是系统,是人

这一层的风险占了用户端事故的绝大多数。它们不需要任何技术含量,只需要理解人在什么情况下会放松警惕:贪婪、恐惧、着急、以及对权威的服从。

26. 钓鱼

27. Drainer(钱包抽取器)

28. 社会工程

29. SIM Swap(手机号劫持)

1.8 29 种风险分类总表

# 风险名称 所属层 一句话机制 典型历史例证 用户防御要点
1 私钥泄露 钥匙层 拿到私钥即等同本人 Coincheck 2018(约 5.3 亿美元) 大额离线保管
2 助记词泄露 钥匙层 一组词重建整个钱包 假钱包 App / 二手硬件钱包 只以物理介质离线保存
3 恶意签名 钥匙层 界面显示与实际签署内容不一致 Bybit 2025(约 15 亿美元) 硬件屏核对、拒绝盲签
4 多签风险 钥匙层 M-of-N 退化为实质单签 Ronin 2022(约 6.24 亿美元) 签名者跨组织跨设备
5 合约漏洞 合约层 部署即不可修复 Euler 2023(约 1.97 亿美元) 选有长期无事故记录的协议
6 重入 合约层 先转账后记账的顺序错误 The DAO 2016(约 360 万 ETH) 分散协议、看审计
7 整数与精度 合约层 舍入误差被规模化放大 Cetus 2025(约 2.23 亿美元) 看资金规模与审计投入是否匹配
8 权限配置错误 合约层 最高权限缺少访问控制 Parity 2017(约 51.4 万 ETH 冻结) 查升级权与时间锁
9 Admin Key 合约层 合法后门可直接取走资金 Multichain 2023(约 1.26 亿美元) 问"管理员能不能拿走我的钱"
10 Oracle 操纵 协议经济层 扭曲价格后按扭曲价结算 Mango Markets 2022(约 1.1 亿美元) 选多源+时间加权喂价
11 闪电贷攻击 协议经济层 把攻击本金门槛降到近零 bZx 2020 看是否限制同区块开平仓
12 桥漏洞 协议经济层 跨链消息验证被绕过即凭空铸币 Wormhole 2022(约 3.2 亿美元) 跨完立即离开桥
13 治理攻击 协议经济层 临时买票通过转走金库的提案 Beanstalk 2022(约 1.82 亿美元) 看时间锁与快照机制
14 Rug Pull 组织层 项目方单方面撤流动性/禁卖 SQUID 2021(约 330 万美元) 查锁仓、增发权、黑名单函数
15 Exit Scam 组织层 平台在资金峰值时关停消失 Thodex 2021 不长存于无牌照小平台
16 内部人盗窃 组织层 合法权限直接取走资产 Munchables 2024(约 6200 万美元,已归还) 看单人能否独立动用资金
17 交易所挪用 组织层 托管资产被拿去填别的窟窿 FTX 2022(缺口约 80 亿美元) Not your keys, not your coins
18 做市与价格操纵 市场层 薄市场中制造价量假象 Bitget VOXEL 2025 / Hyperliquid JELLY 2025 远离小市值高杠杆品种
19 稳定币脱锚 市场层 赎回通道不确定导致折价 USDC 2023(一度约 0.87 美元) 了解储备构成、不押注单一稳定币
20 算稳死亡螺旋 市场层 两币互为价值来源的自我强化崩塌 Terra/UST 2022(约 400 亿美元) 追问"收益谁出钱"
21 清算瀑布 市场层 强平产生的卖压触发下一轮强平 2021.5.19 / 2024.8.5 / BGB 2024.10.7 新手绕行杠杆
22 验证者集中 基础设施层 出块权集中即去中心化失效 Ronin 9 节点中 4 个同属一家 看独立验证实体数量
23 审查与网络中断 基础设施层 链停摆或交易被过滤 Solana 停机 / Tornado Cash 制裁 备用链路与 RPC
24 供应链攻击 基础设施层 污染依赖与更新通道 Ledger Connect Kit 2023(约 60 万美元) 只走官方渠道、更新后小额测试
25 域名与前端攻击 基础设施层 正确网址上的错误界面 BadgerDAO 2021(约 1.2 亿美元) 书签直达、硬件屏核对
26 钓鱼 社会工程层 伪造可信身份骗取凭证或授权 币安 2019(约 4000 万美元) 全部入口用书签
27 Drainer 社会工程层 钓鱼的工业化 SaaS 形态 2022—2024 抽取器黑产 主力与交互钱包彻底分开
28 社会工程 社会工程层 长期经营信任后投毒 Ronin 假 offer 文件 2022 不在主力设备开陌生附件
29 SIM Swap 社会工程层 劫持手机号接管全部短信二验 Terpin 案 2018(约 2400 万美元) 短信二验全部改为认证器/硬件密钥

二、10 份重大事故深度档案

以下 10 份档案采用统一的 13 项模板:事故前系统结构 / 攻击或失败前提 / 时间线 / 技术原因 / 组织管理原因 / 损失金额及口径 / 资金流向 / 是否追回 / 用户影响 / 监管影响 / 修复措施 / 行业长期教训 / 普通用户如何防范。

选取标准不是金额最大,而是类型完备:既有钥匙层的(Mt.Gox、Coincheck、Ronin、Bybit),也有合约层的(The DAO、Euler)、协议经济层的(Wormhole)、市场机制型的(Terra/UST、Bitget VOXEL)和组织型的(FTX)。

档案一:Mt.Gox(2014)——行业第一块,也是最大的一块墓碑

1)事故前系统结构:Mt.Gox 由 Jed McCaleb 于 2010 年 7 月上线,前身是万智牌卡牌交换网站的域名(Magic: The Gathering Online eXchange)。2011 年 3 月转手给旅居东京的法国程序员 Mark Karpelès。巅峰时期它处理全球约 70% 甚至更高比例的比特币交易量,"比特币今天的价格"在很长一段时间里就是指 Mt.Gox 的报价。技术上它是一套长期缺乏工程规范的单体系统:私钥管理粗放、热钱包比例过高、内部账目与链上资产之间缺少定期对账机制。

2)攻击或失败前提:三个条件同时成立——交易所自建钱包体系而无独立托管方;缺少任何形式的外部审计或储备披露;以及一个致命的架构假设:用交易 ID 判断"提现是否成功"

3)时间线:2011 年起,攻击者已在持续从其钱包中盗取比特币(这一结论来自独立分析团队 WizSec 后来的链上取证);2011 年 6 月 19 日一个管理员账户被攻破,大量卖单把价格从约 17 美元瞬间砸到 1 美分;2013 年 4 月 10 日暴涨行情压垮系统,价格数小时内从 266 美元跌到 50 美元附近;2014 年 2 月 7 日宣布暂停全部比特币提现,理由是"交易延展性"漏洞;2 月 24 日网站彻底下线,同日一份泄露的内部危机方案文档显示"损失 744,408 枚比特币";2 月 28 日在日本申请破产保护;3 月 20 日宣布在一个旧钱包文件里意外找回约 20 万枚;2024 年 7 月,破产管理人开始向债权人偿付,距事发整整十年。

4)技术原因:官方给出的解释是交易延展性——比特币早期实现中,攻击者可以在不改变交易实际内容的前提下微调签名编码,使同一笔交易生成不同的交易 ID。对于设计良好的系统这只是个小麻烦,但 Mt.Gox 依赖交易 ID 来判定提现结果,于是"查不到原 ID"被系统误读为"提现失败"并触发补发。但这只是压垮骆驼的最后一根稻草,而非全部真相:WizSec 的取证显示,绝大部分比特币是在 2011—2013 年间被持续盗走的,根源是私钥保管失控,而非延展性。这个漏洞后来由 2017 年的隔离见证(SegWit)升级彻底修复。

5)组织管理原因:这是本案真正的主因。公司没有正规财务与对账流程,没有把用户资产与运营资产隔离,没有任何独立审计;管理层在发现窟窿后,选择用新用户的存款掩盖旧的缺口,长达两三年——第七章番外二把它的死因概括为"长期的技术疏漏 + 内部管理失控 + 迟迟不披露"。更荒诞的是,管理层自己可能长期都没有准确掌握缺口的规模。

6)损失金额及口径:账面缺失约 85 万枚比特币(其中约 75 万枚属于用户,约 10 万枚属于公司),后在旧钱包中找回约 20 万枚,净损失约 65 万枚。按 2014 年 2 月价格计价约 4.5 亿美元;按 2024 年偿付时的价格计价,同样数量价值数百亿美元——这是加密行业金额口径分歧最大的一个案例,引用时必须说明计价时点。

7)资金流向:链上取证显示,被盗比特币的相当部分通过 BTC-e 交易所洗白。2017 年 7 月,BTC-e 在美国执法部门主导下被查封,创始人 Alexander Vinnik 在希腊被捕。

8)是否追回部分。找回的约 20 万枚 + 破产程序中管理人持有的资产,构成了偿付基础。债权人在 2024 年 7 月起陆续通过 Kraken、Bitbank 等渠道收到比特币和比特币现金。按当年价格他们损失惨重,按 2024 年价格他们的名义金额反而"赚了",但十年的时间成本无法计算。

9)用户影响:约 12.7 万名债权人,等待十年。这是加密行业第一次让大规模普通用户体会到"托管方倒下,你只剩一张债权凭证"。

10)监管影响:直接推动日本成为全球第一个把加密交易所纳入正式牌照监管的主要经济体(2016 年修订《资金结算法》,2017 年 4 月生效)。同时它也催生了一家新交易所——Kraken 的创始人正是因为在东京参与 Mt.Gox 善后而决心做一个"能证明自己还在"的平台,此后把储备证明常规化(第七章番外二)。

11)修复措施:SegWit 于 2017 年 8 月激活,从协议层彻底消除交易延展性;行业层面,冷热钱包分离、多签金库、定期对账成为交易所的标准配置。

12)行业长期教训:Mt.Gox 留下了这个行业最著名的一句护身符——Not your keys, not your coins。它同时留下了一个中文黑话:"门头沟"(Mt.Gox 的谐音,北京西部一个区名),此后十年里,中文加密圈用"XX 门头沟了"泛指一切交易所暴雷。

13)普通用户如何防范:交易所是交易通道,不是保险柜。买完就提到自己的钱包;如果必须留在平台,选择有定期储备证明、有牌照、有保护基金的平台,并且分散在多家。任何平台宣布"暂停提现",都应当被当作最高级别的警报,而不是"技术维护"。

档案二:The DAO(2016)——一次昂贵的成人礼

1)事故前系统结构:The DAO 由德国公司 Slock.it 团队开发,2016 年 4 月 30 日启动众筹,目标是做一个"用智能合约当章程、代币投票代替董事会"的去中心化风险投资基金。28 天内它募集到约 1200 万枚 ETH(当时价值约 1.5 亿美元),来自约 1.1 万名投资者,占当时以太坊流通量的约 14%——这是一个应用层项目,却已经大到能威胁整条链的存亡。

2)攻击或失败前提:合约代码不可修改;巨额资金集中在单一合约;以及一个已经被公开警告过的缺陷——在众筹期间,已有少数安全研究者反复指出"递归调用"风险并建议暂停修复,但没有人真的停下来

3)时间线:2016 年 4 月 30 日众筹开始;5 月 28 日众筹结束;6 月上旬安全研究者公开警告递归调用风险;6 月 17 日攻击发生,约 360 万枚 ETH 被抽走;随后一群自称"罗宾汉小组"的白帽用同样手法把 The DAO 里剩余的约 700 万枚 ETH 抢先转移到安全地址,事后归还;6 月—7 月社群就"是否回滚"展开激烈辩论;7 月 20 日以太坊在区块高度 1,920,000 执行硬分叉;拒绝分叉的原链成为以太坊经典(ETC),7 月 24 日 Poloniex 上线 ETC 交易对,使其获得价格从而获得生命。

4)技术原因重入。合约的 splitDAO 函数(本意是让不满意的成员带着自己那份钱"分家")在向外部地址转出资金之后,才更新内部余额记录。由于转账会把执行权交给接收方,接收方可以在余额尚未清零的窗口里再次进入同一逻辑,使系统按过时的余额反复结算——这就是"先付钱后记账"的顺序错误。救了整个以太坊的是一个业务规则:分家出去的资金要进入子 DAO,且有 28 天锁定期,攻击者短期内动不了这笔钱,这给了社群喘息时间。

5)组织管理原因:项目在明知有安全警告的情况下选择继续募资;缺乏紧急暂停机制;缺少"募资规模与代码成熟度相匹配"的自我约束。一个刚写好、未经充分实战检验的合约,直接接管了全网 14% 的流通量。

6)损失金额及口径:约 360 万枚 ETH,按 2016 年 6 月价格计价约 5000 万至 6000 万美元(不同报道口径在 5000 万—7000 万之间)。以今日 ETH 价格计价则完全不可同日而语,但业内引用惯例是采用事发当时价格

7)资金流向:进入攻击者控制的子 DAO,受 28 天锁定期约束,在硬分叉执行时被强制迁移至提款合约。ETC 链上对应的资产则保留在攻击者控制之下。

8)是否追回在 ETH 链上是全额的。硬分叉在指定区块高度把 The DAO 及其全部子 DAO 中的 ETH 强制转移到一个新的提款合约,投资者可按比例取回本金。在 ETC 链上则未追回——这正是"代码即法律"派坚持的结果。

9)用户影响:约 1.1 万名投资者本金基本无损(ETH 链),但整个行业为此付出了一条链分裂成两条的代价,并且此后每一次关于"不可篡改性"的争论都要重提这一天。

10)监管影响2017 年 7 月,美国 SEC 发布关于 The DAO 的调查报告,认定其发行的代币属于证券,应受证券法监管。 这是美国监管机构第一次对代币性质给出明确定性,直接为 2017 年之后的全球 ICO 监管定下基调——从这个角度说,The DAO 的监管遗产比它的技术遗产更深远。

11)修复措施:技术上,"检查—生效—交互"(先校验、先更新状态、最后与外部交互)成为智能合约开发的默认范式,重入锁成为标准组件;行业上,专业智能合约审计从此成为一个真实存在的产业;治理上,多签、时间锁、紧急暂停开关成为大型协议的必备安全阀。

12)行业长期教训:三条同时成立且互相矛盾——代码不可篡改意味着 bug 也不可修复"代码即法律"作为绝对信条无法成立,人类社群才是链的最终治理层;以及去中心化组织的理想没有错,错的是当时的实现方式(MakerDAO、Uniswap、ENS 在五年后证明了这一点)。ETH 与 ETC 的分裂本身也是一种独特的冲突解决方式:不投票决出唯一答案,而是分家,让市场评判。

13)普通用户如何防范:不要把大额资金投入"上线不足数月、未经充分实战检验、且资金规模远超代码成熟度"的协议。一个简单的经验法则:一个协议锁定的资金量,不应该在几周内增长到它审计投入的一千倍以上——当它增长得那么快时,你要做的是减仓而不是加仓。

阿链解释

有人到今天还在问:"以太坊回滚了一次,那它的'不可篡改'不就是假的吗?"

准确的说法是:没有人回滚以太坊,是以太坊的使用者们自己决定分家。 硬分叉不是某个管理员按下按钮,而是矿工、节点运营者、交易所、开发者各自独立选择运行哪一版软件。选择新版的形成了 ETH,选择旧版的形成了 ETC,两条链都还在跑。

所以真正的结论不是"区块链可以被篡改",而是:区块链的不可篡改性是社会共识的产物,不是物理定律。 当共识本身分裂时,链就分裂。这既是它最脆弱的地方,也是它区别于任何中心化系统的地方——中心化系统里,分家这个选项根本不存在。

档案三:Coincheck(2018)——一把钥匙管着五亿美元

1)事故前系统结构:Coincheck 是当时日本最大的加密交易所之一,以 UI 友好和币种丰富见长,NEM(XEM)是其重点交易品种。它已在 2017 年日本新牌照制度下提交申请,属于"准登记业者"状态——即在过渡期内可以继续经营。其 NEM 资产的存放方式是:全部放在联网热钱包,且未启用 NEM 官方原生支持的多重签名功能

2)攻击或失败前提:热钱包持有全部品种资产;多签未启用;内部网络与运营终端的隔离不足;以及一个关键的组织缺陷——公司在快速增长期把工程资源全部投入功能开发,安全岗位人手严重不足。

3)时间线:2018 年 1 月 26 日凌晨,异常转出开始;约 8 小时后公司才检测到异常;当日暂停 NEM 及多个币种的交易与提现;同日下午召开记者会承认被盗;1 月 28 日宣布将以自有资金按每枚约 88.549 日元的价格向约 26 万名受影响用户以日元赔付;3 月 12 日完成赔付;4 月,日本券商 Monex 集团以约 36 亿日元收购 Coincheck;此后品牌保留至今,据报道 2024 年通过 SPAC 方式在纳斯达克完成上市。

4)技术原因私钥泄露 + 热钱包集中。攻击者通过针对员工的社会工程手段获取内部网络访问权后,取得了热钱包私钥。整个事故不涉及任何 NEM 协议或密码学层面的缺陷——NEM 本身提供多签功能,Coincheck 没有启用。用第七章番外二的原话说:"一把钥匙、一台联网机器,管着五亿美元。"

5)组织管理原因:这是典型的"增长优先于安全"的组织失衡。公司在爆发式增长中把冷钱包改造、多签启用这类"不产生收入的工程"一再延后;同时安全事件响应流程缺失,导致从被盗到发现间隔约 8 小时——这在链上是足够把资产转移到无数个地址的时间。

6)损失金额及口径:约 5.23 亿枚 NEM 代币,按事发时价格计价约 5.3 亿美元(当时超过 Mt.Gox,成为金额最大的单笔加密盗窃案)。赔付以日元计价、按公司公布的每枚约 88.549 日元执行,赔付总额约 460 亿日元——注意赔付价格低于事发前市价,这是当时争议点之一

7)资金流向:NEM 基金会一度启动了给被盗地址打标签的追踪机制,试图让交易所拒收;但攻击者通过暗网市场以折价大量出售,标签机制在 2018 年 3 月被 NEM 基金会宣布终止,因为它既未能阻止销赃,又消耗了大量资源。事件后来被多家分析机构与政府归因于朝鲜关联的黑客组织(媒体与政府报告口径,未有司法定谳)。

8)是否追回基本未追回。用户损失由公司自有资金赔付,而非资产回收。日本警方在 2021 年公布了针对多名从暗网购入被盗 NEM 的日本境内买家的调查结果,但主犯与主体资金未能追回。

9)用户影响:约 26 万名用户受影响,最终以日元全额(按公布价格)获赔,未出现破产清算。这与 Mt.Gox 形成鲜明对比——决定用户命运的不是被盗规模,而是平台的自有资金厚度与赔付意愿

10)监管影响这是本篇中监管影响最直接、最迅速的一个案例。 日本金融厅(FSA)在事发后数日即对 Coincheck 发出业务改善命令,随后对全行业开展现场检查,多家平台被处分或退出。2018 年之后,日本对交易所提出了明确的量化要求:冷钱包存储比例下限、关键资产必须多签、用户资产与自有资产严格隔离、系统风险管理体系必须经外部检查。这套规则后来成为多个司法辖区的参考模板。

11)修复措施:Coincheck 在 Monex 接手后重建了整个安全体系(冷钱包化、多签、独立安全团队、外部审计),并在同年 1 月获得正式牌照登记。

12)行业长期教训"我们还没来得及做"不是安全事故的辩护理由,而是它的原因。 这起事故让"冷热钱包比例"从一个工程细节,变成了一条写进法规的硬指标。它也确立了另一个此后被反复验证的规律(第七章番外二"死因二"):被盗不必然致死——有资本、有储备、肯赔的活了下来,没有的直接破产。

13)普通用户如何防范:选择交易所时,把"冷钱包比例是否公开、是否有独立安全团队、历史事故如何处理"列入必查项。更重要的是:不要因为一家交易所 UI 好用、币种多、上新快,就把它当成长期仓库——这三个优点恰恰常常来自"工程资源优先投入前台"的取舍。

档案四:Ronin 桥(2022)——一份假 offer,六亿二千四百万美元

1)事故前系统结构:Ronin 是链游《Axie Infinity》开发商 Sky Mavis 为降低手续费而搭建的以太坊侧链,通过一座"锁定—铸造"式跨链桥与以太坊主网连通。桥的资金放行由 9 个验证节点管理,需要 5 个签名才能通过——纸面上是标准的多签保护。但真实结构是:其中 4 个节点由 Sky Mavis 直接控制,第 5 个签名权原属 Axie DAO,早前为应对游戏流量高峰而临时授权给 Sky Mavis 代签,事后忘了撤销

2)攻击或失败前提:验证者集中于单一实体;临时授权无过期机制;桥内锁定资产规模巨大(游戏经济体系全部资金的中转站);以及监控的缺位——桥的资金流出没有任何自动告警。

3)时间线:2021 年 11 月,Axie DAO 为应对流量高峰临时授权 Sky Mavis 代为签名;随后授权未被撤销;2022 年初,攻击者通过一份伪装成高薪工作机会的文件对 Sky Mavis 一名高级工程师实施社会工程,取得内网访问;2022 年 3 月 23 日,两笔交易转走桥内约 17.36 万枚 ETH 和 2550 万枚 USDC;3 月 29 日——六天后——一名用户尝试提现失败,才使事故被发现;4 月,美国财政部确认攻击者为朝鲜的 Lazarus Group(拉撒路集团),并将相关地址列入制裁名单;8 月 8 日,OFAC 将 Tornado Cash 及一批合约地址列入 SDN 名单,理由中明确包含 Lazarus 从 Ronin 盗走的资金。

4)技术原因多签风险 + 验证者集中。5-of-9 的门槛在数学上成立,在组织上失效——攻破一个实体即可同时控制 5 个签名权。没有任何智能合约漏洞,桥的代码按设计正确执行了"5 个有效签名,放行"。

5)组织管理原因:三重失职叠加。第一,临时授权没有过期机制也没有定期复核——这是最直接的组织原因。第二,验证者集中于自家公司,把去中心化架构降级为中心化托管而未向用户披露风险变化。第三,没有资金流监控,导致六亿美元流出后六天无人察觉;相比之下,成熟机构对金库的任何大额流出都会触发即时告警。

6)损失金额及口径:约 17.36 万枚 ETH + 2550 万枚 USDC,按事发时价格计价约 6.24 亿美元(部分报道按发现时价格计为约 5.4 亿美元,因期间 ETH 价格下跌——引用时须注明计价时点)。这在当时是加密史上最大的单笔盗窃案。

7)资金流向:资产被逐步兑换为 ETH,并通过 Tornado Cash 等混币服务分批清洗,最终流入朝鲜相关的资金网络。这条资金链条是 OFAC 制裁 Tornado Cash 的直接触发因素之一。

8)是否追回极少部分。链上分析公司与执法部门协作冻结了流入部分交易所的少量资金,绝大部分未追回。Sky Mavis 通过 2022 年 4 月完成的一轮约 1.5 亿美元融资(由 Binance 领投)加上自有资金,对用户进行了全额赔付。

9)用户影响:Axie 玩家(其中相当比例是菲律宾等地把打金作为主要收入来源的"打金人")的资产提现被冻结数月。桥在 2022 年 6 月才重新开放。SLP 代币价格早已从高点跌去 99% 以上,这次攻击成了压垮 Axie 经济体系的最后一根稻草(第五章)。

10)监管影响这是国家级黑客与加密行业正面碰撞的分水岭事件。 它促成了美国财政部首次制裁一个智能合约(Tornado Cash,2022 年 8 月,2025 年 3 月撤销),开创了"制裁代码"的先例,并引发了持续多年的"代码是否属于言论"的法律与哲学争论(第六章第八节)。此后跨链桥被各国监管机构列为重点关注对象。

11)修复措施:Ronin 将验证节点扩展至更多独立机构(包括多家外部公司与 DAO),提高签名门槛,引入大额流出的断路器与延迟机制,并建立了持续的赏金计划。

12)行业长期教训"桥是提款机"这句行业黑话就是从 2022 年定型的。 Ronin 同时暴露了三个层面的问题:技术上,跨链桥是资金最集中而验证最薄弱的环节;组织上,"临时措施"是最危险的一类技术债,因为它在被创造时就被默认为"很快会撤销";行业上,攻击者已经从散兵游勇升级为有国家资源支持的专业组织,防御标准必须相应提升一个数量级。

13)普通用户如何防范:不把资产留在桥里过夜;跨链只在需要时进行,完成后立即离开;评估任何桥时先问"有多少个独立实体在验证、他们是否真的彼此独立"。以及一条对从业者更重要的:任何"临时授权"都必须带过期时间,这是可以写进流程的、成本几乎为零的防御。

风险猫提醒

喵,Ronin 这件事里最让我毛骨悚然的不是六亿二千四百万美元,是那个数字:六天

钱在 3 月 23 日就没了,直到 3 月 29 日有个用户提现失败,团队才知道。这意味着在长达六天里,一家管理着数亿美元的公司,对自己的金库被搬空完全没有感知

所以我要给所有人(包括只有几百美元的你)一条最便宜的建议:给你的钱包地址设一个余额变动提醒。 主流区块浏览器和钱包都支持,免费,两分钟配置完。它不能阻止盗窃,但能把"六天后才知道"变成"两分钟后就知道"——而在链上,这两个时间点之间的差距,往往就是能不能抢救剩余资产的差距。

档案五:Wormhole(2022)——三亿两千万,被一家做市商自掏腰包补上

1)事故前系统结构:Wormhole 是连接以太坊与 Solana 等多条链的跨链消息与资产桥,由做市巨头 Jump Crypto 主导开发与运营。其安全模型依赖 19 个"守卫者"(Guardian)节点:当以太坊侧锁定资产时,守卫者集体签名生成一份凭证,Solana 侧的合约验证该凭证后铸造对应的包装资产(wETH)。整个体系的安全性等价于"Solana 侧对守卫者签名的验证是否严密"。

2)攻击或失败前提:桥内锁定资产规模巨大;核心验证逻辑集中在单个函数中;且 Solana 的账户模型有一个容易被误用的特性——某些系统级信息需要通过传入"系统变量账户"来读取,而合约必须自行确认传入的账户确实是真的那一个。

3)时间线:2022 年 2 月 2 日,代码仓库中已合并了修复该问题的提交,但尚未部署到生产环境;2 月 2 日当天,攻击发生,约 12 万枚 wETH 在 Solana 侧被凭空铸造,其中大部分被跨回以太坊兑换为真实 ETH;数小时内 Wormhole 公开事件并在链上向攻击者发出 1000 万美元白帽赏金要约(未获回应);2 月 3 日,Jump Crypto 宣布已注入 12 万枚 ETH 补足缺口,桥恢复运行。从事发到补足,间隔不到 24 小时。

4)技术原因桥漏洞——签名验证环节的账户校验缺失。合约在验证守卫者签名时,需要读取一个由 Solana 系统提供的信息账户,但没有确认这个账户确实是系统提供的那一个,因此接受了由攻击者构造的替代账户。结果是:一份实际上没有守卫者批准的凭证,被系统判定为"已获批准"。原理层面可以概括为一句话:当验证者忘记验证"验证材料的来源"时,整个验证链就断了。修复方式是强制校验该账户的真实身份,这一修复在事发前已写好,只差部署。

5)组织管理原因:核心问题是修复与部署之间的窗口期。安全修复一旦进入公开代码仓库,就等于向全世界公示了"这里曾经有问题";如果部署滞后,这个窗口就是攻击者的机会窗口。这是开源安全的一个结构性难题,也是本案最有价值的组织教训。

6)损失金额及口径:约 12 万枚 wETH,按事发时价格计价约 3.2 亿美元。这个数字是"凭空铸造的包装资产规模",与"从桥内实际转走的抵押品"在会计上是同一个洞——因为包装资产的价值必须由桥内抵押品兑现。

7)资金流向:约 9.4 万枚被跨回以太坊,部分兑换为 stETH、USDC 等资产;剩余部分留在 Solana 侧。资金长期由攻击者持有,链上可追踪但未被冻结。2023 年,部分被盗资产在链上出现异动,Wormhole 相关方通过一次特殊的清算操作回收了部分价值(该操作本身在社区中引发过技术争议)。

8)是否追回从用户角度是全额的,从资产回收角度是很少的。 这个区分至关重要:Jump Crypto 在 24 小时内自掏腰包注入 12 万枚 ETH 补足缺口,用户与协议无损;但被盗资产本身绝大部分并未被追回。

9)用户影响接近于零。这是本篇 10 个档案中用户影响最小的一个,原因不是防御成功,而是背后站着一个愿意且有能力承担三亿美元损失的机构股东。

10)监管影响:本案本身未直接引发新规,但它与同年的 Ronin、Nomad、Harmony 一起,把"跨链桥"推上了各国监管与国际组织(如金融稳定理事会、国际清算银行相关报告)关注跨境加密资金流动风险的清单。

11)修复措施:账户身份校验被强制加入;Wormhole 后续引入了守卫者集合的治理升级、更完善的赏金计划和链上监控。行业层面,"安全修复必须先部署后公开"(或至少同步)成为一条被广泛接受的实践准则。

12)行业长期教训这个案例给出了一个反直觉但极其重要的结论——用户是否受损,很多时候取决于事故背后有没有一张足够厚的资产负债表,而不是技术做得多好。 这在哲学上是尴尬的:一个号称去中心化的跨链桥,最终由一家中心化做市商的自有资金兜底。它同时提醒所有人:"这个协议出事了谁赔"应当是尽调清单的第一行,而不是最后一行。

13)普通用户如何防范:使用跨链桥前,明确它的兜底方是谁、有没有公开承诺、历史上是否兑现过。优先选择原生跨链方案(如资产发行方官方的跨链通道)而非第三方包装资产。以及重复那条最简单的规则:桥是通道不是仓库,过了桥就走。

档案六:Terra/UST(2022)——没有黑客的四百亿美元蒸发

1)事故前系统结构:Terra 区块链上有两个代币:UST 是目标价格永远为 1 美元的算法稳定币,LUNA 是价格自由波动的原生代币。二者由一条协议规则连接:无论市场价格如何,1 枚 UST 永远可以销毁换回价值 1 美元的 LUNA;反过来销毁价值 1 美元的 LUNA,永远可以铸造 1 枚 UST。 生态的需求端几乎完全由一个产品支撑——借贷协议 Anchor Protocol,招牌是"存 UST 年化约 19.5%"。崩盘前 UST 总供应量约 180 亿枚,其中约 140 亿枚(超过 70%)躺在 Anchor 里吃利息,Terra 生态总锁仓价值一度接近 300 亿美元。

2)攻击或失败前提:三个条件同时成立——兜底资产(LUNA)的价值主要来源于"UST 生态繁荣"这个预期本身,即左脚踩右脚;需求端极度单一,超过七成 UST 只为吃 Anchor 的补贴而存在,而 Anchor 的收益缺口靠官方储备金补贴(2022 年 2 月 LFG 还专门注资 4.5 亿 UST 续命);以及流动性迁移的窗口期——Terra 正把 UST 的主要流动性从 Curve 的一个资金池迁移到新的 4pool,迁移期间池子变薄。

3)时间线:2022 年 1 月起,Luna Foundation Guard(LFG)大规模购入比特币作为储备,峰值约 8 万枚 BTC(当时价值约 30 多亿美元);5 月 7 日,流动性迁移窗口期内出现大额 UST 抛售(链上可见约 8500 万美元级别),UST 轻微跌破 1 美元;5 月 8—9 日,Anchor 存款人开始意识到"如果 UST 真脱锚,20% 年化毫无意义,本金会亏更多",挤兑开始,约 140 亿 UST 迅速流失;5 月 9—10 日,LFG 动用比特币储备护盘并把数万枚 BTC 借给做市商托底,结果双输——UST 没救回来,抛售 BTC 反而把整个市场砸下去(BTC 从约 3.4 万跌到 3 万以下);5 月 9 日 LUNA 还在 60 美元以上,5 月 11 日跌破 1 美元,5 月 12 日跌到 0.0001 美元以下;Terra 链因验证者退出、质押量骤降而两次紧急暂停出块;5 月 27 日,Do Kwon 强推 Terra 2.0 新链。

4)技术原因没有技术原因。 这是本档案最重要的一句话——所有代码都按设计正确执行,没有任何漏洞被利用。失败发生在经济机制设计层:那条"1 UST 永远可换回价值 1 美元 LUNA"的铁律,在牛市里是套利者维持锚定的救生索,在挤兑中变成了绞索。UST 脱锚到 0.7 → 持有者赶紧销毁 UST 换成"价值 1 美元"的 LUNA → 协议按当前 LUNA 价格增发巨量 LUNA → LUNA 被抛售价格暴跌 → 兜底能力削弱 → 大家更不相信 UST 能兑付 → UST 跌得更狠 → 回到第一步。每转一圈都比上一圈更快,协议内部没有任何机制能打断它,因为打断它的唯一办法就是停止兑付,而停止兑付等于宣布 UST 彻底死亡。

5)组织管理原因:Do Kwon 把"极度自信、拒绝质疑"制度化——他把支持者称为"Lunatics",公开嘲讽提出机制风险的批评者,把"我在建造属于加密世界的美元"作为对外口径。组织内部没有任何机制让"如果挤兑发生怎么办"这个问题被认真讨论。此外,LFG 用比特币储备为算法稳定币背书这个动作本意是增强信心,副作用是把 Terra 的崩盘和整个比特币市场绑在了一起,使单一项目的失败升级为全行业的流动性事件。

6)损失金额及口径:UST 与 LUNA 合计约 400 亿美元市值在不到七天内蒸发。必须说明口径:这是"市值蒸发"数字,不等于投资者实际投入的本金总额——市值包含了大量从未被真实资金买入的、由价格上涨自动产生的账面价值。但即便按更保守的口径估算,实际本金损失也在百亿美元级别,是加密史上单一事件的最大值。

7)资金流向:这里没有"赃款流向"——绝大部分价值不是被转移,而是被消灭。LFG 的比特币储备则确实流向了做市商与市场,其去向与是否被合理使用,成为后续多国调查的重点。

8)是否追回无。 这是与所有黑客事件最本质的区别——被盗的钱理论上还存在于某个地址,被消灭的价值不存在于任何地方。Terra 2.0 的空投是一种补偿姿态,但新代币价格远不足以覆盖原有损失。

9)用户影响:这 400 亿里有对冲基金的钱、VC 的钱,但更多的是普通人的钱——尤其在韩国,UST/LUNA 拥有大量散户信徒。韩国警方后来接到成千上万起报案,出现了多起与之相关的悲剧事件;Terra 官方论坛和相关社区不得不置顶心理援助热线。这是本篇 10 个档案中,对个人造成实际伤害最深重的一个。

10)监管影响:极其深远。它直接推动了全球稳定币立法进程:欧盟 MiCA 中关于"资产参考代币"的严格储备与赎回要求、多国对"算法稳定币"的明确限制或禁止、以及"稳定币必须有 1:1 高质量流动资产储备"这一共识,都以 Terra 为最直接的反面教材。法律层面,2024 年 4 月美国 SEC 提起的民事欺诈案中,纽约陪审团裁定 Terraform Labs 与 Do Kwon 欺诈指控成立;同年 6 月双方达成和解,罚没金额合计约 44.7 亿美元,Terraform Labs 进入清算。

11)修复措施:没有"修复",只有"淘汰"。2022 年之后,无储备算法稳定币这个品类在主流市场基本消失;幸存的稳定币路线收敛为两类——法币储备型(USDT/USDC)与超额抵押型(DAI 及其后继)。

12)行业长期教训"收益从哪来"是加密世界唯一不能跳过的问题。 Anchor 的 20% 年化从一开始就不是任何真实经济活动产生的,而是官方储备金的补贴——当一个收益的来源是"储备金"而不是"借款人付的利息"时,它的本质就是有截止日期的营销费用。第七章番外一提炼的四问法则里,第二问"它的钱从哪来"正是为此而设。另一条同样重要:自我指涉的价值结构(A 的价值靠 B,B 的价值靠 A 繁荣)在上行时是永动机,在下行时是绞肉机。

13)普通用户如何防范:看到显著高于市场水平的固定收益,先问三个问题——这笔钱谁在出?出到什么时候?如果所有人同时要走,还能兑付吗?第三个问题最关键,因为它测试的是挤兑情境下的兑付能力,而不是正常情境下的收益率。以及:"它已经稳定运行了一年"不构成安全证据,庞氏与自反身结构在崩塌前的所有数据都无比亮眼。

档案七:FTX(2022)——技术零缺陷,组织全面失控

1)事故前系统结构:FTX 由 Sam Bankman-Fried(SBF)于 2019 年 5 月创立,产品线覆盖期货、期权、杠杆代币、股票代币、预测合约,其风控引擎在当时被公认为行业最先进之一,很快跻身全球第二大加密交易所,估值一度达 320 亿美元。关键的是它的双实体结构:SBF 同时控制交易所 FTX 和自营交易公司 Alameda Research——一个本应严格隔离的组合。

2)攻击或失败前提没有攻击。 失败前提是三条:托管资产与自有资产未隔离;关联方在交易所内享有代码级特权;以及公司治理几乎完全不存在——第 5 条会展开。

3)时间线2022 年 11 月 2 日,CoinDesk 记者 Ian Allison 报道一份泄露的 Alameda 资产负债表(截至 6 月 30 日):总资产约 146 亿美元,总负债约 80 亿美元,但资产中约 36.6 亿是"未锁定的 FTT"、约 21.6 亿是"作为抵押品的 FTT"——FTT 是 FTX 自己发行的平台币;11 月 6 日,币安创始人 CZ 宣布清算账上全部约 2300 万枚 FTT(当时约 5.8 亿美元),Alameda CEO Caroline Ellison 公开表示愿以 22 美元全部接下,这句话等于向市场宣告"Alameda 必须托住 FTT";11 月 7 日,SBF 发推"FTX is fine. Assets are fine."(后被删除);11 月 8 日,挤兑全面爆发,FTX 暂停提现,FTT 从约 22 美元崩至 4 美元以下,币安签署非约束性收购意向;11 月 9 日,币安初步尽调后放弃收购;11 月 10 日,SBF 道歉,巴哈马证券委员会冻结 FTX Digital Markets 资产;11 月 11 日,FTX、Alameda 及约 130 家关联实体申请第 11 章破产保护,SBF 辞去 CEO;11 月 11—12 日夜,FTX 钱包发生异常转出,约 4 亿—6 亿美元资产被转走,性质至今存在争议。三天内用户提交的提现请求约 60 亿美元,FTX 根本拿不出来。

4)技术原因代码里的特权,而非代码里的缺陷。 FTX 的风控系统会自动强平任何保证金不足的账户——除了 Alameda。工程师在代码中为 Alameda 账户设置了"允许负余额"标志,等于豁免强制平仓,并给了它一条额度高达约 650 亿美元的隐形信用额度,使 Alameda 可以从客户资金池中近乎无限地取钱。这个后门由 CTO Gary Wang 在 SBF 授意下写入,庭审中已获证实。这不是漏洞,这是按设计实现的挪用工具

5)组织管理原因:接任 CEO 的 John J. Ray III(曾主持 2001 年安然破产重组)在提交给法院的第一份声明中写道:在他 40 多年职业生涯中,从未见过如此彻底的公司控制失败,以及如此彻底的可信财务信息缺失。具体到什么程度:一家估值 320 亿美元的公司,没有董事会实质运作、没有独立财务部门、没有像样的会计系统,部分账目用 QuickBooks(小微企业记账软件)管理,公司支出审批靠 Slack 里发表情符号完成。同时,SBF 用巨额资金构建了一个"可信度护城河":迈阿密热火球馆冠名(约 1.35 亿美元)、超级碗广告、名人代言,以及 2021—2022 年中期选举周期约 4000 万美元的个人政治献金(民主党第二大个人捐赠者),FTX 高管 Ryan Salame 另向共和党方向捐出约 2400 万美元——两边下注。投资人名单包括红杉、软银愿景基金、淡马锡、Tiger Global、安大略省教师退休金、贝莱德、Paradigm 等,这些机构后来几乎全部把投资减记为零。

6)损失金额及口径:最终认定的客户资产缺口约 80 亿美元。这个数字是"客户应得资产与实际可用资产之间的差额",不等于"用户账面损失总额"(后者更大,因为还包括冻结期间的机会成本),也不等于"最终未获偿付的金额"(后者更小,见第 8 条)。

7)资金流向:被挪用的客户资金去向包括——偿还 Alameda 在 Luna 崩盘与三箭资本连锁反应中欠下的巨额借款(最大的一个洞);约 50 亿美元的风险投资(投了近 500 家公司,其中约 5 亿美元投资 AI 公司 Anthropic,讽刺的是这笔投资后来成为破产清算中回收价值最高的资产之一);巴哈马房地产约 3 亿美元;政治献金、名人代言费、体育场馆冠名费;以及给高管和关联方的"个人贷款",其中 SBF 本人约 10 亿美元。

8)是否追回部分,且比例出乎意料地高。 破产管理团队通过变卖投资组合(尤其是 Anthropic 股份的巨额增值)与追索关联方资产,使债权人得以按破产日(2022 年 11 月 11 日)的美元估值获得高比例现金偿付。必须强调这个口径:由于以破产日的低价折算,用户拿回的是"当时的美元价值",而非"今天的币"——在加密资产价格此后大幅上涨的背景下,按币本位计算,用户依然损失惨重。这是加密破产清算中最容易被误读的一点。

9)用户影响:上百万用户的存款变成一纸债权,冻结数年。BlockFi 因在 FTX 平台上有大量资产被冻结,于 2022 年 11 月 28 日申请破产。市场层面,2022 年 11 月出现了一次大规模的"提币回家"运动——硬件钱包厂商 Ledger 创下单日和单周销量纪录,Trezor 周销量一度暴涨约 300%,中心化交易所持有的比特币总量跌至 2018 年以来最低(第六章)。

10)监管影响:这是加密监管史上影响最大的单一事件。它直接催生了全球范围内的三条立法共识:客户资产必须与平台自有资产严格隔离平台必须定期披露储备并接受验证平台不得以自发行代币作为主要抵押品或偿付能力来源。SBF 于 2023 年 11 月被判七项罪名成立,2024 年 3 月被判 25 年监禁。

11)修复措施:行业层面的回应是储备金证明(Proof of Reserves, PoR)的普及——用默克尔树让每个用户独立验证"我的余额确实被计入平台负债统计",配合链上地址公示计算储备率。币安、OKX、Bitget、Bybit、Kraken、Crypto.com、Gate 等相继上线,"保护基金 + 定期储备证明"成为 2023 年之后中心化交易所的准入门槛式配置(第六章、第九章)。

12)行业长期教训FTX 不是"投资失败",是"挪用客户资产"——这是两件性质完全不同的事。 交易所的本分是托管:你存的 100 万始终是你的,平台只是替你保管并撮合,它无权动用。FTX 的技术是行业最好的之一,它倒下的原因和技术毫无关系。这印证了本篇最重要的一条规律:组织性失败的破坏力,远大于技术性失败。 另一条同样刺眼:豪华的投资人名单、体育场冠名、政治影响力、监管友好形象,全都不构成偿付能力的证据——它们只构成营销预算的证据。

13)普通用户如何防范:第一,交易所只作通道,不作仓库。第二,看储备证明,但同时理解它的边界——PoR 证明的是"某个时点平台持有多少资产",它是快照,不证明负债的完整性,也不等于第三方审计(第九章对此有专门辨析)。第三,对"平台币被大量用作抵押品"这个结构保持最高警惕,这是 FTX 与后续多起事件共同的先行指标。第四,永远不要因为"创始人看起来像个天才/慈善家/监管的朋友"而放松尽调——这些形象恰恰是用你的钱买的

监管叔视角

我要给你一个可能不太受欢迎的观点:FTX 之后全球监管收紧,不是加密行业的失败,是加密行业最好的事情之一。

理由很简单。在 2022 年之前,一个交易所要不要隔离客户资产、要不要披露储备、能不能拿自己印的币当抵押品,全凭老板自觉。市场竞争在这些维度上是逆向淘汰的——越不守规矩的平台,资金效率越高、给用户的收益越高、增长越快,守规矩的反而竞争不过。

监管做的事情,本质上是把"自觉"变成"门槛",让守规矩不再是竞争劣势。这就是为什么日本在 Coincheck 之后的严格规则,虽然当时被骂"扼杀创新",却让日本市场在 FTX 那一轮几乎毫发无伤。

当然要说另一半:牌照是区域性的,警示也是阶段性的,两面都要看。 一家平台在 A 国拿到牌照,不代表它在 B 国合规;它今年拿到牌照,不代表它去年没被警示过。第九章对 Bitget 的处理方式就是范例——把牌照清单和监管警示清单并排放在一张表里看,这才是完整的图景。

档案八:Euler Finance(2023)——一亿九千七百万美元,全额归还

1)事故前系统结构:Euler Finance 是以太坊上的许可无关借贷协议,主打让用户自由创建任意资产的借贷市场,2022 年上线后 TVL 快速增长至数亿美元。它在事发前已经过多家知名机构的十次左右独立审计,被视为当时安全实践最扎实的 DeFi 协议之一——这个细节让本案格外有教育意义。

2)攻击或失败前提:协议在 2022 年 7 月的一次功能升级中新增了一个允许用户把资产"捐赠"给协议储备的函数。这个函数逻辑简单、看起来无害,但它在减少调用者账户余额之后,没有触发协议标准的账户健康度校验。这个缺失存在了约八个月,通过了此后的多轮审计与赏金计划,无人发现。

3)时间线:2022 年 7 月,相关功能上线;2023 年 3 月 13 日,攻击发生,多个资金池在数笔交易中被抽空,损失约 1.97 亿美元;同日 Euler 暂停协议并公开事件;3 月 14 日,Euler 通过链上消息向攻击者提出 10% 白帽赏金(即保留约 2000 万美元),限 24 小时;期限过后 Euler 提高压力,宣布 100 万美元赏金征集能锁定攻击者身份的线索,并配合执法机构;3 月下旬,攻击者在链上发出道歉消息,开始分批归还资产;4 月 4 日前后,归还基本完成;Euler 随后启动了对受影响用户的分配程序,最终用户获得接近全额的补偿

4)技术原因合约漏洞——状态变更后缺少健康度校验。 借贷协议的核心安全不变量是"任何操作之后,账户的抵押品价值必须足以覆盖其负债"。这个校验在协议的绝大多数入口处都存在,唯独在新增的捐赠函数处缺席。原理层面的后果是:账户可以被人为推入一个"账面资不抵债"的状态,而协议的折价清算逻辑在处理这种极端状态时,会把清算人获得的折扣计入其收益——当被清算方与清算方由同一主体控制时,这个折扣就成了净流出。这里刻意停在原理层:它不是密码学问题,也不是新型攻击范式,而是一次"新增功能没有接入既有安全检查链条"的经典疏漏。

5)组织管理原因:不是失职,而是审计的结构性盲区。十次审计都聚焦于"这段代码本身有没有 bug",而本案的问题是"这段新代码是否接入了系统级的安全不变量"——这是一个跨模块的属性,传统的逐函数审计天然难以覆盖。它揭示了 DeFi 安全的一个成熟度断层:审计能验证局部正确性,验证不了全局一致性。

6)损失金额及口径:约 1.97 亿美元(部分报道为 1.96 亿),按事发时价格计价,涵盖 DAI、WBTC、stETH、USDC 四类资产。这是 2023 年最大的单笔 DeFi 攻击。

7)资金流向:部分资金经由 Tornado Cash 转出,但攻击者在归还阶段又将其转回——这个细节本身很不寻常,也是链上追踪压力起作用的证据之一。

8)是否追回全额(约 96%—100%,具体比例因资产价格波动与少量残留而有细微差异)。这是本篇 10 个档案中唯一一个"被盗资产由攻击者主动全额归还"的案例,在整个加密史上也极为罕见(另一个著名的是 2021 年 Poly Network 的约 6.1 亿美元)。

9)用户影响:资金冻结约三周,最终获得接近全额的补偿。这是 DeFi 大额事故中用户结局最好的一次。

10)监管影响:本案未直接引发新规,但它成为一个被反复引用的判例式讨论素材:当攻击者归还资产后,法律责任是否消灭? 主流法律观点认为不消灭(归还只影响量刑与损害赔偿,不改变行为性质),但行业实践中,白帽赏金作为一种"合法出口"的有效性被这个案例强化了。

11)修复措施:Euler 在缺失处补上了健康度校验,重构了相关模块,并在重启前进行了新一轮审计。行业层面,形式化验证与不变量测试(明确写出"任何情况下都必须成立"的属性,然后用工具穷举验证)在本案后获得了显著更多的关注与投入。

12)行业长期教训:三条。第一,"审计过了"不等于"安全",尤其当审计是逐次进行而系统在持续演进时——十次审计没能发现一个存在八个月的问题,这不是审计机构不专业,而是方法论的边界。第二,每一次功能新增都是一次完整的安全事件,因为它可能绕开既有的检查链条;成熟团队的做法是把"新代码必须接入所有安全不变量"写成硬性 checklist。第三,白帽赏金 + 链上追踪 + 执法威慑的组合是有效的——Euler 的处理是一个可复制的模板:先给体面的台阶(10% 赏金),台阶不走就升级压力(悬赏身份线索、联系执法),全程公开透明。

13)普通用户如何防范:不要把"经过 N 家审计"当作安全承诺,它只是必要条件。更实用的三个信号:协议是否公开了完整的审计报告(而非只放 logo)、是否有持续的赏金计划(额度是否与 TVL 匹配)、是否有链上实时监控与紧急暂停机制。以及一个朴素的原则:在任何单一 DeFi 协议中的资金,不应超过你总仓位的一个固定上限——Euler 的用户最终拿回了钱,但那是运气,不是制度。

档案九:Bybit(2025)——人类史上最大单次盗窃案,与一堂危机公关课

1)事故前系统结构:Bybit 由周本(Ben Zhou)于 2018 年 3 月在新加坡创立,以衍生品起家,2022 年 FTX 崩溃后承接大量用户并把总部迁往迪拜,到 2024 年已稳居全球前二至前三。其冷钱包资产的调度采用行业标准做法:由多位高管通过多重签名钱包服务 Safe{Wallet} 共同批准,把资产从冷钱包转入温钱包(介于冷热之间、用于日常调度)。

2)攻击或失败前提:签名者依赖同一个前端界面来理解自己正在签署什么;硬件设备虽然在场,但对复杂合约调用的显示能力有限,使签名者实际处于"盲签"状态;以及攻击方是有国家资源支持的专业组织,具备长期渗透第三方服务商的能力。

3)时间线2025 年 2 月 21 日,Bybit 按例行流程把一批以太坊从冷钱包转入温钱包;签名的高管在各自设备上看到的是一笔正常的内部转账,但实际签署的是一份使冷钱包控制权易手的指令;交易上链后约 15 亿美元资产被转出;消息传开后数小时内,Bybit 遭遇教科书式挤兑——用户提交数十万笔提现请求,短时间内约 100 亿美元资金流出平台(第三方数据读数);事发后不久,Ben Zhou 开了一场时长近一小时的公开直播逐条答问;约七十余小时内,Bybit 通过从 Galaxy Digital、FalconX、Wintermute 等机构获得桥接贷款和大额场外交易,把储备补回 1:1;随后 Bybit 推出恢复赏金计划(被盗金额的 10%),联合全行业链上分析者公开追踪赃款。

4)技术原因恶意签名(盲签)+ 供应链/前端攻击。攻击者事先入侵了 Bybit 所使用的多签钱包服务 Safe{Wallet} 的前端界面——并非区块链本身被攻破,也非 Safe 的智能合约被攻破。被污染的前端向特定目标(Bybit 的冷钱包地址)展示伪造的交易内容,而向钱包传递真实的恶意指令。这是本篇分类学中第 3 号(恶意签名)、第 24 号(供应链攻击)、第 25 号(域名与前端攻击)三类风险的复合体,也是它们最完整的一次现实演示:当"你看到的"和"你签署的"来自不同的信息通道时,多签的全部数学优势瞬间归零。

5)组织管理原因:Bybit 的多签是真正分散的(多个独立高管),这一点比 Ronin 强得多。但所有签名者共享同一个信息通道,导致分散化在信息层面失效。更深层的组织原因是行业性的:对第三方基础设施服务商的依赖,缺少与其重要性相匹配的独立验证——冷钱包调度是最高风险操作,却依赖一个未经独立核验的外部前端来呈现内容。

6)损失金额及口径:约 15 亿美元(各方报道在 14 亿至 15 亿美元之间,差异来自 ETH 计价时点与是否包含 stETH、mETH 等衍生资产)。按事发时价格计,这是人类历史上金额最大的单次盗窃案——不限于加密行业,超过了历史上任何一次银行劫案或艺术品失窃

7)资金流向:资产被迅速拆分至数千个地址,通过去中心化交易所、跨链桥、混币服务与场外渠道分批清洗。事件被归因于朝鲜关联的 Lazarus Group。Bybit 的公开追踪面板显示,相当比例的资金在数周内进入"失联"状态。

8)是否追回大部分未追回。少量在流入合规交易所时被冻结。但从用户角度看,结果是全额兑付——Ben Zhou 在直播中明确表态:"即使这笔钱找不回来,也由 Bybit 全额承担,用户资产 1:1 全额支持。"

9)用户影响用户资产零损失。这是本案最值得强调的一点。市场份额层面,链上数据显示 Bybit 的现货市场份额从事发前的近 20% 一路跌到 3 月初的约 5%,随后在 3 月中旬回升至约 10%;衍生品未平仓合约份额从约 25% 短暂跌至 18%,年中已恢复至约 21%(第三方数据)。2025 年全年现货成交量约 1.5 万亿美元,占中心化交易所约 8.1%,位列全球第二。

10)监管影响:本案强化了各国监管机构对加密行业作为国家级黑客资金来源的关注,也把"第三方服务商风险管理"(供应链安全)推入交易所合规检查清单。它同时给"冷钱包"这个概念祛了魅——监管与行业开始区分"私钥离线"与"签名流程离线",后者才是真正的防线。

11)修复措施:Bybit 重构了冷钱包调度流程,引入独立于前端的交易内容验证(多渠道交叉核对签署内容)、限额与延迟机制;Safe{Wallet} 对其构建与部署流程进行了全面加固。行业层面,"签名内容必须在至少两个互不相关的通道上得到一致确认"成为大型金库的新标准。

12)行业长期教训:技术上,盲签是当前加密安全最大的单点缺陷,它使所有钥匙层的分散化努力在信息层归零。组织上,本案给出了一份危机处理的标准答案。Bybit 做对了三件事:第一,不停提币——行业惯例是遇到重大安全事件先暂停提现"以保护用户",但历史一再证明暂停提现往往是崩塌的第一声(Mt.Gox 这么干过,FTX 也这么干过),Bybit 坚持全程开放;第二,直播答问——丢了多少、怎么丢的、还剩多少、准备怎么补,逐条公开;第三,七十余小时桥贷补齐 1:1。结果是它在最坏的一天里口碑不降反升。原因不难理解:用户真正恐惧的从来不是"交易所被黑",而是"交易所被黑之后骗我"。 Mt.Gox 被盗后掩盖了两年,FTX 挪用后一直嘴硬,Bybit 做到了不藏、不拖、不赖账——在这个信任极度稀缺的行业里,坦诚本身就是资产负债表的一部分。

13)普通用户如何防范:第一,把盲签当成头号敌人——使用能在硬件设备独立屏幕上清晰显示交易内容的钱包,对看不懂的签名请求一律拒绝。第二,重要操作前用第三方交易模拟工具预演一遍,看资产变动是否符合预期。第三,评估交易所时,把"历史事故如何处理"看得比"历史上有没有事故"更重要——没有平台能保证永不出事,能保证的是出事之后怎么办。第四,仍然是那条:交易所是通道不是仓库。

档案十:Bitget VOXEL 异常交易事件(2025)——市场机制型事故与"回滚"之争

本档案的立场声明:与前九个档案不同,本案没有已被确认的攻击者、没有被盗资产、也没有官方认定的技术漏洞。它是一起市场机制型事故,且核心争议在于平台处置的正当性而非事故本身。本篇在此严格采用第九章的客观口径:只陈述已公开的事实,标注证据级别,如实列出各方批评,不作价值判断。

1)事故前系统结构:VOXEL 是 Polygon 链上角色扮演游戏 Voxie Tactics 的代币,属于流动性偏小的中小市值资产。这类资产在合约市场上历来是异常波动的高发地带。Bitget 为其提供 VOXELUSDT 永续合约交易,平台同时承担做市、风控与撮合职能。

2)攻击或失败前提:小市值资产 + 永续合约 + 平台侧做市/风控参数——这个组合在整个行业内都是异常交易的高发结构。第九章明确指出,具体成因至今没有权威定论,因为平台未公开完整的技术复盘报告。

3)时间线2025 年 4 月 20 日,UTC 时间 08:00—08:30,约 30 分钟内,VOXELUSDT 永续合约出现"异常交易活动,成交量与价格出现异动";30 分钟内成交量飙升至约 127 亿美元 [C](第三方数据平台读数,Bitget 未逐笔公开成交明细),超过同期比特币在该平台的成交量;价格在约 0.135 至 0.148 美元区间内反复剧烈震荡;Bitget 表示识别出"可能从事市场操纵"的账户,触发平台风控系统;平台冻结可疑账户启动交易回滚(rollback)程序,承诺 24 小时内撤销受影响的交易并对受损用户作出补偿;据公开报道,涉事账户数量在个位数量级;平台表示保留对相关账户采取法律行动的权利。

4)技术原因属于行业普遍推测,非官方结论。 多数分析认为,问题的核心是做市/风控参数或订单簿机制在特定条件下出现了可被利用的缺口,使得少数账户能通过自成交(wash trading)或利用报价异常反复获取无风险或低风险利润。因为平台没有公开完整的技术复盘报告,具体成因至今没有权威定论——这一点本身就是争议的一部分。 按本篇分类学,它归入第 18 号"做市与价格操纵"。

5)组织管理原因:核心问题不在事故发生,而在处置权的行使方式。第九章如实列出了社区批评的四类:

  1. "已成交的交易到底能不能撤销?" 中心化交易所的撮合结果在用户认知里等同于"已完成的事实"。如果平台可以事后判定某些成交无效并抹掉,那意味着任何一笔盈利都存在被追溯取消的可能。对专业交易者来说,这比手续费高低严重得多。
  2. 不对称性质疑。 批评者指出,回滚在实践中往往保护平台自身与亏损方,而把盈利方的收益收回。反过来问:如果异常波动导致大量用户被爆仓、而平台从中获利,是否也会同等力度地回滚?这个问题在公开层面没有得到令人满意的回答。
  3. 判定标准不透明。 "异常交易"由平台单方面认定,缺少事前公开的量化标准,也缺少独立第三方或仲裁机制。用户无法预知什么行为会被判定为操纵、什么损失会被判定为可补偿。
  4. 法律行动的边界。 平台对涉事账户采取法律手段,在"打击操纵"的正当性之外,也让一些人担忧:如果一个交易者只是发现并利用了平台自身的机制缺陷(而非入侵系统、非盗取资产),责任应如何划分?这在传统金融里对应复杂的市场滥用(market abuse)认定问题,而加密行业既没有成熟判例,也没有中立裁判。

6)损失金额及口径这是本案与其他九个档案最重要的口径差异,必须说清楚。 那个被广泛传播的"127 亿美元"是 30 分钟内的成交量不是损失金额——两者是完全不同的量纲。平台未公开净损失金额,也未公开补偿总额。已知的是:涉事账户数量在个位数量级,平台承诺 24 小时内完成撤销与补偿。任何把"127 亿美元"表述为"损失"或"被盗"的说法都是错误的。

7)资金流向:无"赃款流向"可言。争议中的收益被平台判定为异常并通过回滚程序撤销。

8)是否追回不适用该口径。 平台通过回滚与补偿使受损用户获得赔付,但这是行政处置而非资产追回。

9)用户影响:受损用户按平台承诺获得补偿。但更广泛的影响是认知层面的——第九章的表述是:"VOXEL 事件暴露的,是结构性的信任问题,不只是一次事故。"对专业交易者而言,"成交结果可被事后撤销"这一先例本身,就是一项需要长期计入的风险。

10)监管影响:本案与同年 3 月去中心化衍生品平台 Hyperliquid 的 JELLY 代币被操纵事件被媒体反复并列讨论——同样导致大规模连锁清算,同样以平台介入下架/结算收场,同样引发"平台凭什么单方面处置"的质问。两件事指向同一个结构性问题:

无论中心化还是去中心化,当交易场所同时扮演规则制定者、执行者和利益相关方时,"公平"最终依赖的是平台的自我约束,而不是制度约束。

这是 2025 年整个衍生品行业留下的公共课题,不是一家平台的问题。

11)修复措施:平台层面公开的措施包括风控参数调整与对可疑账户的监控加强;但未公开完整技术复盘,这也是争议未能平息的主要原因。同期 Bitget 完成了一轮密集的合规布局(萨尔瓦多 DASP、格鲁吉亚 VASP 牌照、欧盟多国 VASP 注册),并将储备金证明(PoR)做成月度例行披露。第九章特别提醒:牌照要和警示一起看——2022—2025 年间,西班牙 CNMV、日本 FSA(三次)、奥地利 FMA、德国 BaFin、法国 AMF(列入黑名单)、澳大利亚 ASIC 都曾对其相关实体发出公开警示。

12)行业长期教训中心化平台的"最终解释权"是一项被长期忽视的系统性风险。 用户通常只评估平台的偿付能力和安全水平,很少评估"平台在极端情况下会怎么改写既成事实"。VOXEL 事件把这个问题摆到了台面上。第九章的结论值得完整引用:规模、牌照、透明度报告,都无法替代制度化的权力约束。当一个平台同时是规则制定者、撮合执行者和利益相关方时,用户的最终保护只能来自两个地方——外部的监管,和自己手里的私钥。前者仍在建设中,后者随时可用。

13)普通用户如何防范:第一,远离"小市值 + 高杠杆"的组合,这是异常交易的结构性温床,无论在哪个平台。第二,理解你在中心化平台上的"盈利"在极端情况下并非绝对既成事实,把这一项计入你的风险预算。第三,查看平台的用户协议中关于异常交易认定与处置的条款——这些条款在开户时没人看,出事时是唯一依据。第四,把利润定期提出平台,不要让浮盈长期停留在你无法完全控制的账本里。


三、跨事故规律总结

把这十份档案和分类总表里的几十起事件叠在一起看,会浮现出五条几乎不随时间变化的规律。

规律一:钥匙问题永不过时。 2014 年 Mt.Gox 死于私钥保管失控,2018 年 Coincheck 死于"一把钥匙管着五亿美元",2022 年 Ronin 死于"多签的五把钥匙在同一个抽屉里",2025 年 Bybit 死于"多签的签名者看的是同一块被污染的屏幕"。十一年过去,技术从热钱包进化到多签、从多签进化到硬件签名,但每一代防御方案都会长出属于自己的那种失效方式。 原因是钥匙问题的本质不是技术问题,而是"如何让多个独立主体对同一件事达成可验证的一致意见"——这是分布式系统里最难的问题,而不是最简单的。所以永远不要因为用上了新方案就认为钥匙风险被解决了,只需追问一句:攻破它需要同时突破几个彼此独立的世界?

规律二:桥是提款机。 跨链桥的结构注定了它是最高价值密度的攻击目标:它必须持有全部锁定资产(蜜罐),它的安全性又依赖一套自建的、无法从底层链继承安全性的验证机制(软肋)。2021—2022 那两年,Poly Network 约 6.1 亿、Wormhole 约 3.2 亿、Ronin 约 6.24 亿、Harmony Horizon 约 1 亿、Nomad 约 1.9 亿——五起事件的累计金额超过同期所有交易所被盗的总和。第七章番外一给出的判断至今有效:"跨链桥是行业最大的安全黑洞。"对用户的推论极其简单:桥是通道不是仓库,过了桥就走。

规律三:组织性失败大于技术性失败。 这是本篇最想让读者记住的一条。把损失金额排序,前几位是 Terra/UST(约 400 亿美元市值)、FTX(缺口约 80 亿美元)、Bybit(约 15 亿美元)、Ronin(约 6.24 亿美元)、Poly Network(约 6.1 亿美元)、Coincheck(约 5.3 亿美元)、Mt.Gox(按当时价约 4.5 亿美元)。其中金额最大的两起——Terra 与 FTX——都没有任何代码被攻破。 Terra 是经济机制设计的失败,FTX 是公司治理的彻底崩溃。而 Mt.Gox 和 Coincheck 虽然表现为"被盗",根因也都是组织层面的(管理失控、安全投入被增长挤压)。真正纯粹的技术事故——The DAO、Euler、Wormhole——反而是这个名单里损失相对较小、且用户结局最好的几个。这个结论对普通用户的指导意义是:你在尽调时花在"读审计报告"上的时间,应该少于花在"看这家机构的权力结构、赔付历史和信息披露习惯"上的时间。

规律四:追回率的真实分布,以及白帽赏金的演化。 把已知的大额事故按结果分类,会得到一个相当不乐观、但结构清晰的分布:

结果类型 典型案例 大致特征
全额归还(攻击者主动) Poly Network 2021、Euler 2023、Munchables 2024 极罕见;共同点是攻击者身份可被链上追踪锁定,或资金规模大到无法清洗
全额兜底(第三方承担) Wormhole 2022(Jump)、Bybit 2025(自有+桥贷)、Coincheck 2018(自赔)、币安 2019(SAFU) 用户无损但资产未追回;取决于背后有没有一张厚资产负债表
协议层修复 The DAO 2016(硬分叉) 唯此一例,且代价是链的分裂,不可复制
部分追回 Mt.Gox(约 20 万枚 + 十年清算)、KuCoin 2020(约 84%)、FTX(按破产日美元估值高比例偿付) 通常依赖执法协作与长期破产程序,时间成本以年计
基本未追回 Ronin、Terra/UST、多数国家级黑客事件 占比最大的一类

行业内常被引用的口径是:加密被盗资产的整体最终追回比例长期在个位数到百分之十几之间波动(第三方分析机构估算,不同机构口径差异大,仅供量级参考)。这个数字背后是一个残酷的现实:链上可追踪 ≠ 可追回。追踪是技术问题,追回是司法管辖权问题——当资金流向一个不承认外国判决的司法辖区时,全世界最好的链上分析也只能眼睁睁看着。

正是在这个背景下,白帽赏金完成了它的演化。第一阶段(2016—2020)是被动的:项目被攻击后临时在推特上喊话"还回来给你留 10%",成功率极低。第二阶段(2021—2023)是制度化的:Poly Network 事件中,攻击者发现巨额资产根本洗不掉(链上全程可追踪,主流交易所全在盯),于是自称"白帽"分批归还,项目方给了 50 万美元赏金并邀请其担任顾问——这场荒诞剧无意中确立了一个模板:给攻击者一个体面的、经济上不算太差的台阶。Euler 把这个模板做成了标准流程:先公开提出 10% 赏金并设定期限,期限过后立即升级——悬赏身份线索、公开配合执法,全程透明。第三阶段(2024 至今)是产业化的:主流协议在上线前就设立与 TVL 规模匹配的常设赏金池(大型协议常见额度在百万至千万美元级),把"发现漏洞"变成一个有正当收入的职业,从源头上减少了漏洞流向黑市的动机。Bybit 的"恢复赏金"(被盗金额的 10%,向全行业开放)则把这个逻辑扩展到了事后追赃阶段——把追踪从一家公司的工作,变成一场公开的、有奖金的全行业协作。

规律五:Lazarus 的角色,以及攻击者结构的根本变化。 2022 年 4 月,美国财政部首次公开确认 Ronin 桥的攻击者是朝鲜的 Lazarus Group。此后,从 Ronin 到 Atomic Wallet、从 Harmony 到 DMM Bitcoin、从 WazirX 到 Bybit,一连串最大额的事故都被归因于同一个来源。这标志着行业面对的对手发生了根本性变化:

对整个行业的推论是:安全预算的重心必须从"审计合约"转向"加固组织与供应链"。对普通用户的推论则相对宽慰——你不是这类对手的目标。你面对的是分类学第七组那四种(钓鱼、Drainer、社会工程、SIM Swap),它们技术含量低、可防御性高,而且防御成本几乎为零:书签直达、拒绝盲签、短信二验换成认证器、主力资产离线。 做完这四件事,你就躲开了普通用户端 90% 以上的实际风险。


四、【自测 5 题 + 答案】

第 1 题:2022 年 Ronin 桥的验证机制是 5-of-9 多签,从数学上讲这是相当高的门槛。为什么它还是被一次性攻破了?这暴露了多签安全性的什么本质?

第 2 题:Terra/UST 与 FTX 是加密史上损失金额最大的两起事件,它们在"技术是否被攻破"这个问题上有什么共同点?这个共同点对普通用户的尽调策略有什么直接影响?

第 3 题:Wormhole 事件中用户几乎没有损失,Mt.Gox 事件中用户等了十年。两者被盗资产的追回情况其实都很差,那么决定用户结局的关键变量是什么?

第 4 题:Euler Finance 在事发前已通过约十次独立审计,仍然被一个存在了八个月的问题攻破。为什么多轮审计没能发现它?这对"经过审计"这个标签的可信度意味着什么?

第 5 题:Bitget VOXEL 事件中被广泛传播的"127 亿美元"这个数字,正确的口径是什么?把它称为"损失"或"被盗金额"错在哪里?

参考答案

答 1:因为多签的安全性不等于数学门槛,而等于"攻破它需要同时突破几个彼此独立的世界"。Ronin 的 9 个验证节点中有 4 个由 Sky Mavis 直接控制,第 5 个签名权是 Axie DAO 早前为应对流量高峰临时授权给 Sky Mavis 而事后忘记撤销的——因此攻破一个实体即可同时控制 5 个签名权,5-of-9 实质退化为 1-of-1。本质是:多签防的是"某个签名者叛变或某台设备中毒",防不了"这些钥匙其实都插在同一个锁芯上"。 Bybit 案则展示了这个本质的另一种形态:签名者真正分散,但信息通道不分散(都看同一个被污染的前端),同样使多签归零。

答 2:共同点是都没有任何代码被攻破。Terra 的所有合约都按设计正确执行,失败在经济机制层——UST 与 LUNA 互为价值来源的结构在挤兑中形成不可打断的死亡螺旋;FTX 的技术风控引擎当时被公认为行业最先进之一,倒下的原因是挪用客户资产和公司治理的彻底失效(工程师在代码中为关联方设置"允许负余额"特权,这是按设计实现的挪用工具而非漏洞)。对尽调策略的直接影响:花在"读审计报告"上的时间,应该少于花在"看权力结构、赔付历史和信息披露习惯"上的时间——因为组织性失败的破坏力远大于技术性失败。

答 3:关键变量是事故背后有没有一张足够厚、且愿意承担的资产负债表。Wormhole 被盗约 3.2 亿美元且资产基本未追回,但 Jump Crypto 在 24 小时内自掏腰包注入 12 万枚 ETH 补足缺口,用户零损失;Mt.Gox 缺失约 65 万枚比特币而公司本身早已资不抵债,用户只能进入长达十年的破产清算。同样的对比也出现在 Coincheck(自有资金赔付,公司存续)与 Youbit(被盗后直接破产)之间。第七章番外二的原话是:被盗不必然致死——有资本、有储备、肯赔的活了下来,没有的直接破产。 所以尽调时"这个协议/平台出事了谁赔"应当是清单的第一行。

答 4:因为审计的方法论边界。十次审计都聚焦于"这段代码本身有没有 bug",而 Euler 的问题是"新增的捐赠函数是否接入了协议的系统级安全不变量(任何操作后账户抵押品必须覆盖负债)"——这是一个跨模块的全局属性,传统的逐函数审计天然难以覆盖。结论是:"审计过了"是必要条件不是充分条件,尤其当审计是逐次进行而系统在持续演进时。更实用的三个替代信号是:是否公开完整审计报告(而非只放 logo)、是否有与 TVL 规模匹配的常设赏金计划、是否有链上实时监控与紧急暂停机制。本案也直接推动了形式化验证与不变量测试在 DeFi 中的普及。

答 5:正确口径是——约 127 亿美元是 2025 年 4 月 20 日 UTC 08:00—08:30 这 30 分钟内 VOXELUSDT 永续合约的成交量,且来自第三方数据平台读数(证据级别 [C],Bitget 未逐笔公开成交明细)。把它称为"损失"或"被盗金额"错在混淆了量纲:成交量是双边撮合的名义总额,与任何一方的盈亏无关。本案中平台未公开净损失金额与补偿总额,已知涉事账户数量在个位数量级。这个数字之所以重要,是因为一个中小市值游戏代币的合约成交量超过同期该平台比特币的成交量,本身就是明确的异常信号——它的价值在于作为异常指标,而不是作为损失金额。


五、【一页总结】

一句话:加密世界的安全事故里,密码学从未被攻破,塌掉的永远是它周边的钥匙保管、代码边界、经济机制、组织治理和人。

七层风险地图(29 种)

层级 数量 代表风险 你能做的
钥匙层 4 私钥/助记词泄露、恶意签名、多签风险 离线保管、拒绝盲签(你能做的最多)
合约层 5 合约漏洞、重入、精度、权限配置、Admin Key 看权力结构而非代码
协议经济层 4 Oracle 操纵、闪电贷、桥漏洞、治理攻击 不在桥里过夜、看时间锁
组织层 4 Rug Pull、Exit Scam、内部人盗窃、交易所挪用 分散平台、看赔付历史
市场层 4 价格操纵、脱锚、死亡螺旋、清算瀑布 追问"收益谁出钱"、绕行杠杆
基础设施层 4 验证者集中、审查中断、供应链、前端劫持 书签直达、官方渠道更新
社会工程层 4 钓鱼、Drainer、社会工程、SIM Swap 成本几乎为零,收益最大(务必做完)

十份档案的一句话结论

事故 年份 类型 一句话
Mt.Gox 2014 交易所挪用/私钥泄露 行业第一块墓碑,留下"Not your keys, not your coins"
The DAO 2016 重入 最昂贵也最有价值的一课,代价是一条链分裂成两条
Coincheck 2018 私钥泄露 一把钥匙管着五亿美元,催生了日本最严交易所规则
Ronin 桥 2022 多签风险/社会工程 忘了撤销的临时授权,加上六天后才被发现
Wormhole 2022 桥漏洞 用户零损失,但那是因为背后站着 Jump 的资产负债表
Terra/UST 2022 算稳死亡螺旋 没有黑客的四百亿美元,输在"收益从哪来"
FTX 2022 交易所挪用 技术零缺陷,组织全面失控,重塑了全球监管
Euler 2023 合约漏洞 十次审计没查出的问题,最终全额归还
Bybit 2025 恶意签名/供应链 人类史上最大单次盗窃案,也是最好的一堂危机公关课
Bitget VOXEL 2025 做市与价格操纵 127 亿是成交量不是损失,争议在"回滚"而非事故

五条跨事故规律

  1. 钥匙问题永不过时——每一代防御方案都会长出自己的失效方式。
  2. 桥是提款机——高价值密度 + 自建验证 = 结构性靶心。
  3. 组织性失败大于技术性失败——金额最大的两起都没有代码被攻破。
  4. 追回率长期在个位数到百分之十几;链上可追踪 ≠ 可追回;白帽赏金已从"临时喊话"演化为"常设赏金池 + 公开追赃"。
  5. 对手已升级为国家级组织(Lazarus),他们攻击组织与供应链,不攻击合约。

普通用户的四件事(做完即躲开 90% 实际风险)

  1. 大额离线:硬件钱包 + 物理备份助记词,绝不录入任何页面。
  2. 拒绝盲签:只在硬件设备独立屏幕上核对内容,定期清理历史授权。
  3. 短信二验换掉:所有交易所与邮箱的 2FA 改为认证器 App 或硬件密钥。
  4. 入口用书签:不点私信链接、不扫来路不明的码;交易所是通道不是仓库。

风险猫提醒

喵,最后一句。

这一整篇写了 29 种风险、10 份档案、几十起事故,但你真正需要每天执行的只有上面那四件事。它们加起来的配置时间不超过一小时,之后终生受用。

剩下的内容不是让你焦虑的,是让你在下一次看到"某某协议被盗 X 亿美元"的新闻时,能在三十秒内判断出:这是老病还是新病、我有没有暴露、我要不要动手。安全感不来自"什么都不碰",来自"知道自己碰的是什么"。

学以致用链聘 ChainHire 聚合 3500+ Web3 公开职位,每日自动更新查看安全类在招岗位 →