安全深度复盘·卷一:交易所、托管与私钥之殇(15 起)

阅读说明

本卷复盘 15 起与"资产保管"直接相关的安全事件。它们的共同点是:出事的不是某条公链的共识,而是有人替你保管钱的那个环节——交易所热钱包、托管服务商、多签流程、钱包客户端。这是加密行业十五年来最稳定、最反复、也最致命的一类失败。

安全红线:本卷只讲机制层面的"哪里出了问题",不提供任何可复现的攻击代码、参数、payload 或操作步骤。凡涉及具体利用手法之处,一律停在"被利用的是哪一类信任假设"这一层。

金额口径:全书统一使用"约 + 事发当时口径"。加密资产价格波动极大,同一笔失窃资产按事发日与按今日计价可以相差十倍以上,因此本卷所有美元数字若无特别说明,均指案发当日或官方首次披露时的估值,并在必要处标注来源方(交易所自报 / 链上分析公司 / 监管文件)。原生币数量(BTC、ETH 枚数)比美元数字更可靠,本卷优先给出币本位数量。

归因分级(A–E):加密行业最容易出错的地方就是"谁干的"。本卷采用五级标准:

凡出现"Lazarus(拉撒路)"等朝鲜关联黑客组织字样,本卷必须同时标注归因依据来自哪一级、由谁作出。未达 C 级的一律不写作定论。


复盘1:Bitcoin Value Overflow(2010)

事件摘要:2010 年 8 月 15 日,比特币主网出现史上唯一一次凭空增发。一个高度为 74638 的区块中包含一笔异常交易,凭空创造出约 1844 亿枚比特币——远超 2100 万枚的总量上限。这不是盗窃,而是比特币协议自身的一处整数处理缺陷被触发,后被编号为 CVE-2010-5139。它是全书唯一一起"总量上限被击穿"的事件,也是理解"代码即规则"这句话代价的最佳样本。

事发前系统结构与资产存放:当时比特币运行仅一年半,全网只有一个客户端实现(后来的 Bitcoin Core 前身),中本聪仍在活跃开发。全网算力极低,没有交易所生态可言,绝大多数币存在个人电脑的 wallet.dat 文件里。整个系统的"资产存放"其实就是全网节点各自维护的一份账本副本,而账本的正确性完全依赖那一份客户端代码。

精确时间线要点:8 月 15 日中午前后异常区块被打包并被网络接受;数小时内开发者 Jeff Garzik 在论坛发帖指出账本出现了荒谬的余额;中本聪与 Gavin Andresen 等人在当天内定位问题;约 5 小时后发布 0.3.1 版本客户端,加入针对性检查;社区协调节点升级,在正确的分叉上继续挖矿,到区块 74691 时诚实链的累计工作量超过含缺陷区块的链,异常账本被整体作废。

初始入口与被利用环节:问题出在交易输出金额的合计校验环节。当时的校验逻辑在把多个输出金额相加、与输入金额比较时,没有考虑到数值累加可能超出所用整数类型能表示的范围。一旦超出,累加结果会"绕回"成一个极小的数值,从而让一笔实际凭空造币的交易在校验器眼里看起来是"输出小于输入"的合法交易。本质是校验逻辑对数值边界的假设与实际数据类型行为不一致

资金流向与追回情况:凭空创造的比特币被分配到两个输出地址,从未进入任何交易市场。由于社区选择了重组账本,这些币在正确的链上根本不存在,因此不存在"追回"问题,也不存在受害者损失。这是极少数"损失为零"的重大安全事件。

直接技术原因 vs 组织管理原因:技术原因单一而清晰——数值边界校验缺失。组织原因则更值得注意:当时不存在任何形式的独立代码审计、模糊测试或形式化验证流程,安全完全依赖核心开发者的个人细致程度。同时,只有一个客户端实现意味着没有交叉验证;如果当时有第二种独立实现,缺陷被同时复制的概率会显著下降。

项目响应与用户补偿:响应速度是本案最值得称道之处——从发现到发布补丁不足一天,且社区在数小时内达成了"回滚"共识。没有用户需要补偿。但这次回滚也留下了一个哲学债务:比特币的"不可篡改"从第一年起就有了例外,只不过这个例外由压倒性的社会共识背书。六年后以太坊 DAO 分叉的争论,其实早在这里就埋下了伏笔。

法律与归因:触发该交易的地址主体至今未知,也从未有人认领。没有任何执法机构就此立案。归因等级 E(未归因)。需要指出的是,行业内长期存在"这是善意的白帽演示"与"这是失败的盗窃尝试"两种说法,两者都缺乏证据,本卷不做倾向性判断。

三方教训:对用户——所谓"代码保证的稀缺性"依赖于代码正确,稀缺性不是数学定律而是工程成果;对开发者——涉及金额的算术必须在类型边界上做显式检查,任何"不可能这么大"的假设都要写成断言;对项目方——单一实现是系统性风险,多实现并存的价值在危机时刻才会显现。

来源类型:比特币源码提交历史与版本发布记录(一手)、CVE 数据库条目(一手)、2010 年 bitcointalk 论坛原始帖(一手)、后续技术复盘文章(二手)。


复盘2:Bitcoinica(2012)

事件摘要:Bitcoinica 是比特币早期最著名的杠杆交易平台,由当时年仅十几岁的中国少年周彤(Zhou Tong)在 2011 年创建。2012 年,它在短短几个月内连续遭遇三次独立的安全事件,累计损失数万枚比特币,最终清盘并陷入长达数年的法律纠纷。它是加密史上第一起"少年天才 + 快速增长 + 零安全工程"的完整标本。

事发前系统结构与资产存放:Bitcoinica 是典型的早期一体化平台:撮合、清算、钱包、网站全部跑在租用的云主机上;用户资金以热钱包形式集中存放,同时在 Mt. Gox 开设了机构账户用于做市与流动性调配。私钥、数据库凭据与运维口令混杂在同一套服务器环境中,密码管理依赖第三方在线密码管理器。整个平台没有专职安全人员,也没有冷热分离设计。

精确时间线要点:2012 年 3 月 1 日,云服务商 Linode 的客户支持系统被入侵,攻击者获得对多个客户虚拟机的控制权,Bitcoinica 的热钱包被清空,同一波攻击还波及了另外几个知名早期比特币人物的钱包;5 月 11 日,Bitcoinica 的 Web 服务器再次被入侵,第二批比特币被转出;7 月中旬,平台托管在 Mt. Gox 的账户又通过邮箱与密码管理器路径被接管,剩余资产被提走。三次事件合计损失以公开报道口径计约六万余枚比特币量级,具体数字因清盘阶段的债权申报口径不同而存在差异。

初始入口与被利用环节:三次事件的入口各不相同,但共享同一个结构性弱点——基础设施层的信任被无条件继承。第一次的入口在云服务商的内部支持流程,平台自身代码没有任何问题却照样失去全部热钱包;第二次在应用服务器本身;第三次在账户找回与凭据管理链路。也就是说,平台把"资金安全"完全等同于"服务器安全",而服务器安全又完全托付给了外部供应商。

资金流向与追回情况:绝大部分资金未被追回。清盘过程由几位接手者主持,成立了债权申报流程,用户最终仅获得部分比例的返还,且拖延多年。2012 年后期,一部分债权人转向美国法院提起诉讼,程序同样漫长。

直接技术原因 vs 组织管理原因:技术原因是热钱包集中、私钥与应用同机、缺乏多签与提现风控。但组织原因权重更大:创始人未成年、无企业实体、无审计、无保险、无事故响应预案;第一次被盗后平台在没有完成架构整改的情况下继续运营,第二次事故几乎是必然。这里的教训不是"少年不能做产品",而是"托管他人资产的产品必须有与资产规模匹配的组织能力"。

项目响应与用户补偿:首次事件后创始人公开承认并承诺赔付,也确实用自有资金部分补偿;但随着损失叠加,平台迅速失去偿付能力。后续的清盘管理混乱,账目不清,成为长期争议焦点。用户补偿比例远低于全额。

法律与归因:三次入侵的实施者均未被司法确认。Linode 事件的攻击者身份从未公开,行业内有若干指认但无证据。创始人本人一度被部分社区成员指为监守自盗,但从未有任何执法机构立案或指控,本卷不采信该说法。归因等级 E(未归因,含未经证实的社区指控)

三方教训:对用户——把币放在没有实体、没有审计、没有保险的平台上,等于把资产托付给一个人的注意力;对开发者——云服务商是你的信任边界的一部分,任何"主机被完全接管"的场景都必须在设计时假设会发生;对项目方——第一次事故之后若不停业整改,第二次事故的责任性质就从"运气"变成了"过失"。

来源类型:Linode 官方事故通告(一手)、2012 年 bitcointalk 与 Bitcoinica 官方公告存档(一手)、后续清盘与诉讼文件(一手)、当时的行业媒体报道(二手)。


复盘3:Bitfinex(2016,含 2022 年夫妇落网的剧情)

事件摘要:2016 年 8 月 2 日,全球最大的美元比特币交易所 Bitfinex 被盗走约 119,756 枚比特币,按当时价格约合 7,200 万美元。这在当年是仅次于 Mt. Gox 的第二大交易所失窃案。真正让它成为传奇的是六年后的续集:2022 年 2 月,美国司法部宣布查获其中约 94,643 枚比特币,按当时价格约 36 亿美元,创下当时美国史上最大规模的金融资产扣押纪录;同日逮捕了一对住在纽约的夫妇——Ilya Lichtenstein 与自称说唱歌手"Razzlekhan"的 Heather Morgan。

事发前系统结构与资产存放:这是本案最讽刺之处。Bitfinex 当时刚刚采用了业界视为先进的方案:与托管技术公司 BitGo 合作,为每一个用户单独生成多签地址,采用 2-of-3 多重签名,Bitfinex 持有两把密钥、BitGo 持有一把。设计意图是让平台不再持有巨大的单一热钱包。BitGo 侧的角色是"共同签名方",理论上应对异常提现进行独立策略校验。

精确时间线要点:8 月 2 日,超过两千笔提现交易在短时间内被批量签发并广播;Bitfinex 当日暂停全部交易与提现并公告事故;8 月 6 日宣布对所有用户账户(不论持有何种资产)统一削减 36.067% 作为损失社会化方案,并发行 BFX 代币作为债权凭证;2017 年 4 月,BFX 全部按面值 1 美元赎回完毕,部分持有人选择转换为母公司 iFinex 股权;2022 年 2 月 8 日两名嫌疑人被捕;2023 年 8 月两人认罪,Lichtenstein 承认自己就是 2016 年的入侵实施者;2024 年 11 月,Lichtenstein 被判 5 年监禁,Morgan 被判 18 个月。

初始入口与被利用环节:核心问题在于多签方案的策略层与业务层脱节。攻击者取得了平台侧的签名能力后,能够以看似正常的方式请求共同签名方配合,而共同签名方对提现频率与总额的独立限制在实际部署中未能起到应有的拦截作用。换句话说,2-of-3 在密码学上成立,但在流程上,两把平台密钥的失守就意味着系统只剩下一道本应独立、实际却不够独立的关卡。这是"技术方案先进但运营策略配置缺位"的经典案例。

资金流向与追回情况:赃款长期沉寂,其后通过大量小额拆分、跨链兑换、混币服务和链上跳转进行洗钱,这一过程本身为链上分析行业提供了教科书级样本。2022 年查获的约 94,643 枚 BTC 系执法人员通过云端存储中的一份加密文件取得私钥列表后扣押。Bitfinex 及其母公司随后与美国政府就返还程序展开长期协调,部分资产已返还平台。剩余约两万五千枚的下落至今未完全厘清。

直接技术原因 vs 组织管理原因:技术原因是多签共同签名方的风控规则配置不足与平台侧密钥保护失效。组织原因是把"用了多签"当成了安全结论而非安全起点,缺乏对"平台侧全面沦陷"这一场景的演练;同时平台当时的合规与内控水平远落后于其市场地位。

项目响应与用户补偿:Bitfinex 的处理是行业内争议最大也最成功的先例之一。损失社会化在当时被广泛批评为"让没被盗的人替被盗的人买单",但它避免了平台立即破产;BFX 债权代币在八个月内足额赎回,用户实质上拿回了名义本金。后来平台又发行 RRT 代币用于分配未来追回款。这套"债转股 + 追偿凭证"的组合,成为后续多起事故的模板。

法律与归因:归因等级 A(司法确认)——被告认罪并被判刑,且认罪陈述中承认了入侵行为本身。这是本卷 15 起事件中归因最扎实的一起。值得注意的是,从案发到落网间隔近六年,靠的不是破解密码学,而是洗钱过程中的操作失误与传统金融记录的交叉比对。

三方教训:对用户——即使是行业头部平台,"钱在交易所"永远是一个信用风险敞口,损失社会化条款可能让你在毫不相干的情况下被削减余额;对开发者——多签的安全性等于"最弱的那道独立策略",共同签名方必须真正独立地执行风控而非机械盖章;对项目方——事故后的处置方案决定平台生死,透明的债权凭证 + 明确的赎回路径,比拖延和沉默有效得多。

来源类型:美国司法部起诉书、扣押令与量刑文件(一手)、Bitfinex 官方公告与 BFX/RRT 条款(一手)、BitGo 声明(一手)、链上分析公司追踪报告(二手专业)、主流财经媒体报道(二手)。


复盘4:NiceHash(2017)

事件摘要:2017 年 12 月 6 日,全球最大的算力租赁市场 NiceHash 被盗走约 4,700 枚比特币,按当时接近历史高点的价格约合 6,000 万至 7,000 万美元。这是矿工群体第一次大规模直接受害的事件——被盗的不是投机者的仓位,而是数十万小矿工尚未提现的挖矿收入。

事发前系统结构与资产存放:NiceHash 是一个撮合市场:买家出钱租算力,卖家(矿工)贡献算力,平台代为结算并托管矿工未提现的余额。这意味着它虽然不是交易所,却承担了完全相同的托管职能。当时平台把结算用比特币放在热钱包中以支持高频、小额、频繁的自动派息,冷热分离比例偏向热端。公司注册于斯洛文尼亚,团队规模不大,安全体系以常规企业 IT 为主。

精确时间线要点:12 月 6 日凌晨,平台监测到异常提现;随即全面下线网站与服务,并在社交媒体确认"支付系统被入侵,比特币钱包内容被转走";接下来数日平台一度只留一个静态公告页;12 月 22 日部分恢复服务;创始人兼 CEO Marko Kobal 于事故后不久辞职;平台随后推出分批返还计划,按用户余额比例逐月偿付;至 2020 年,平台宣布全部受影响余额已 100% 返还。

初始入口与被利用环节:据平台与后续报道,入口是一名内部工程人员的工作终端与远程访问凭据被攻陷,攻击者由此进入生产网络并取得支付系统的操作能力。这类路径的关键机制问题在于:员工终端与生产钱包系统之间缺乏足够的隔离层与二次人工确认,一台被控制的办公电脑就能延伸到资金出口。本卷不描述具体的攻陷手法。

资金流向与追回情况:被盗比特币被转入单一地址后长期未动,成为链上观察者持续追踪的"知名地址"之一,此后经多轮拆分转移。未有任何公开确认的追回。NiceHash 的用户返还完全来自公司自有经营现金流。

直接技术原因 vs 组织管理原因:技术原因是热钱包比例过高与内网横向隔离不足。组织原因更关键:NiceHash 的业务模型使其在事实上成为一家托管机构,却按普通互联网公司的标准配置安全预算与流程;2017 年比特币价格暴涨十数倍,平台托管资产规模在一年内膨胀了一个数量级,安全投入却没有同步扩张。资产规模的增长速度超过安全能力的增长速度,是本案最普适的一条结论。

项目响应与用户补偿:这是本卷中用户补偿执行得最彻底的案例之一。公司没有破产清算,也没有把损失甩给用户,而是选择继续经营并用利润逐月偿还,历时约两年半完成全额返还。这一选择在事故当时并不被看好,事后成为行业少见的正面样本。

法律与归因:斯洛文尼亚警方与国际执法机构展开调查,未有公开的起诉结果。行业内有若干指向国家背景黑客组织的推测,但缺乏两家以上机构基于链上证据的一致公开归因。归因等级 E(未归因);对于将本案直接归入朝鲜关联组织的说法,本卷认为证据不足,不予采纳。

三方教训:对用户——"矿池/算力市场"和"交易所"在托管风险上没有本质区别,未提现余额就是信用敞口,应设置低提现阈值并高频提取;对开发者——办公网络与资金操作网络必须硬隔离,任何单台终端沦陷都不应导致资金可被转出;对项目方——当托管规模在短期内暴增时,安全预算必须按资产规模而非按员工人数来重新核定。

来源类型:NiceHash 官方公告与返还进度页(一手)、斯洛文尼亚与国际媒体报道(二手)、链上地址追踪记录(二手专业)。


复盘5:Zaif(2018)

事件摘要:2018 年 9 月,日本持牌交易所 Zaif(运营方 Tech Bureau 株式会社)被盗走约 67 亿日元等值资产,其中包括约 5,966 枚比特币,以及 MonaCoin 和 Bitcoin Cash。这是继同年 1 月 Coincheck 事件之后日本第二起重大交易所失窃案,直接后果是日本金融厅(JFSA)对整个行业的监管尺度再次收紧,并促成了 Zaif 业务被整体转让。

事发前系统结构与资产存放:Zaif 是日本《资金结算法》下的注册加密资产交换业者,理论上受金融厅持续监管。平台采用冷热钱包分离,但热钱包中保有的资产比例偏高,且被盗资产中包含约 22 亿日元的公司自有资产——也就是说,热钱包同时存放了用户资产与平台自有资产,二者未做物理隔离。值得注意的是,在事发之前,Tech Bureau 已因内控问题收到过金融厅的多次业务改善命令。

精确时间线要点:9 月 14 日热钱包出现异常出金;9 月 17 日公司内部确认服务器被非法访问;9 月 18 日公司向金融厅报告并对外公告,同时暂停出入金;9 月下旬,上市公司 Fisco 旗下机构宣布提供约 50 亿日元的财务支援并接手 Zaif 业务;10 月,Tech Bureau 收到金融厅第三次业务改善命令;11 月,Zaif 业务正式移交 Fisco 数字资产集团运营。

初始入口与被利用环节:官方口径为"热钱包所在服务器遭到非法访问"。公司未详细披露入侵路径,日本监管文件的关注点集中在内控与监测能力上:从异常出金发生到公司确认,间隔了约三天。这三天的空白期本身就是核心问题——监测告警、出金异常阈值、对账频率这三项基础能力任何一项到位,都能把损失窗口压缩到小时级。

资金流向与追回情况:被盗资产未被追回。MonaCoin 社区因该币种流动性小,曾一度讨论通过网络层面的应对措施,但未形成有效行动。用户资产由 Fisco 注资填补,最终用户获得了实质补偿;平台自有资产部分的损失由公司与新股东承担。

直接技术原因 vs 组织管理原因:技术原因是热钱包服务器防护与出金监测不足。组织原因是压倒性的:Tech Bureau 在事发前已被监管两度点名要求整改内控,却未在整改完成前收缩热钱包敞口;用户资产与公司资产混放热钱包,说明资金管理制度本身不合规范。监管发出的警告与企业实际整改之间的落差,是本案最应被记住的部分。

项目响应与用户补偿:从用户角度看结局尚可——通过引入外部资本,客户资产得到了补足,交易所业务延续。但从制度角度看,这是一次由第三方兜底的救援,而非平台自身偿付能力的体现。若无 Fisco 出手,Zaif 用户的处境会与后来若干破产交易所的用户相同。

法律与归因:日本警方立案侦查,未有公开的起诉结果。此后数年间,有安全机构在回顾性报告中将本案与朝鲜关联组织的一系列日本目标攻击并列讨论,但未见两家以上机构基于独立链上证据的一致公开归因,也无政府机构正式点名。归因等级 D(单一或不完整来源的推测)。本卷提醒读者:将 2018 年多起日本交易所案件一概归为 Lazarus 是常见的过度概括。

三方教训:对用户——"持牌"只代表进入了监管视野,不代表安全达标,牌照与失窃从来不互斥;对开发者——用户资产与公司自有资产必须在钱包层面物理隔离,混放会同时放大损失与责任认定难度;对项目方——收到监管整改要求后,第一件事应该是降低敞口,而不是继续按原规模营业等待整改完成。

来源类型:Tech Bureau 官方公告(一手)、日本金融厅业务改善命令文书(一手权威)、Fisco 上市公司披露文件(一手)、日本与国际媒体报道(二手)。


复盘6:Cryptopia(2019)

事件摘要:2019 年 1 月,新西兰交易所 Cryptopia 遭遇大规模盗窃,损失以新西兰元计约 3,000 万元量级(美元口径各方估算在 1,600 万至 2,300 万之间),主要为以太坊及大量 ERC-20 代币。平台于同年 5 月进入清算。本案真正的历史意义不在盗窃金额,而在于它催生了普通法世界第一个明确认定"加密资产构成法律意义上的财产、并由平台以信托方式为用户持有"的高等法院判决。

事发前系统结构与资产存放:Cryptopia 定位为小币种交易所,上架了数千种长尾代币,这使其钱包架构异常复杂——需要为极多币种维护热钱包与归集流程。平台运营团队规模小,安全投入有限,用户资产与平台资产在会计上未做清晰区分,用户余额仅体现为内部数据库记录。这种"长尾币种 + 小团队 + 复杂钱包矩阵"的组合,是本案的结构性前提。

精确时间线要点:1 月 14 日平台发现"重大安全事件"并停机,最初对外称"计划外维护";1 月 15 日确认被盗并报警;1 月中下旬,链上观察者发现被盗地址在停机之后仍有资金持续流出,说明攻击者对钱包的控制权在事发后仍未被完全切断;3 月平台短暂恢复只读服务;5 月 15 日宣布进入清算,由清算人接管;2020 年 4 月,新西兰高等法院在 Ruscoe v Cryptopia 一案中作出关键判决。

初始入口与被利用环节:官方从未完整披露入侵路径。可确认的机制性问题是:攻击者取得了对多个币种热钱包私钥的控制,且这种控制在平台意识到事故后仍持续了相当时间。这指向密钥集中存储与缺乏紧急密钥轮换能力两个问题。对一个管理数千个钱包的平台而言,"一次性把所有密钥挪到安全位置"在事故中几乎不可能快速完成,这正是长尾币种交易所的固有脆弱性。

资金流向与追回情况:清算人 Grant Thornton 接管了平台剩余可控资产,并花费数年时间进行债权认定与资产分配。部分资产被冻结与保全,但被盗部分绝大多数未追回。用户的返还来自平台剩余资产而非追回款,且分配过程历时多年,至今仍未完全结案。

直接技术原因 vs 组织管理原因:技术原因是热钱包密钥管理集中且缺乏轮换与隔离。组织原因是业务模式与安全能力严重不匹配:上架数千币种带来的收入无法覆盖维护数千套钱包所需的安全成本;同时事故初期对外通报含糊(称"计划维护"),延误了用户自救与外部协助的时间窗口。

项目响应与用户补偿:平台无力补偿,直接进入清算。真正改变局面的是法律:高等法院认定用户存放于交易所的加密资产属于信托财产,不属于交易所破产财产,因而不能被普通债权人瓜分,须优先返还给账户持有人。这一判决为后续全球多起交易所破产案(包括几年后的大型破产程序)提供了重要参照,也确立了"加密资产是财产"这一今天被视为常识的法律前提。

法律与归因:盗窃实施者未被司法确认。案件调查期间另有一名前员工因在事故后擅自转移平台数字资产而被新西兰警方指控,但该指控针对的是事后的内部盗用行为,与最初的入侵是两件事,不应混为一谈。就最初入侵而言,归因等级 E(未归因)

三方教训:对用户——小币种交易所的安全成本结构决定了它的风险溢价,长尾资产的便利是用托管风险换来的;对开发者——密钥体系必须支持"在数小时内完成全量轮换",否则事故响应能力等于零;对项目方——事故初期用"例行维护"含糊其辞,短期保住了体面,长期摧毁了信任并加重了法律责任。

来源类型:新西兰高等法院 Ruscoe v Cryptopia 判决书(一手权威)、清算人 Grant Thornton 的历次债权人报告(一手)、Cryptopia 官方公告存档(一手)、链上追踪与媒体报道(二手)。


复盘7:Binance 7000 BTC(2019)

事件摘要:2019 年 5 月 7 日,全球交易量第一的交易所币安(Binance)被盗走约 7,000 枚比特币,按当日价格约合 4,000 万美元。金额在本卷中并不算最大,但它的教科书价值极高:这是第一次有交易所用事先建立的风险准备金在事发当天就宣布用户零损失,也是第一次有交易所 CEO 公开讨论"是否要说服矿工回滚比特币区块"并在数小时内公开收回该想法。

事发前系统结构与资产存放:币安采用冷热分离,被盗的热钱包按官方口径约占其比特币总持仓的 2%。平台自 2018 年 7 月起将每笔交易手续费的 10% 划入"用户安全资产基金"(SAFU),作为极端事件的赔付池——这在当时是行业内极少数的事前安排。此外,平台提供 API 密钥供程序化交易者使用,这一功能成为本案的关键面。

精确时间线要点:5 月 7 日 17:15(UTC)左右,一笔金额约 7,000 BTC 的提现被执行;平台风控在交易完成后才触发告警;当日币安公告事故,宣布暂停充值与提现约一周,并明确 SAFU 将全额覆盖损失,用户资产不受影响;同日 CZ 在直播中讨论了请矿工进行区块重组以撤销该交易的可能性;数小时后他在社交媒体明确表示不会推进该方案,理由包括会损害比特币的信用与去中心化叙事;5 月 15 日左右服务全面恢复,平台同时上线了全面的安全体系升级。

初始入口与被利用环节:币安官方口径为攻击者通过组合手段长期收集了大量用户的 API 密钥、双因素验证码及其他信息,随后在同一时点集中利用。机制层面的核心问题是:风控系统的检测逻辑对"单笔大额、看似来自已授权渠道"的提现缺乏事前拦截,只做了事后告警。攻击者耐心积累凭据、择时一次性发出,恰好绕过了基于频率与异常模式的检测思路。本卷不描述凭据获取的具体手法。

资金流向与追回情况:被盗比特币未被追回。此后数年间,链上观察者持续追踪该批资金的拆分与混币动向,其中若干笔的移动都曾成为行业新闻。追回率实质为零。

直接技术原因 vs 组织管理原因:技术原因是提现风控的事前拦截规则不足与 API 权限模型过于宽松(例如提现权限与交易权限的隔离、白名单地址的强制性不够)。组织原因反而是正面的:平台事前就建立了赔付池,事发后信息披露速度快、口径统一。这说明组织准备度可以在技术失守时决定后果的量级

项目响应与用户补偿:用户零损失,全部由 SAFU 承担。这一处置几乎瞬间稳定了市场情绪,币安价格与市场份额未受实质冲击。随后平台对 API 管理、提现白名单、双因素验证机制、设备与地址管理进行了系统性重构。SAFU 此后被多家交易所模仿,成为行业标配术语。

法律与归因:未有执法机构公开归因,也未有专业机构给出足够一致的链上归因结论。归因等级 E(未归因)

三方教训:对用户——API 密钥是与登录密码等价甚至更危险的凭据,绝不应授予提现权限,且必须绑定 IP 白名单与提现地址白名单;对开发者——风控要在交易发出之前拦截,事后告警只能用于止损而不能用于防损,大额提现应强制人工复核与时间延迟;对项目方——事前建立赔付准备金是最划算的一笔安全投入,它买的不是钱,是事故当天的公信力;同时,"请矿工回滚"这类提议一旦说出口就会损害中立性,管理层需要清楚哪些话不能说。

来源类型:币安官方公告与 CZ 公开发言记录(一手)、SAFU 基金条款(一手)、链上追踪记录(二手专业)、主流媒体报道(二手)。


复盘8:Upbit 34.2 万 ETH(2019)

事件摘要:2019 年 11 月 27 日,韩国最大交易所 Upbit(运营方 Dunamu)的以太坊热钱包被转走 342,000 枚 ETH,按当日价格约合 580 亿韩元、约 4,900 万美元。事件本身在当年只是"又一起交易所被盗",但它在五年后获得了本卷中最有分量的归因结论:2024 年 11 月,韩国警方正式公开将其归咎于朝鲜关联的 Lazarus 与 Andariel 组织。

事发前系统结构与资产存放:Upbit 采用冷热分离,热钱包用于满足日常提现流动性。被盗的 342,000 枚 ETH 属于热钱包中的一次性集中转移,说明当时热钱包中的余额规模相当可观。平台在韩国属于合规程度较高的一线交易所,母公司 Dunamu 资本实力雄厚,这一点对后续处置至关重要。

精确时间线要点:11 月 27 日下午 1 时许,一笔 342,000 ETH 的转出被执行;Upbit 迅速公告并暂停出入金,同时宣布将剩余全部资产迁移至冷钱包;当日 Dunamu 声明将以公司自有资产全额填补,用户资产不受影响;约两周后逐步恢复出入金;此后数年,被盗 ETH 经历多轮拆分、跨币种兑换与跨境场外变现;2024 年 11 月,韩国国家警察厅公布调查结论,正式归因于朝鲜黑客组织,并披露与瑞士方面合作追回了极小比例的资产(以比特币计仅数枚量级)。

初始入口与被利用环节:韩国警方后续披露的调查结论指出,攻击链条涉及针对内部系统的长期渗透与凭据窃取,最终获得对热钱包的操作能力。机制层面与前几起并无根本差异:热钱包的签名能力可以被单一路径的内部沦陷所获取,且没有需要多方独立确认的出金闸门

资金流向与追回情况:被盗 ETH 被大量兑换为比特币并通过多国场外渠道变现,其中相当部分经由境外交易所以低于市价的折扣售出。追回比例接近于零——警方追回的数枚比特币相对 34.2 万枚 ETH 而言只有象征意义。用户实际得到的补偿来自 Dunamu 的自有资金,而非追赃。

直接技术原因 vs 组织管理原因:技术原因是热钱包余额规模过大与出金授权链路缺乏多方制衡。组织原因在于:即便是资本充足、合规程度高的一线平台,其内部网络与终端安全仍难以抵御有国家资源支持、以年为单位持续渗透的攻击者。本案的重要含义是——当对手是国家级行为体时,普通企业安全预算无法把风险降到零,唯一有效的手段是把可被一次性拿走的资产总量压到最小

项目响应与用户补偿:处置堪称模范。当日宣布全额兜底,两周内恢复服务,随后大幅调整冷热比例并强化内控。用户零损失,平台市场地位未受动摇。

法律与归因:归因等级 B(政府机构正式公开归因)。依据是韩国国家警察厅国家搜查本部 2024 年 11 月的调查结论公告,该结论基于 IP 追踪、朝鲜语痕迹、与既往已归因案件的攻击基础设施重合,以及与美方情报机构的协同分析。这是本卷中少数达到 B 级的 Lazarus 关联案件之一,请注意与那些仅凭链上相似性推测的案件区分开

三方教训:对用户——交易所的兜底能力取决于母公司资产负债表,选择平台时应关注其股东与资本实力,而非仅看交易量;对开发者——热钱包必须设置绝对余额上限并自动向冷端归集,"够用就行"要用程序强制而非靠人工判断;对项目方——面对国家级攻击者,防守目标应从"不被入侵"调整为"被入侵时的最大单次损失可控"。

来源类型:韩国国家警察厅调查结论公告(一手权威)、Upbit 与 Dunamu 官方公告(一手)、韩国金融监管部门相关文件(一手)、链上追踪报告(二手专业)、韩国与国际媒体报道(二手)。


复盘9:KuCoin(2020,追回约 84% 的范例)

事件摘要:2020 年 9 月 26 日,新加坡背景的交易所 KuCoin 热钱包被清空,被盗资产按事发当时口径约 2.81 亿美元,涵盖比特币、以太坊、大量 ERC-20 代币以及若干其他公链资产。它一度是当年最大的加密盗窃案。但真正让本案进入本卷的原因是结局:KuCoin 最终宣布约 84% 的被盗资产被追回或冻结,剩余部分由其保险基金覆盖,用户零损失。这是加密史上追回比例最高的重大交易所案件之一。

事发前系统结构与资产存放:KuCoin 上架币种极多,热钱包体系庞杂。官方口径为"热钱包私钥泄露",冷钱包未受影响。平台设有保险基金作为兜底工具。关键的结构性事实是:被盗资产中绝大部分是可由发行方控制的 ERC-20 代币,而非比特币或以太币这类无人可干预的原生资产。这一点直接决定了后来的追回率。

精确时间线要点:9 月 26 日凌晨热钱包出现大规模异常转出,平台随即暂停充提;当日公告事故并披露涉及资产清单;此后 KuCoin 与数十个代币项目方紧密协作,多个项目通过合约升级、冻结黑名单地址或分叉的方式使被盗代币失效或不可转移;攻击者随即尝试通过去中心化交易所快速抛售仍可流通的部分;11 月,CEO Johnny Lyu 宣布约 2.04 亿美元资产已追回或冻结,占比约 84%(此为平台自报口径),其余由保险基金补足;同期充提服务全面恢复。

初始入口与被利用环节:官方口径为热钱包私钥泄露,未披露详细路径。机制层面的关键点在于:热钱包私钥一旦泄露,链上没有任何"撤销"机制,唯一的止损手段是在资产层面而非账本层面做文章——这正是后续动作的方向。

资金流向与追回情况:这是本案最具启发性的部分。追回来自三条完全不同的路径:其一,中心化的代币发行方在收到通知后主动冻结或作废黑客地址上的代币,这对有升级权限的项目而言是几分钟就能完成的操作;其二,其他中心化交易所冻结了流入自身平台的赃款;其三,执法与情报协作促成部分资产的返还。约 84% 的追回率必须诚实地打上标签:它主要不是安全能力的胜利,而是加密生态中广泛存在的中心化控制点的胜利。攻击者转向去中心化交易所变现,正是因为那里没有可以冻结他的开关。

直接技术原因 vs 组织管理原因:技术原因是热钱包私钥保护失效与资产过度集中于热端。组织原因是正面的:平台在事发后数小时内就完成了资产清单披露并启动了跨项目、跨平台的协调网络,这种"社会层面的快速动员能力"是追回率的直接来源。

项目响应与用户补偿:用户全额兜底,未削减任何账户余额。平台随后重建了钱包体系并强化风控。从危机公关角度看,主动、快速、具体地公布被盗资产明细,是促成项目方配合的前提——含糊其辞的平台无法获得这种协作。

法律与归因:归因等级 C(多家独立专业机构基于链上证据一致归因)。依据是 Chainalysis 等链上分析机构在 2021 年的报告中,基于洗钱路径、资金聚合模式与已知朝鲜关联地址簇的重合,将本案归入 Lazarus 相关活动;此后美方与联合国相关专家组的公开材料亦有呼应表述。但截至目前,未见针对本案的具体起诉书或制裁公告点名,因此不上调至 B 级。

三方教训:对用户——你持有的代币能被"追回",反过来说明它也能被单方面冻结,这份安全感与去中心化承诺是同一枚硬币的两面;对开发者——如果你的代币合约有紧急冻结或升级权限,务必公开披露该权限的存在与治理方式,不要让用户在事故当天才发现;对项目方——事故后的第一小时应该用来发布精确的被盗资产清单,这比任何安抚性声明都更能挽回损失。

来源类型:KuCoin 官方公告与 CEO 直播记录(一手,追回比例为平台自报口径)、各代币项目方的冻结/升级公告(一手)、Chainalysis 等链上分析机构年度报告(二手专业)、主流媒体报道(二手)。


复盘10:Liquid(2021)

事件摘要:2021 年 8 月 19 日,日本持牌交易所 Liquid Global(运营方 Quoine)的热钱包被盗,损失按当时口径约 9,100 万至 9,700 万美元,涉及比特币、以太坊及多种代币。本案的特殊之处在于它的后续:Liquid 为填补窟窿接受了 FTX 提供的约 1.2 亿美元债权融资,随后于 2022 年 2 月被 FTX 整体收购——而九个月后 FTX 自身崩塌,Liquid 用户的资产再度被冻结。这是加密史上少见的"救援方比被救方先死"的连锁剧情。

事发前系统结构与资产存放:Liquid 是日本注册的加密资产交换业者,同时在全球运营。平台采用冷热分离,热钱包跨多条公链持有资产。值得注意的是,Liquid 在 2020 年 11 月就曾遭遇过一次域名注册商侧的账户被接管事件,攻击者一度控制了公司的域名与部分邮箱系统。也就是说,本案发生在一次已知的严重安全事件之后不到一年。

精确时间线要点:8 月 19 日凌晨热钱包出现异常转出,平台在社交媒体确认被入侵并将剩余资产转入冷存储,暂停出入金;数日内链上分析公司公布赃款流向;9 月,Liquid 宣布与 FTX 达成约 1.2 亿美元的债权融资以维持运营与用户提现;2022 年 2 月,FTX 宣布收购 Liquid 集团;2022 年 11 月 FTX 破产,Liquid 全球业务暂停提现并被卷入 FTX 破产程序;其日本实体因受日本法律对客户资产分别保管的强制要求,处境相对好于海外实体。

初始入口与被利用环节:官方未完整披露路径,链上与安全社区的分析指向热钱包相关的密钥体系被攻陷。结合 2020 年的域名接管事件看,机制层面的问题是企业身份与基础设施层面的攻击面长期未被彻底收敛:域名、邮箱、员工身份这些"非资金系统"的组件,一旦失守就会成为通往资金系统的跳板。

资金流向与追回情况:赃款迅速被拆分并跨链转移,部分经由去中心化交易所兑换、部分进入混币服务。未有公开确认的实质追回。用户能继续提现,靠的是 FTX 的注资而非追赃;而当 FTX 倒下时,这份"补偿"的根基也随之消失。

直接技术原因 vs 组织管理原因:技术原因是多链热钱包的密钥管理失效。组织原因是本案的重点:在 2020 年已经历一次严重的基础设施接管事件后,平台显然未完成足够彻底的整体安全重构;更深层的问题是财务脆弱性——损失超过平台自有资本承受能力,被迫接受来自一个后来被证明存在系统性欺诈的机构的救援,把安全风险转化成了交易对手风险。

项目响应与用户补偿:短期看响应及时:暂停出入金、转移剩余资产、迅速引入外部资金恢复提现。长期看是失败的:用户资产的安全最终取决于救援方 FTX 的偿付能力,而这一判断被证明是错的。接受救援时对救援方的尽职调查,本身就是一项安全工作——这是本案最被低估的教训。

法律与归因:归因等级 C(多家独立专业机构基于链上证据一致归因)。依据是链上分析公司 Elliptic 在事发后数日发布的分析,指出赃款的洗钱路径与朝鲜关联组织的既往模式高度一致;此后其他分析机构与部分政府报告有呼应表述。未见针对本案的具体起诉或制裁点名,故不上调至 B 级。

三方教训:对用户——同一家平台的第二次事故,风险不是第一次的两倍而是数量级更高,历史事故记录应是选择平台的硬性筛选条件;对开发者——域名、企业邮箱、身份系统属于资金系统的攻击面,必须纳入同一套安全基线;对项目方——当损失超过自有资本时,救援方的资质就是用户资产的新风险源,宁可延长恢复时间也要选可靠的对手方。

来源类型:Liquid 官方公告(一手)、FTX 与 Liquid 的融资及收购公告(一手)、日本金融厅相关披露(一手)、Elliptic 等链上分析机构报告(二手专业)、FTX 破产程序文件(一手)。


复盘11:BitMart(2021)

事件摘要:2021 年 12 月 4 日,交易所 BitMart 的以太坊与 BNB 智能链热钱包被清空,第三方安全公司 PeckShield 估算损失约 1.96 亿美元,而平台最初对外口径为约 1.5 亿美元。这一口径差异本身就是本案的重要看点。创始人 Sheldon Xia 公开承诺用个人与公司资金全额赔付用户。

事发前系统结构与资产存放:BitMart 是一家上架大量长尾代币的中型交易所,在以太坊与 BSC 两条链上分别维护热钱包。被盗资产以稳定币和各类 ERC-20/BEP-20 代币为主,币种极为分散。冷钱包及其他链上的资产未受影响,说明冷热分离在架构上存在,但热端集中度过高。

精确时间线要点:12 月 4 日晚,链上安全监测机构率先在社交媒体披露 BitMart 两条链的热钱包出现大规模异常转出,早于平台官方公告;随后 BitMart 一度在社交媒体称异常是"传言",数小时后才正式确认事故;12 月 5 日创始人发布公告,确认被盗并宣布暂停提现,承诺全额赔付;12 月中旬起分阶段恢复提现,并逐步完成用户资产补偿;平台同时进行了钱包体系重建。

初始入口与被利用环节:官方口径为"热钱包私钥被盗"。未披露更多细节。机制层面可确认的是:跨两条链的热钱包同时失守,说明两条链的私钥来自同一套管理体系——这是密钥架构上的单点故障,链的隔离并不等于密钥的隔离。

资金流向与追回情况:赃款被迅速通过去中心化交易所兑换为以太坊,再进入混币服务,链上分析公司全程公开追踪。未有公开确认的实质追回。用户补偿完全来自平台与创始人的自有资金。

直接技术原因 vs 组织管理原因:技术原因是多链热钱包共用密钥管理体系,且热端余额占比过高。组织原因中,最值得批评的是初期的信息处理:在外部安全机构已给出链上证据的情况下先行否认,虽然只持续了数小时,却造成了两个后果——一是用户失去了最宝贵的判断窗口,二是平台把自己置于"要么无知、要么不诚实"的二选一境地。此外,损失金额的自报口径与第三方估算的差距始终未被完整解释。

项目响应与用户补偿:赔付执行到位,用户最终获得了补偿,平台继续运营。这一点应予肯定。但从流程角度看,"先否认、后承认、再赔付"的顺序对信任的损耗,本可以通过第一时间承认而避免。

法律与归因:未有执法机构公开归因,也未见两家以上专业机构给出一致的组织归因结论(链上追踪本身不等同于组织归因)。归因等级 E(未归因)

三方教训:对用户——链上是公开的,专业监测机构往往比平台公告更早给出真相,遇到异常传言时优先看链上证据而非官方措辞;对开发者——不同公链的热钱包必须使用相互独立的密钥体系与签名基础设施,否则多链只是把同一个鸡蛋放进了看起来不同的篮子;对项目方——事故披露的第一句话决定了后面所有沟通的可信度,宁可说"正在核实",也不要说"这是谣言"。

来源类型:BitMart 官方公告与创始人声明(一手,金额为平台自报口径)、PeckShield 等安全机构的链上分析(二手专业,金额为第三方估算口径)、主流媒体报道(二手)。


复盘12:Atomic Wallet(2023)

事件摘要:2023 年 6 月初,非托管钱包 Atomic Wallet 的用户开始大规模报告资产不翼而飞。链上分析公司 Elliptic 估算损失超过 1 亿美元,受影响用户超过 5,500 名,涉及多条公链的资产。本案是本卷中唯一一起非托管钱包事件——没有交易所热钱包,没有平台私钥,用户的私钥就在自己设备上,钱依然没了。它彻底击碎了"只要自己保管私钥就安全"这个过于简化的信条。

事发前系统结构与资产存放:Atomic Wallet 是一款多链非托管钱包,支持桌面与移动端,用户助记词在本地生成与存储,官方声称不接触用户私钥。这意味着资产的安全性依赖三条链路:助记词生成的随机性是否可靠、本地存储与加密是否安全、以及用户安装与更新的软件包是否确实来自官方且未被篡改。第三条链路在非托管模式下往往被用户完全忽视。

精确时间线要点:6 月 3 日起,用户在社交媒体集中报告资产被转走;官方最初回应称受影响用户"不到 1%",该表述随后被广泛质疑;6 月中旬,Elliptic 与独立链上调查者 ZachXBT 分别发布分析报告并给出归因;随后数月,赃款经由混币服务与场外渠道洗白;美国方面在同期对相关混币服务实施制裁;2023 年底至 2024 年,美国境内的集体诉讼因管辖与用户协议中的仲裁条款等程序性理由被驳回;官方始终未公开完整的技术根因报告。

初始入口与被利用环节:这是本案最不令人满意的部分——根因至今未被官方完整披露。安全社区提出的主要假说包括:软件构建或分发链路被污染,使部分用户下载到被植入的客户端;以及助记词生成环节的随机性存在缺陷,导致部分钱包可被批量推导。两类假说指向的机制截然不同,但共同点是:用户即使完全正确地"自己保管私钥",也无法验证生成私钥的那段代码是否可信。本卷不讨论任何具体的推导或复现方式。

资金流向与追回情况:赃款经多轮拆分后进入混币服务,并通过跨链桥转移。追回率实质为零。由于是非托管钱包,不存在"平台兜底"的对象——软件提供方在法律上并不持有用户资产,因此也不承担类似托管机构的赔付义务。绝大多数受害者未获得任何补偿。

直接技术原因 vs 组织管理原因:技术原因不明,这本身就是最严重的问题。组织原因清晰且严重:一是根因披露缺失,用户至今无法判断自己的旧助记词是否仍然安全;二是初期对影响范围的低估性表述损害了公信力;三是缺乏独立的第三方安全审计与可复现构建机制——如果发布流程支持可复现构建,用户与研究者本可以自行验证下载到的软件与公开源码一致。

项目响应与用户补偿:软件继续运营,未提供系统性赔付。这是本卷中用户处境最差的一起:既没有兜底方,也没有真相,也没有法律救济。

法律与归因:归因等级 C(多家独立专业机构基于链上证据一致归因)。依据是 Elliptic 于 2023 年 6 月发布的分析报告(基于赃款与已知朝鲜关联地址簇的资金合流、以及使用特定混币服务的模式),以及独立调查者 ZachXBT 的并行分析,两者独立得出朝鲜关联组织 Lazarus 相关的结论。此后美国财政部在对相关混币服务的制裁公告中提及了朝鲜关联资金流经该服务,但未点名本案,故不上调至 B 级。

三方教训:对用户——"非托管"消除的是平台跑路风险,不消除软件供应链风险;大额资产应使用硬件钱包,并优先选择有公开审计、可复现构建与长期安全记录的软件;对开发者——助记词生成必须使用经过验证的系统级随机源,软件发布必须签名并支持可复现构建,这两项是钱包类产品的生死线;对项目方——事故后拒绝披露根因,等于让所有历史用户永远背着一个无法评估的风险,这在道义与商业上都不可持续。

来源类型:Elliptic 分析报告(二手专业,损失金额为其估算口径)、ZachXBT 公开调查(二手专业)、Atomic Wallet 官方声明(一手,影响范围表述存争议)、美国集体诉讼裁定文书(一手)、美国财政部制裁公告(一手权威,未点名本案)。


复盘13:DMM Bitcoin(2024)

事件摘要:2024 年 5 月 31 日,日本交易所 DMM Bitcoin 被转走约 4,502.9 枚比特币,按当时口径约合 482 亿日元、约 3.05 亿美元。这是 2024 年全球最大的加密盗窃案,也是日本历史上金额最大的一起。半年后,DMM 集团宣布关闭该交易所,客户账户于 2025 年 3 月前后整体迁移至 SBI VC Trade。本案的攻击路径极具代表性:入口既不在交易所也不在用户,而在交易所的钱包技术供应商

事发前系统结构与资产存放:DMM Bitcoin 是日本大型互联网集团 DMM.com 旗下的持牌交易所,使用第三方钱包技术公司 Ginco 提供的钱包基础设施进行资产管理。这构成了一条典型的供应链:交易所 → 钱包软件供应商 → 供应商员工的工作终端。日本法律要求交易所对客户资产做分别保管并持有相应准备,这一点在事后的兜底中起了作用。

精确时间线要点:5 月 31 日约 13:26(日本时间),异常出金被检测到;DMM Bitcoin 当日公告不当流出并限制部分服务;随后公司宣布将通过集团支援筹措相当于全部客户比特币的资金以确保客户资产不受影响;12 月,DMM 宣布结束 DMM Bitcoin 业务并将账户转让给 SBI 集团旗下平台;同年 12 月 24 日,美国 FBI、国防部网络犯罪中心与日本警察厅发布联合公告,正式将本案归因于朝鲜相关行为体,并披露了攻击路径。

初始入口与被利用环节:根据日美执法机构联合公告,攻击者以招聘为幌子接近钱包供应商 Ginco 的一名员工,通过伪装成"入职前技术测试"的内容诱使其运行了恶意代码,从而取得对该员工工作账户的访问权;随后攻击者在供应商的通信系统内潜伏,冒充该员工身份,最终得以篡改一笔本来合法的提现请求,使资产流向自己控制的地址。这一路径的机制要害是:交易所的出金流程在最终签名前,缺乏对请求内容的带外独立校验——即用一条与被攻陷通道完全无关的路径重新确认目标地址与金额。本卷不描述任何具体的诱导手法或载荷形式。

资金流向与追回情况:赃款被拆分并经由多个渠道转移,联合公告中提及了相关的洗钱基础设施。未有公开确认的实质追回。客户资产的完整性由 DMM 集团注资保障,与追赃无关。

直接技术原因 vs 组织管理原因:技术原因是提现审批与签名链路缺乏带外验证,且供应商侧的身份被冒用后无法被下游识别。组织原因是第三方风险管理的缺位:交易所把钱包基础设施外包给供应商,却没有把供应商的安全水位纳入自身风险模型;同时,"针对开发者与运维人员的求职诱骗"这一手法在 2023—2024 年已被多次公开预警,行业内的防范意识仍未跟上。

项目响应与用户补偿:客户资产得到完整保障,未出现用户损失,这得益于母公司的资金实力与日本的分别保管制度。但平台本身没有活下来——事故直接导致业务终止,这提醒我们:用户被兜底不等于事故没有后果,一次事故足以让一家有大型集团背书的持牌交易所退出市场。

法律与归因:归因等级 B(政府机构正式公开归因)。依据是 2024 年 12 月 24 日 FBI、DC3 与日本警察厅、金融厅的联合公告,明确指向朝鲜相关行为体(公告中使用了该情报体系对相关组织的既有命名),并描述了完整攻击链。这是本卷中归因证据最完整的国家级攻击案例之一。

三方教训:对用户——交易所的安全边界包含你从未听说过的供应商,"大集团背书"能保障赔付,但不能保障不出事;对开发者——任何来自陌生招聘方的"技术测试"代码都应在完全隔离的环境中处理,工作终端与生产权限必须物理分离;对项目方——第三方供应商必须纳入安全审计与准入评估,且关键出金流程必须有带外的独立复核,不能只依赖单一通信渠道内的身份确认。

来源类型:FBI/DC3/日本警察厅联合公告(一手权威)、DMM Bitcoin 与 DMM 集团官方公告(一手)、日本金融厅相关文件(一手)、SBI 集团业务转让公告(一手)、媒体与安全机构报道(二手)。


复盘14:WazirX(2024)

事件摘要:2024 年 7 月 18 日,印度最大交易所之一 WazirX 的一个多签钱包被清空,损失按当时口径约 2.349 亿美元,约占其储备资产的 45%。平台随即暂停提现,并在新加坡启动债务重组程序。本案的技术核心是本卷中最值得工程师精读的一起:多签本身没有被破解,被破解的是签名者所看到的内容与他们实际签署的内容之间的一致性

事发前系统结构与资产存放:涉事钱包是部署在以太坊上的智能合约多签钱包,由托管服务商 Liminal 提供操作界面与共同签名服务。签名策略为 6 名签名人中需要 3 名来自 WazirX 团队、加 1 名来自 Liminal 方共同签署。这在纸面上是相当稳健的架构——攻击者需要同时攻陷分属两家机构的多个签名者。WazirX 的股权归属(与 Binance 之间的争议)也在事后成为焦点。

精确时间线要点:7 月 18 日,一笔交易将钱包内绝大部分资产转出;链上分析显示,在此之前攻击者已完成对钱包合约的实现逻辑替换(该多签合约具备可升级设计);WazirX 当日暂停出入金并公告事故;7 月下旬起,平台与 Liminal 就"谁的系统被攻陷"公开互相指向对方;8 月,WazirX 关联实体 Zettai Pte Ltd 向新加坡法院申请债务重组暂缓令;2025 年,重组方案经债权人投票并获法院批准,用户按比例获得部分资产返还与追偿凭证;同期 FBI 及多家分析机构给出归因结论。

初始入口与被利用环节:机制层面,攻击者的关键成果是让多名签名人在其操作界面上看到一笔"正常"的交易,而实际提交给区块链的是一笔内容不同的交易——具体而言,是一笔会更改合约行为、进而使资产可被单方转出的交易。这属于业界所称的"盲签"风险的极端形态:签名者依赖界面呈现的人类可读信息作出判断,而这份呈现与最终广播的数据之间没有独立的可验证绑定。责任归属之所以争议巨大,正是因为"界面呈现"这一环横跨了两家机构的系统。本卷不描述任何具体的构造方式。

资金流向与追回情况:赃款被兑换为以太坊并通过混币服务转移。追回率实质为零。用户能拿回的部分来自平台剩余资产的重组分配,而非追赃;按重组方案,用户获得的是相当比例的资产返还加上对未来可能追回款与平台收益的凭证性权利。

直接技术原因 vs 组织管理原因:技术原因有两条:其一,多签合约采用了可升级设计,这意味着"多签"保护的对象包括合约自身的逻辑,风险面远大于单纯的转账授权;其二,签名流程缺乏独立于操作界面的交易内容核验(例如用硬件设备或第三方工具解析并展示待签数据)。组织原因是:托管服务商与交易所之间的责任边界在事前未被明确定义与演练,事后才发现双方都认为对方负责最关键的那道校验。

项目响应与用户补偿:处置耗时且痛苦。平台无力全额兜底,选择了法院主导的重组路径,用户经历了长达一年以上的资产冻结,最终获得部分返还。相比 KuCoin 或 Binance 的当日兜底,本案展示了没有准备金的平台在重大事故后的真实下限

法律与归因:归因等级 C(多家独立专业机构基于链上证据一致归因),并有向 B 级靠拢的支撑。依据是 Elliptic 等链上分析公司在事发后基于洗钱路径与已知朝鲜关联地址簇的分析,以及美国方面在相关公开材料中将本案与朝鲜行为体的一系列 2024 年攻击并列讨论。本卷保守取 C 级,因未见专门针对本案的起诉书或制裁点名。

三方教训:对用户——多签、机构托管、大型交易所这三个标签叠加在一起也不构成安全保证,把资产分散在多个平台仍是唯一有效的个人策略;对开发者——任何签名流程都必须让签名者能够独立于发起方界面验证待签内容;可升级合约在托管场景中是高危设计,升级权限必须有比转账更严格的多方与时间锁约束;对项目方——托管服务商与自身的责任边界必须在合同与技术层面双重明确,并定期做联合的事故演练。

来源类型:WazirX 官方公告与重组进展披露(一手)、新加坡法院重组程序文件(一手权威)、Liminal 声明(一手,与 WazirX 口径存在冲突)、Elliptic 等链上分析报告(二手专业)、媒体报道(二手)。


复盘15:Phemex(2025)

事件摘要:2025 年 1 月 23 日,新加坡背景的衍生品交易所 Phemex 的热钱包在多条公链上同时被清空。初期链上估算约 2,900 万美元,随着更多链上的转出被发现,估算迅速上修至约 7,000 万美元,部分分析口径给到约 8,500 万美元。平台承诺自行承担损失并在数日内恢复提现。本案是本卷时间线上最近的一起,也是"多链同步失守"这一模式最清晰的样本。

事发前系统结构与资产存放:Phemex 是以合约交易为主的中型交易所,支持大量公链的充提,因而必须在十余条链上分别维护热钱包。这类架构的现实约束是:为了让每条链的提现都能自动化处理,热钱包签名能力必须常驻在线;而为了运维效率,各链的密钥往往由同一套系统统一生成与管理。冷钱包资产在本案中未受影响。

精确时间线要点:1 月 23 日,链上监测机构(Cyvers 等)与独立调查者几乎同时发现 Phemex 在多条链上的热钱包出现连续的大额异常转出;平台随即暂停提现,将剩余资产转移并启动排查;次日平台确认事故,创始人公开表态将以自有资金覆盖全部损失,用户资产不受影响;随后数日内分批恢复各币种提现,并公布了钱包体系重建与安全升级计划;同期多家分析机构给出归因意见。

初始入口与被利用环节:官方口径为热钱包私钥相关的安全事件,未披露详细路径。可从链上事实推断的机制问题与本卷此前多起完全一致:跨链热钱包的密钥源于同一套管理体系,因而一次沦陷即导致全链同时失守;同时,异常转出在被外部监测机构发现之前持续了相当时间,说明自动化的出金异常阻断能力不足。本卷不做超出公开信息的技术推测。

资金流向与追回情况:赃款被快速兑换并通过跨链与混币渠道转移,符合近年国家级攻击者的典型变现模式。未有公开确认的实质追回。用户补偿来自平台自有资金。

直接技术原因 vs 组织管理原因:技术原因是多链热钱包密钥体系的单点性,以及出金监测的响应延迟。组织原因值得特别指出:本案发生在 2024 年 DMM Bitcoin、WazirX 两起巨案与大量公开预警之后,行业已经拥有充分的威胁情报,但中型交易所的安全投入水位并未随之整体抬升。安全知识的扩散速度远快于安全实践的落地速度,这一落差是 2025 年及以后仍将持续发生同类事件的根本原因。

项目响应与用户补偿:响应速度是本案的亮点:确认快、兜底明确、恢复迅速、沟通频率高。用户未承担损失。这再次印证了复盘 7 的结论——事故当天的处置质量,对平台存续的影响不亚于事故本身的规模。

法律与归因:归因等级 C(多家独立专业机构基于链上证据一致归因)。依据是链上安全机构 Cyvers 与独立调查者 ZachXBT 等分别基于资金流向、地址簇重合与洗钱模式给出的朝鲜关联组织(Lazarus 相关)判断。截至本卷写作时,未见执法机构就本案发布正式归因公告,故不上调至 B 级。

三方教训:对用户——交易所支持的公链越多,其热钱包攻击面越大,"币种齐全"这一便利是有安全代价的;对开发者——每条链的热钱包应使用独立的密钥来源与独立的签名基础设施,并对单位时间内的总出金额度设置硬性上限,超限自动阻断而非仅告警;对项目方——威胁情报是免费的,把同行的事故报告转化为自己的架构变更才是真正的成本,行业里绝大多数损失都花在了"别人已经讲过的教训"上。

来源类型:Phemex 官方公告与创始人声明(一手)、Cyvers 等链上安全机构的实时监测与后续分析(二手专业,金额为其估算口径,与平台口径存在差异)、ZachXBT 公开调查(二手专业)、媒体报道(二手)。


卷末小结:十五起事件的共同结构

把这 15 起事件按时间排开,会看到一条极其稳定的曲线。2010 年的问题是协议本身还没写对;2012 到 2019 年的问题是热钱包集中且防护薄弱;2019 年之后,随着头部平台的冷热比例改善,攻击者的重心整体转向了人与流程——员工终端、供应商员工、签名界面、招聘诱骗、API 凭据。密码学从来不是被攻破的那一环,被攻破的永远是密码学两端的人类流程。

第二条规律关于赔付。用户是否损失,与技术水平的相关性远低于与事前财务准备的相关性。币安有 SAFU,当天宣布零损失;Upbit 与 DMM 有充裕的母公司,全额兜底;NiceHash 没有准备金但选择用利润偿还,用了两年半;Cryptopia 与 WazirX 没有准备金也没有资本,用户只能走破产与重组程序,等待数年拿回一部分。准备金不是安全措施,但它是安全失效之后唯一有效的用户保护。

第三条规律关于追回。本卷 15 起事件中,追回率显著大于零的只有两起:Bitfinex(靠六年的执法追踪与洗钱方的操作失误)与 KuCoin(靠代币发行方与其他交易所的中心化冻结开关)。其余全部接近零。这个事实应当彻底改变普通用户的期望管理——在加密世界里,被盗基本等于永久失去,你唯一能控制的变量是让每一次可能的损失都不足以摧毁你。

最后,关于归因。本卷 15 起中,达到 A 级的只有 1 起(Bitfinex),达到 B 级的 2 起(Upbit、DMM Bitcoin),C 级 5 起(KuCoin、Liquid、Atomic Wallet、WazirX、Phemex),D 级 1 起(Zaif),其余 6 起为 E 级(未归因)。这意味着超过半数的重大加密盗窃案至今没有可靠的归因。当你在媒体上读到"又是 Lazarus 干的"时,请先问一句:这个结论来自法院、来自政府公告、来自两家以上机构的独立链上分析,还是仅仅来自一条转发了很多次的推文?分辨这四者的差别,是本卷希望留给读者最实用的一项能力。